Goede beveiliging gaat niet over alles dichttimmeren, maar over de juiste dingen eerst doen. Hier lees je nuchter wat de echte risico's zijn, wat een aanval kost en hoe je je beschermt.
In 2023 werd 60% van de Nederlandse MKB-bedrijven getroffen door een cyberaanval of beveiligingsincident. De gemiddelde schade per incident: €80.000 tot €180.000. Toch heeft meer dan de helft van de MKB-bedrijven geen formeel beveiligingsbeleid, geen geteste back-up en geen incidentresponsplan. De reden is zelden nalatigheid, het is bijna altijd onduidelijkheid over waar te beginnen.
Dit dossier geeft structuur. Van de dreiging die het meeste schade aanricht tot de maatregelen met het hoogste rendement per geïnvesteerde euro.
| Dreiging | Kans per jaar MKB | Gemiddelde schade | Voornaamste ingang |
|---|---|---|---|
| Phishing (inloggegevens stelen) | 45-60% | €25.000-€85.000 | |
| Business Email Compromise (BEC) | 20-35% | €15.000-€120.000 | E-mail spoofing |
| Ransomware | 15-25% | €45.000-€200.000 | Phishing of kwetsbaarheid |
| CEO-fraude | 15-25% | €20.000-€200.000 | Gespoofte e-mail |
| Datalekken (extern) | 10-20% | €35.000-€150.000 | Gestolen inloggegevens |
| DDoS-aanval | 5-15% | €15.000-€60.000 | Netwerk |
| Insider threat | 5-10% | €50.000-€150.000 | Intern toegangsrecht |
| Maatregel | Jaarlijkse kosten (25 mw) | Dreigingen die het afdekt | ROI bij 1 voorkomen incident |
|---|---|---|---|
| MFA activeren (Entra ID) | €0 (inbegrepen M365) | 99% reductie accountovername | Oneindig |
| DMARC + SPF + DKIM | €0 (DNS-instelling, 4 uur) | E-mail spoofing, CEO-fraude | Oneindig |
| Immutable back-up (Azure Backup) | €85-€200/maand | Ransomware, dataverlies | 200-2.000% |
| Phishing-training (jaarlijks) | €500-€1.500/jaar | Phishing, BEC, CEO-fraude | 400-5.000% |
| Endpoint-beveiliging (Defender) | €0 (inbegrepen Business Premium) | Malware, ransomware | Hoog |
| Cyberverzekering | €1.500-€4.000/jaar | Restrisico alle dreigingen | Financieel netwerk |
| Penetratietest (jaarlijks) | €3.000-€8.000/jaar | Ontdekt kwetsbaarheden proactief | Hoog |
| Kostenpost | % van totale schade | Bedrag (gemiddeld MKB 25 mw) |
|---|---|---|
| Detectie en forensics | 30-35% | €25.000-€45.000 |
| Verloren business en omzetderving | 30-40% | €30.000-€55.000 |
| Reputatieschade en herstel | 15-25% | €15.000-€35.000 |
| Meldingskosten (AP, klanten, juridisch) | 5-10% | €5.000-€12.000 |
| Regulatoire boetes (AVG) | 5-15% | €5.000-€25.000 |
Totale verwachte schade bij een gemiddeld incident: €80.000-€172.000. Totale preventiekosten per jaar: €5.000-€15.000.
| Artikel | Wat je leert |
|---|---|
| Kosten van een datalek | Wat een incident werkelijk kost, per type |
| Phishing herkennen | Hoe je medewerkers weerbaar maakt |
| Ransomware bescherming | Voorkomen en herstellen |
| Tweefactorauthenticatie | MFA instellen in M365 |
| Wachtwoordbeleid | Beleid en tools |
| Back-up strategie | 3-2-1-1 back-upregel voor het MKB |
| Cyberverzekering | Wat is gedekt, wat niet |
Cybersecurity voelt als een alles-of-niets vraagstuk, maar dat is het niet. De meeste aanvallen maken gebruik van dezelfde drie zwakke punten: zwakke inloggegevens, ongepatchte systemen en ongetrainde medewerkers. Wie die drie aanpakt, elimineert het overgrote deel van het risico.
