Digitaalgezag logo digitaalgezag
Cybersecurity

Cybersecurity voor het MKB: de complete gids

Goede beveiliging gaat niet over alles dichttimmeren, maar over de juiste dingen eerst doen. Hier lees je nuchter wat de echte risico's zijn, wat een aanval kost en hoe je je beschermt.

Cybersecurity kennisdossier Digitaalgezag

In 2023 werd 60% van de Nederlandse MKB-bedrijven getroffen door een cyberaanval of beveiligingsincident. De gemiddelde schade per incident: €80.000 tot €180.000. Toch heeft meer dan de helft van de MKB-bedrijven geen formeel beveiligingsbeleid, geen geteste back-up en geen incidentresponsplan. De reden is zelden nalatigheid, het is bijna altijd onduidelijkheid over waar te beginnen.

Dit dossier geeft structuur. Van de dreiging die het meeste schade aanricht tot de maatregelen met het hoogste rendement per geïnvesteerde euro.

De zeven meest voorkomende cyberdreigingen voor het MKB

DreigingKans per jaar MKBGemiddelde schadeVoornaamste ingang
Phishing (inloggegevens stelen)45-60%€25.000-€85.000E-mail
Business Email Compromise (BEC)20-35%€15.000-€120.000E-mail spoofing
Ransomware15-25%€45.000-€200.000Phishing of kwetsbaarheid
CEO-fraude15-25%€20.000-€200.000Gespoofte e-mail
Datalekken (extern)10-20%€35.000-€150.000Gestolen inloggegevens
DDoS-aanval5-15%€15.000-€60.000Netwerk
Insider threat5-10%€50.000-€150.000Intern toegangsrecht

Beveiligingsmaatregelen gerankt op ROI

MaatregelJaarlijkse kosten (25 mw)Dreigingen die het afdektROI bij 1 voorkomen incident
MFA activeren (Entra ID)€0 (inbegrepen M365)99% reductie accountovernameOneindig
DMARC + SPF + DKIM€0 (DNS-instelling, 4 uur)E-mail spoofing, CEO-fraudeOneindig
Immutable back-up (Azure Backup)€85-€200/maandRansomware, dataverlies200-2.000%
Phishing-training (jaarlijks)€500-€1.500/jaarPhishing, BEC, CEO-fraude400-5.000%
Endpoint-beveiliging (Defender)€0 (inbegrepen Business Premium)Malware, ransomwareHoog
Cyberverzekering€1.500-€4.000/jaarRestrisico alle dreigingenFinancieel netwerk
Penetratietest (jaarlijks)€3.000-€8.000/jaarOntdekt kwetsbaarheden proactiefHoog

Wat een datalek gemiddeld kost per kostenpost

Kostenpost% van totale schadeBedrag (gemiddeld MKB 25 mw)
Detectie en forensics30-35%€25.000-€45.000
Verloren business en omzetderving30-40%€30.000-€55.000
Reputatieschade en herstel15-25%€15.000-€35.000
Meldingskosten (AP, klanten, juridisch)5-10%€5.000-€12.000
Regulatoire boetes (AVG)5-15%€5.000-€25.000

Totale verwachte schade bij een gemiddeld incident: €80.000-€172.000. Totale preventiekosten per jaar: €5.000-€15.000.

Artikelen in dit dossier

ArtikelWat je leert
Kosten van een datalekWat een incident werkelijk kost, per type
Phishing herkennenHoe je medewerkers weerbaar maakt
Ransomware beschermingVoorkomen en herstellen
TweefactorauthenticatieMFA instellen in M365
WachtwoordbeleidBeleid en tools
Back-up strategie3-2-1-1 back-upregel voor het MKB
CyberverzekeringWat is gedekt, wat niet

De logische volgorde van cybersecurity: wat eerst

Cybersecurity voelt als een alles-of-niets vraagstuk, maar dat is het niet. De meeste aanvallen maken gebruik van dezelfde drie zwakke punten: zwakke inloggegevens, ongepatchte systemen en ongetrainde medewerkers. Wie die drie aanpakt, elimineert het overgrote deel van het risico.

Prioriteit 1: MFA voor alle gebruikers. Dit blokkeert 99,2% van de geautomatiseerde accountovername-aanvallen. Het kost niets extra bij Microsoft 365 en is in 2-4 uur geactiveerd. Er is geen hogere ROI in cybersecurity.

Prioriteit 2: DMARC, SPF en DKIM instellen. E-mail spoofing is de ruggengraat van CEO-fraude en BEC-aanvallen. DMARC voorkomt dat aanvallers e-mails namens jouw domein versturen. Kosten: 4 uur en DNS-toegang.

