Ben ik veilig? De cybersecurity checklist voor MKB-directeuren
60% van de Nederlandse MKB-bedrijven werd in 2023 getroffen door een cyberaanval of beveiligingsincident. De gemiddelde schade per incident: 45.000 tot 180.000 euro. Toch heeft meer dan de helft van de MKB-bedrijven geen formeel beveiligingsbeleid. Dit is wat jij als directeur moet weten en doen.
Je hoeft geen IT'er te zijn om te begrijpen of je bedrijf veilig is. Je moet wél de juiste vragen stellen. Dit artikel geeft je een concrete checklist, legt uit wat een aanval je écht kost en beschrijft de tien maatregelen die het grootste verschil maken. Geen technisch jargon, wel concrete getallen.
Waarom juist MKB een aantrekkelijk doelwit is
Grote bedrijven investeren miljoenen in cybersecurity. Criminelen weten dat en verschuiven hun aandacht naar makkelijker doelwitten: het MKB.
| Waarom MKB kwetsbaar is | Toelichting |
|---|---|
| Minder beveiligingsbudget | Gemiddeld €8.000 per jaar vs. €800.000 bij grote bedrijven |
| Geen dedicated IT-security medewerker | 78% van MKB heeft geen fulltime beveiligingsspecialist |
| Wel waardevolle data | Klantgegevens, bankrekeningen, intellectueel eigendom |
| Leverancier van grotere bedrijven | Via jou komen criminelen bij je opdrachtgever |
| Minder backups en herstelplannen | Gemiddelde hersteltijd na aanval: 23 dagen gemiddeld (3 weken) |
Een MKB-bedrijf wordt gemiddeld 1,7 keer per jaar aangevallen. Bij grote bedrijven zijn er teams die aanvallen detecteren en stoppen voordat je het merkt. Bij jou is er niemand die de wacht houdt.
Wat een aanval je écht kost
De meeste directeuren schatten de kosten van een aanval te laag in. Ze denken aan het losgeld. Maar dat is zelden de grootste kostenpost.
| Kostenpost | Gemiddeld bedrag MKB | Toelichting |
|---|---|---|
| IT-herstel en systeemherstel | 18.000 tot 45.000 euro | Herinstallatie, datacleaning, herconfiguratie |
| Omzetverlies tijdens uitval | 12.000 tot 60.000 euro | Gemiddelde uitval: 8 tot 23 weken werktijd |
| Forensisch onderzoek | 8.000 tot 25.000 euro | Verplicht voor AVG-melding en verzekering |
| Juridische kosten | 5.000 tot 20.000 euro | Klantclaims, AVG-procedures, contractbreuk |
| Reputatieschade | Moeilijk te kwantificeren | 29% verliest klanten na een datalek |
| Losgeld (ransomware) | 5.000 tot 150.000 euro | Betalen lost het probleem niet altijd op |
| AVG-boete bij datalek | €0 - €20 miljoen | Afhankelijk van nalatigheid en omvang |
| Totaal gemiddeld | €45.000 - €180.000 | Per incident, exclusief AVG-boete |
Een aanval waarbij je 2 weken niet kunt werken kost een bedrijf met 20 medewerkers en een omzet van €3 miljoen al snel €80.000, puur aan verloren productiviteit.
De 5 vragen die je jezelf nu moet stellen
Stel jezelf deze vijf vragen. Eerlijk antwoorden.
1. Als mijn belangrijkste medewerker morgen zijn wachtwoord vergeet of zijn laptop verliest, kan een crimineel dan bij onze data?
Als het antwoord "ja" of "misschien" is, mis je de basisbeveiliging.
2. Wanneer hebben we voor het laatst onze back-up getest?
Een back-up die nooit getest is, bestaat niet. 40% van de back-ups blijkt bij een aanval beschadigd of onherstelbaar.
3. Wat zou er gebeuren als onze systemen 3 weken uitvallen?
Als het antwoord "bedrijf gaat kapot" is, is je afhankelijkheid van digitale systemen hoger dan je beveiliging.
4. Wat doet onze IT-leverancier op het gebied van beveiliging, en hoe toont hij dat aan?
Als je het antwoord niet weet, is dat het antwoord.
5. Zijn onze medewerkers getraind om een phishing-e-mail te herkennen?
91% van alle succesvolle aanvallen begint met een phishing-e-mail. Eén klik is genoeg.
De 10 maatregelen die 80% van de risico's wegnemen
Je hoeft geen Fort Knox te bouwen. Criminelen kiezen voor het makkelijkste doelwit. Met deze tien maatregelen ben je niet het makkelijkste doelwit meer.
1. Zet tweefactorauthenticatie (MFA) aan op alle accounts
Wat het is: bij inloggen heb je naast een wachtwoord ook een code nodig van je telefoon.