Prioriteit 1: MFA voor alle gebruikers. Dit blokkeert 99,2% van de geautomatiseerde accountovername-aanvallen. Het kost niets extra bij Microsoft 365 en is in 2-4 uur geactiveerd. Er is geen hogere ROI in cybersecurity.
Prioriteit 2: DMARC, SPF en DKIM instellen. E-mail spoofing is de ruggengraat van CEO-fraude en BEC-aanvallen. DMARC voorkomt dat aanvallers e-mails namens jouw domein versturen. Kosten: 4 uur en DNS-toegang.
Prioriteit 3: Back-up met immutable kopie. Ransomware versleutelt bestanden. Een onveranderlijke back-up (zoals Azure Backup Immutable Storage) maakt losgeld betalen overbodig. Kosten: €85-€200 per maand voor de meeste MKB-bedrijven.
Prioriteit 4: Jaarlijkse phishing-training. Technologie filtert 95% van de aanvallen, de resterende 5% bereikt de medewerker. KnowBe4 of vergelijkbare platforms simuleren aanvallen en trainen medewerkers in herkenning.
Prioriteit 5: Cyberverzekering. Bij al het bovenstaande blijft een restrisico. Forensisch onderzoek, juridische kosten en omzetderving bij een incident kunnen tienduizenden euro's kosten. Een verzekering dekt 60-80% van die kosten.
Goede cybersecurity is niet alleen een bedrijfsbelang, het is ook een wettelijke verplichting via de AVG (technische maatregelen) en voor bepaalde sectoren via NIS2. De overlap is gunstig: elke maatregel die je neemt voor cybersecurity, telt mee voor beide wetten.
| Maatregel | AVG-vereiste | NIS2-vereiste |
|---|---|---|
| MFA verplichten | Indirect (passende beveiliging) | Expliciet (art. 21 Wbni2) |
| Encryptie data at rest en in transit | Ja (art. 32 AVG) | Ja (art. 21 Wbni2) |
| Incidentmelding binnen 72/24 uur | Ja (art. 33 AVG) | Ja (art. 23 Wbni2) |
| Patchmanagement en updates | Indirect | Expliciet |
| Bewustzijnstraining medewerkers | Indirect | Expliciet |
Een organisatie die de AVG-beveiligingseisen volledig naleeft, voldoet aan 40-60% van de NIS2-beveiligingseisen. Dat maakt gecombineerde compliance efficiënter dan twee aparte trajecten.
Welke cybersecuritymaatregel heeft de hoogste prioriteit?
MFA (tweefactorauthenticatie) voor alle gebruikers. Het blokkeert 99,2% van alle geautomatiseerde accountovername-aanvallen, kost niets extra bij Microsoft 365, en is in 2-4 uur voor de hele organisatie in te stellen. Daarna: DMARC instellen om e-mail-spoofing te blokkeren.
Hoe groot moet een bedrijf zijn voor een eigen beveiligingsbeleid?
Vanaf de eerste medewerker die toegang heeft tot klantdata. Een éénpitter met een CRM vol klantadressen heeft een beveiligingsplicht onder de AVG. Een formeel beleid hoeft niet lang te zijn: 2 pagina's met afspraken over wachtwoorden, toegangsrechten en back-ups is een solide basis voor elk MKB-bedrijf.
Is een cyberverzekering verplicht?
Niet wettelijk. Wel stellen steeds meer zakelijke klanten en partners het als eis bij aanbesteding of inkooptrajecten. Bovendien compenseert een verzekering de kosten die ook bij goede beveiliging kunnen optreden bij een succesvolle aanval.
Beveiliging is geen binaire staat. Er is geen moment waarop je "klaar" bent. Maar je kunt wel meten of je op het juiste niveau zit voor jouw risicoprofiel.
Drie praktische meetmethoden:
1. Microsoft Secure Score, beschikbaar in het Microsoft 365 Defender-portal zonder extra kosten. Geeft een score van 0-100 op basis van de beveiligingsconfiguratie van je M365-omgeving. De meeste MKB-bedrijven beginnen op 20-40. Een goede basisconfiguratie geeft 60-75.
2. Phishing-simulatie, KnowBe4, Proofpoint of Microsoft Defender Phishing Simulation stuurt nepphishing-mails aan medewerkers. Het click-percentage geeft aan hoe gevoelig de organisatie is voor social engineering. Gemiddeld MKB bij start: 25-35% klikratio. Na training: 5-10%.