Prioriteit 3: Back-up met immutable kopie. Ransomware versleutelt bestanden. Een onveranderlijke back-up (zoals Azure Backup Immutable Storage) maakt losgeld betalen overbodig. Kosten: €85-€200 per maand voor de meeste MKB-bedrijven.

Prioriteit 4: Jaarlijkse phishing-training. Technologie filtert 95% van de aanvallen, de resterende 5% bereikt de medewerker. KnowBe4 of vergelijkbare platforms simuleren aanvallen en trainen medewerkers in herkenning.

Prioriteit 5: Cyberverzekering. Bij al het bovenstaande blijft een restrisico. Forensisch onderzoek, juridische kosten en omzetderving bij een incident kunnen tienduizenden euro's kosten. Een verzekering dekt 60-80% van die kosten.

Compliance-overlap: cybersecurity raakt meerdere wetten

Goede cybersecurity is niet alleen een bedrijfsbelang, het is ook een wettelijke verplichting via de AVG (technische maatregelen) en voor bepaalde sectoren via NIS2. De overlap is gunstig: elke maatregel die je neemt voor cybersecurity, telt mee voor beide wetten.

MaatregelAVG-vereisteNIS2-vereiste
MFA verplichtenIndirect (passende beveiliging)Expliciet (art. 21 Wbni2)
Encryptie data at rest en in transitJa (art. 32 AVG)Ja (art. 21 Wbni2)
Incidentmelding binnen 72/24 uurJa (art. 33 AVG)Ja (art. 23 Wbni2)
Patchmanagement en updatesIndirectExpliciet
Bewustzijnstraining medewerkersIndirectExpliciet

Een organisatie die de AVG-beveiligingseisen volledig naleeft, voldoet aan 40-60% van de NIS2-beveiligingseisen. Dat maakt gecombineerde compliance efficiënter dan twee aparte trajecten.

Veelgestelde vragen

Welke cybersecuritymaatregel heeft de hoogste prioriteit?

MFA (tweefactorauthenticatie) voor alle gebruikers. Het blokkeert 99,2% van alle geautomatiseerde accountovername-aanvallen, kost niets extra bij Microsoft 365, en is in 2-4 uur voor de hele organisatie in te stellen. Daarna: DMARC instellen om e-mail-spoofing te blokkeren.

Hoe groot moet een bedrijf zijn voor een eigen beveiligingsbeleid?

Vanaf de eerste medewerker die toegang heeft tot klantdata. Een éénpitter met een CRM vol klantadressen heeft een beveiligingsplicht onder de AVG. Een formeel beleid hoeft niet lang te zijn: 2 pagina's met afspraken over wachtwoorden, toegangsrechten en back-ups is een solide basis voor elk MKB-bedrijf.

Is een cyberverzekering verplicht?

Niet wettelijk. Wel stellen steeds meer zakelijke klanten en partners het als eis bij aanbesteding of inkooptrajecten. Bovendien compenseert een verzekering de kosten die ook bij goede beveiliging kunnen optreden bij een succesvolle aanval.


Cybersecurity meten: hoe weet je of je goed beveiligd bent?

Beveiliging is geen binaire staat. Er is geen moment waarop je "klaar" bent. Maar je kunt wel meten of je op het juiste niveau zit voor jouw risicoprofiel.

Drie praktische meetmethoden:

1. Microsoft Secure Score, beschikbaar in het Microsoft 365 Defender-portal zonder extra kosten. Geeft een score van 0-100 op basis van de beveiligingsconfiguratie van je M365-omgeving. De meeste MKB-bedrijven beginnen op 20-40. Een goede basisconfiguratie geeft 60-75.

2. Phishing-simulatie, KnowBe4, Proofpoint of Microsoft Defender Phishing Simulation stuurt nepphishing-mails aan medewerkers. Het click-percentage geeft aan hoe gevoelig de organisatie is voor social engineering. Gemiddeld MKB bij start: 25-35% klikratio. Na training: 5-10%.

3. Externe penetratietest, een ethisch hacker probeert in te breken in je systemen. Kosten: €3.000-€8.000 per jaar. Aanbevolen voor bedrijven die NIS2-plichtig zijn of klantdata van derden beheren.

Wat MKB-bedrijven doen na een incident

Een cyberaanval is geen theoretisch risico meer, 60% van het MKB ervoer in 2023 een beveiligingsincident. Van die groep had 40% bij aanvang van het incident geen incidentresponsplan. Gevolg: gemiddeld 18 uur langer downtime dan bedrijven die wél een plan hadden.

Een incidentresponsplan hoeft niet uitgebreid te zijn. Vier pagina's met antwoord op: wie belt wie, welke systemen worden als eerste geïsoleerd, hoe rapporteer je aan de AP, en hoe communiceer je met klanten. Zie incident response plan opstellen voor een sjabloon.

Incident response: voorbereiding die kosten halveert

Bedrijven die een geteste incident response procedure hebben, herstellen gemiddeld 18 uur sneller van een cyberaanval dan bedrijven die dat niet hebben. Die 18 uur minder downtime bij een gemiddelde MKB-omzet van €2 mln per jaar is €11.600 minder omzetderving.

Een incidentresponsplan bevat vier elementen: detectie (hoe weet je dat er iets is?), containment (hoe stop je de verspreiding?), communicatie (wie informeer je wanneer?), en herstel (hoe kom je terug?). Elk element kost 30-60 minuten te documenteren. De waarde is niet het document zelf, maar dat iedereen weet wat hij moet doen op het moment dat het mis gaat.

Test het plan minimaal één keer per jaar via een tabletop-oefening: een hypothetisch scenario, 2 uur, directie en IT samen. Kosten: intern 2-4 uur. Alternatief: een externe cybersecurity-adviseur faciliteert de oefening voor €500-€1.500.

Veelgemaakte fouten bij cybersecurity in het MKB

MFA niet verplicht maar optioneel. Als MFA optioneel is, gebruikt 30-40% van de medewerkers het niet. Die accounts zijn kwetsbaar. Maak MFA verplicht via Security Defaults, er is geen uitzonderingsoptie voor directie.

Back-up niet getest. 45% van de MKB-bedrijven test de back-up nooit. Een back-up die niet is getest, is geen back-up. Plan een hersteltest elk kwartaal: herstel 3 willekeurige bestanden en 1 complete map. Tijdsinvestering: 30 minuten per kwartaal.

Patches uitstellen. 60% van de ransomware-aanvallen in 2023 maakte gebruik van kwetsbaarheden waarvoor al meer dan 30 dagen een patch beschikbaar was. Microsoft Intune (inbegrepen Business Premium) patcht alle Windows-apparaten automatisch.

Geen offboarding-procedure. Vertrekkende medewerkers wiens accounts niet direct worden uitgeschakeld, vormen een beveiligingsrisico. 35% van de MKB-accounts van oud-medewerkers is na 30 dagen nog actief.

Checklist: minimale beveiliging in 8 uur

Voor bedrijven die niet weten waar ze moeten beginnen: dit zijn de 8 maatregelen die 90% van het risico afdekken, allemaal uitvoerbaar in één werkdag met Microsoft 365 Business Premium.

Uur 1-2: MFA inschakelen via Security Defaults in het Entra ID-beheercentrum. Alle gebruikers worden gevraagd een authenticatie-app in te stellen. Blokkeert 99,2% van geautomatiseerde aanvallen.

Uur 2-3: DMARC, SPF en DKIM instellen voor het e-maildomein. Voorkomt dat aanvallers namens jouw domein e-mailen. Vereist: toegang tot DNS-beheer van je domeinnaam.

Uur 3-4: Back-up controleren en immutable kopie instellen. Controleer of de huidige back-up ook beschermt tegen ransomware (onveranderlijk, apart van productieomgeving).

Uur 4-5: Vertrokken medewerkers-accounts controleren en deactiveren. Exporteer de gebruikerslijst van Entra ID en vergelijk met het actuele personeelsbestand.

Uur 5-6: Microsoft Defender for Business activeren (inbegrepen Business Premium). Endpoints zijn daarna beschermd met EDR.

Uur 6-8: Beleid opstellen over wachtwoorden, melden van verdachte e-mails, gebruik van privéapparaten. 2 pagina's tekst, gedistribueerd via e-mail of Teams.

*Zie ook: Zero Trust uitleg | NIS2 technische maatregelen | Microsoft 365 beveiligen | Identiteitsbeheer MKB | Datalek melden AVG | Endpoint beveiliging*

Alle artikelen in dit dossier

01

Gegevensbescherming MKB: de basis op orde krijgen

Gegevensbescherming MKB draait om organisatie, techniek en mensen. Ontdek de grootste risico's en waar je met beperkt budget het beste begint.

02

Backup voor het MKB: zo bescherm je je bedrijfsgegevens

Backup voor het MKB uitgelegd: de 3-2-1-regel, cloud versus lokaal, hoe vaak je back-upt en hoe je herstel test. Praktisch en concreet.

03

Kosten van een datalek: berekening, benchmarks en preventiekosten

IBM rapporteert gemiddeld €280.000 schade per datalek bij het MKB. Vergelijking van kostenposten, sectorverschillen, AVG-boetes en preventiekosten versus incidentkosten.

04

Phishing herkennen: typen, signalen en beschermingsmaatregelen vergeleken

Phishing is verantwoordelijk voor 68% van alle datalekken. Vergelijking van aanvalstypen, herkenningssignalen per categorie en anti-phishingtechnieken met kosten en effectiviteit.