3. Externe penetratietest, een ethisch hacker probeert in te breken in je systemen. Kosten: €3.000-€8.000 per jaar. Aanbevolen voor bedrijven die NIS2-plichtig zijn of klantdata van derden beheren.
Een cyberaanval is geen theoretisch risico meer, 60% van het MKB ervoer in 2023 een beveiligingsincident. Van die groep had 40% bij aanvang van het incident geen incidentresponsplan. Gevolg: gemiddeld 18 uur langer downtime dan bedrijven die wél een plan hadden.
Een incidentresponsplan hoeft niet uitgebreid te zijn. Vier pagina's met antwoord op: wie belt wie, welke systemen worden als eerste geïsoleerd, hoe rapporteer je aan de AP, en hoe communiceer je met klanten. Zie incident response plan opstellen voor een sjabloon.
Bedrijven die een geteste incident response procedure hebben, herstellen gemiddeld 18 uur sneller van een cyberaanval dan bedrijven die dat niet hebben. Die 18 uur minder downtime bij een gemiddelde MKB-omzet van €2 mln per jaar is €11.600 minder omzetderving.
Een incidentresponsplan bevat vier elementen: detectie (hoe weet je dat er iets is?), containment (hoe stop je de verspreiding?), communicatie (wie informeer je wanneer?), en herstel (hoe kom je terug?). Elk element kost 30-60 minuten te documenteren. De waarde is niet het document zelf, maar dat iedereen weet wat hij moet doen op het moment dat het mis gaat.
Test het plan minimaal één keer per jaar via een tabletop-oefening: een hypothetisch scenario, 2 uur, directie en IT samen. Kosten: intern 2-4 uur. Alternatief: een externe cybersecurity-adviseur faciliteert de oefening voor €500-€1.500.
MFA niet verplicht maar optioneel. Als MFA optioneel is, gebruikt 30-40% van de medewerkers het niet. Die accounts zijn kwetsbaar. Maak MFA verplicht via Security Defaults, er is geen uitzonderingsoptie voor directie.
Back-up niet getest. 45% van de MKB-bedrijven test de back-up nooit. Een back-up die niet is getest, is geen back-up. Plan een hersteltest elk kwartaal: herstel 3 willekeurige bestanden en 1 complete map. Tijdsinvestering: 30 minuten per kwartaal.
Patches uitstellen. 60% van de ransomware-aanvallen in 2023 maakte gebruik van kwetsbaarheden waarvoor al meer dan 30 dagen een patch beschikbaar was. Microsoft Intune (inbegrepen Business Premium) patcht alle Windows-apparaten automatisch.
Geen offboarding-procedure. Vertrekkende medewerkers wiens accounts niet direct worden uitgeschakeld, vormen een beveiligingsrisico. 35% van de MKB-accounts van oud-medewerkers is na 30 dagen nog actief.
Voor bedrijven die niet weten waar ze moeten beginnen: dit zijn de 8 maatregelen die 90% van het risico afdekken, allemaal uitvoerbaar in één werkdag met Microsoft 365 Business Premium.
Uur 1-2: MFA inschakelen via Security Defaults in het Entra ID-beheercentrum. Alle gebruikers worden gevraagd een authenticatie-app in te stellen. Blokkeert 99,2% van geautomatiseerde aanvallen.
Uur 2-3: DMARC, SPF en DKIM instellen voor het e-maildomein. Voorkomt dat aanvallers namens jouw domein e-mailen. Vereist: toegang tot DNS-beheer van je domeinnaam.
Uur 3-4: Back-up controleren en immutable kopie instellen. Controleer of de huidige back-up ook beschermt tegen ransomware (onveranderlijk, apart van productieomgeving).
Uur 4-5: Vertrokken medewerkers-accounts controleren en deactiveren. Exporteer de gebruikerslijst van Entra ID en vergelijk met het actuele personeelsbestand.
Uur 5-6: Microsoft Defender for Business activeren (inbegrepen Business Premium). Endpoints zijn daarna beschermd met EDR.
Uur 6-8: Beleid opstellen over wachtwoorden, melden van verdachte e-mails, gebruik van privéapparaten. 2 pagina's tekst, gedistribueerd via e-mail of Teams.
*Zie ook: Zero Trust uitleg | NIS2 technische maatregelen | Microsoft 365 beveiligen | Identiteitsbeheer MKB | Datalek melden AVG | Endpoint beveiliging*
Gegevensbescherming MKB draait om organisatie, techniek en mensen. Ontdek de grootste risico's en waar je met beperkt budget het beste begint.
Backup voor het MKB uitgelegd: de 3-2-1-regel, cloud versus lokaal, hoe vaak je back-upt en hoe je herstel test. Praktisch en concreet.
IBM rapporteert gemiddeld €280.000 schade per datalek bij het MKB. Vergelijking van kostenposten, sectorverschillen, AVG-boetes en preventiekosten versus incidentkosten.
Phishing is verantwoordelijk voor 68% van alle datalekken. Vergelijking van aanvalstypen, herkenningssignalen per categorie en anti-phishingtechnieken met kosten en effectiviteit.
Ransomware kan een MKB-bedrijf platleggen. Lees wat ransomware is, wat een aanval werkelijk kost en met welke maatregelen je je er effectief tegen beschermt.
Tweefactorauthenticatie blokkeert 99% van geautomatiseerde aanvallen. Hoe stel je het in voor Microsoft 365, Google en andere zakelijke systemen? Stap voor stap.
Complexe wachtwoorden elke 90 dagen verplicht wisselen is achterhaald. Wat zegt het NIST-kader over effectief wachtwoordbeleid en hoe stel je het in voor Microsoft 365?
Een back-up zonder testprotocol is geen back-up. Vergelijking van back-upmethoden op kosten, hersteltijd en bescherming tegen ransomware. Met RTO/RPO-matrix en concrete tools.
De NIS2-richtlijn stelt strengere eisen aan cybersecurity voor bedrijven in kritieke sectoren. Lees of NIS2 voor jou geldt, wat je moet regelen en wat het kost.
Cyberverzekeringspremies voor MKB-bedrijven: €800 tot €8.000 per jaar afhankelijk van omzet en sector. Vergelijking van dekking, uitsluitingen en acceptatie-eisen per aanbieder.
80% van de datalekken begint met een zwak of gestolen wachtwoord. Vergelijking van zakelijke wachtwoordmanagers voor het MKB: 1Password, Bitwarden, Dashlane, Keeper en NordPass.
Endpoint-beveiliging beschermt alle apparaten die verbinding maken met je netwerk. Wat is EDR, hoe verschilt het van antivirus en wat kost een goede bescherming per medewerker?
Ben jij als MKB-directeur veilig tegen cybercriminaliteit? 10 maatregelen die 80% van de risico's wegnemen, met concrete kosten en een praktische checklist.
Een incident response plan beschrijft wie wat doet bij een cyberaanval of datalek. Template, stappenplan en de 5 fasen uitgelegd voor het MKB.
Social engineering is het manipuleren van mensen in plaats van systemen. De meest gevaarlijke aanvalsvorm voor het MKB uitgelegd met voorbeelden.
De meeste aanvallen slagen door menselijke fouten. Met security awareness maak je je medewerkers de eerste verdediging. Zo pak je het praktisch aan.
Goede e-mailbeveiliging stopt spoofing en phishing uit jouw naam. Zo stel je SPF, DKIM en DMARC stap voor stap in, met kosten en veelgemaakte fouten.
Een pentest laat zien hoe een aanvaller bij jou binnenkomt voordat het echt gebeurt. Zo werkt een penetratietest, wat het kost en hoe je een goede partij kiest.
Een goede firewall is de eerste verdedigingslinie van je netwerk. Zo kies je de juiste firewall voor het MKB, wat hij kost en welke instellingen echt tellen.
Niet bijgewerkte software is een van de grootste oorzaken van inbraken. Zo zet je patchmanagement op in het MKB, met een werkbaar beleid en heldere termijnen.
Aanvallen gebeuren ook 's nachts. Met managed detection and response laat je je systemen continu bewaken. Zo werkt MDR, wat het kost en wanneer het past.
Data-encryptie beschermt je gegevens als ze in verkeerde handen vallen. Wat versleutel je, hoe werkt het en wat kost het? Praktische uitleg over versleuteling voor het MKB.