05

Ransomware: wat het is, wat het kost en hoe je je beschermt

Ransomware kan een MKB-bedrijf platleggen. Lees wat ransomware is, wat een aanval werkelijk kost en met welke maatregelen je je er effectief tegen beschermt.

06

Tweefactorauthenticatie instellen: de complete gids voor het MKB

Tweefactorauthenticatie blokkeert 99% van geautomatiseerde aanvallen. Hoe stel je het in voor Microsoft 365, Google en andere zakelijke systemen? Stap voor stap.

07

Wachtwoordbeleid voor het MKB: wat werkt en wat niet

Complexe wachtwoorden elke 90 dagen verplicht wisselen is achterhaald. Wat zegt het NIST-kader over effectief wachtwoordbeleid en hoe stel je het in voor Microsoft 365?

08

Back-upstrategie voor het MKB: wat werkt en wat niet

Een back-up zonder testprotocol is geen back-up. Vergelijking van back-upmethoden op kosten, hersteltijd en bescherming tegen ransomware. Met RTO/RPO-matrix en concrete tools.

09

NIS2: geldt het voor jouw bedrijf en wat moet je regelen?

De NIS2-richtlijn stelt strengere eisen aan cybersecurity voor bedrijven in kritieke sectoren. Lees of NIS2 voor jou geldt, wat je moet regelen en wat het kost.

10

Cyberverzekering voor het MKB: kosten, dekking en wanneer het loont

Cyberverzekeringspremies voor MKB-bedrijven: €800 tot €8.000 per jaar afhankelijk van omzet en sector. Vergelijking van dekking, uitsluitingen en acceptatie-eisen per aanbieder.

11

Wachtwoordmanager zakelijk: de beste keuze voor het MKB

80% van de datalekken begint met een zwak of gestolen wachtwoord. Vergelijking van zakelijke wachtwoordmanagers voor het MKB: 1Password, Bitwarden, Dashlane, Keeper en NordPass.

12

Endpoint-beveiliging: laptops, telefoons en werkplekken beveiligen

Endpoint-beveiliging beschermt alle apparaten die verbinding maken met je netwerk. Wat is EDR, hoe verschilt het van antivirus en wat kost een goede bescherming per medewerker?

13

Ben ik veilig? De cybersecurity checklist voor MKB-directeuren

Ben jij als MKB-directeur veilig tegen cybercriminaliteit? 10 maatregelen die 80% van de risico's wegnemen, met concrete kosten en een praktische checklist.

14

Incident response plan: wat staat er in en hoe maak je het?

Een incident response plan beschrijft wie wat doet bij een cyberaanval of datalek. Template, stappenplan en de 5 fasen uitgelegd voor het MKB.

15

Social engineering: de gevaarlijkste aanvalsvorm uitgelegd

Social engineering is het manipuleren van mensen in plaats van systemen. De meest gevaarlijke aanvalsvorm voor het MKB uitgelegd met voorbeelden.

16

Security awareness: je medewerkers als eerste verdediging

De meeste aanvallen slagen door menselijke fouten. Met security awareness maak je je medewerkers de eerste verdediging. Zo pak je het praktisch aan.

17

E-mailbeveiliging: SPF, DKIM en DMARC voor het MKB uitgelegd

Goede e-mailbeveiliging stopt spoofing en phishing uit jouw naam. Zo stel je SPF, DKIM en DMARC stap voor stap in, met kosten en veelgemaakte fouten.

18

Pentest voor het MKB: wat het is, wat het kost en wanneer het loont

Een pentest laat zien hoe een aanvaller bij jou binnenkomt voordat het echt gebeurt. Zo werkt een penetratietest, wat het kost en hoe je een goede partij kiest.

19

Firewall voor het MKB: welke je nodig hebt en wat het kost

Een goede firewall is de eerste verdedigingslinie van je netwerk. Zo kies je de juiste firewall voor het MKB, wat hij kost en welke instellingen echt tellen.

20

Patchmanagement voor het MKB: updates die je beschermen

Niet bijgewerkte software is een van de grootste oorzaken van inbraken. Zo zet je patchmanagement op in het MKB, met een werkbaar beleid en heldere termijnen.

21

Managed detection and response: 24/7 bewaking voor het MKB

Aanvallen gebeuren ook 's nachts. Met managed detection and response laat je je systemen continu bewaken. Zo werkt MDR, wat het kost en wanneer het past.

22

Data-encryptie voor het MKB: wat je versleutelt en hoe

Data-encryptie beschermt je gegevens als ze in verkeerde handen vallen. Wat versleutel je, hoe werkt het en wat kost het? Praktische uitleg over versleuteling voor het MKB.