Wat het kost: inbegrepen bij Microsoft 365 en Google Workspace.
Wat het oplevert: blokkeert 99,9% van de geautomatiseerde aanvallen op accounts.
Hoe snel: 1 middag (circa 4 uur) voor de hele organisatie.
Zet MFA aan op: e-mail, Microsoft 365, boekhoudpakket, CRM, bankomgeving en VPN. Dit is de maatregel met de beste verhouding impact/inspanning.
2. Zorg voor een offline back-up die je wekelijks test
Wat het is: een kopie van je data die los staat van je netwerk.
Wat het kost: 30 tot 150 euro per maand voor een cloudback-up (Veeam, Acronis, Azure Backup).
Wat het oplevert: bij ransomware kun je herstellen zonder losgeld te betalen.
Kritiek: de back-up moet losgekoppeld zijn van je netwerk. Anders versleutelt de ransomware ook je back-up.
Testprotocol: herstel elke maand één willekeurig bestand uit de back-up. Noteer datum en resultaat.
3. Houd alle software en systemen up-to-date
Wat het is: automatische updates inschakelen op alle apparaten.
Wat het kost: niets, of inbegrepen bij IT-beheer.
Wat het oplevert: 60% van de aanvallen maakt gebruik van bekende beveiligingslekken waarvoor allang een update bestaat.
Hoe snel: 1 uur, tenzij je verouderde software gebruikt die niet meer geüpdatet wordt.
Verouderde software (Windows 7, Office 2013, een boekhoudpakket dat niet meer wordt ondersteund) is een open deur. Maak een inventarisatie.
4. Train medewerkers om phishing te herkennen
Wat het is: jaarlijkse training en gesimuleerde phishing-tests.
Wat het kost: 15 tot 40 euro per medewerker per jaar (KnowBe4, Proofpoint, Awaretrain).
Wat het oplevert: na training herkent 70% meer medewerkers een phishing-aanval.
Minimumversie: stuur je team dit artikel en bespreek het in een vergadering.
Signalen van phishing: urgentie ("handel direct"), onverwachte bijlagen, afwijkend e-mailadres, vreemde links als je erover hovert.
5. Gebruik een wachtwoordmanager voor de hele organisatie
Wat het is: één beveiligde kluis voor alle wachtwoorden, gegenereerd en beheerd door software.
Wat het kost: 3 tot 6 euro per medewerker per maand (1Password Teams, Bitwarden Business).
Wat het oplevert: elimineert hergebruik van wachtwoorden en zwakke wachtwoorden.
Bijkomend voordeel: als een medewerker vertrekt, kun je zijn toegang centraal intrekken.
| Wachtwoord manager | Prijs per gebruiker/mnd | Geschikt voor |
|---|---|---|
| 1Password Teams | 3,99 euro | Teams van 5-250 personen |
| Bitwarden Business | 3,00 euro | Budget-bewuste MKB |
| Keeper Business | 4,50 euro | Extra compliance-functies |
| Dashlane Business | 5,00 euro | Inclusief monitoring dark web |
6. Segmenteer je netwerk (scheiding werk en gast)
Wat het is: aparte wifi voor bezoekers en voor bedrijfsapparatuur.
Wat het kost: inbegrepen bij de meeste moderne routers en firewalls.
Wat het oplevert: een bezoeker (of besmette laptop van een medewerker) kan niet bij je bedrijfssystemen.
Hoe snel: 1 uur met je IT-leverancier of netwerkbeheerder.
7. Versleutel laptops en mobiele apparaten
Wat het is: data op een laptop is onleesbaar zonder inlogcode.
Wat het kost: inbegrepen in Windows (BitLocker) en macOS (FileVault).
Wat het oplevert: een gestolen laptop met klantendata leidt niet tot een datalek.
Hoe snel: aanzetten via systeeminstellingen, duurt één nacht om te versleutelen.
8. Stel een incidentresponsplan op van 1 A4
Wat het is: een document met de vijf stappen die je zet als je gehackt wordt.
Wat het kost: 2 uur om op te stellen.
Wat het oplevert: bij een aanval weet iedereen wat te doen. Paniek kost meer geld dan de aanval zelf.
Minimuminhoud: wie bel je als eerste (IT-leverancier, verzekeraar), wanneer meld je het bij de Autoriteit Persoonsgegevens (binnen 72 uur bij persoonsgegevens), wie informeer je (klanten, leveranciers), hoe activeer je de back-up.
9. Controleer de toegangsrechten van ex-medewerkers
Wat het is: een kwartaalcontrole welke accounts nog actief zijn.
Wat het kost: 1 uur per kwartaal.
Wat het oplevert: 30% van de datadiefstal wordt gepleegd door (ex-)medewerkers.
Actie: maak vandaag een lijst van iedereen die de afgelopen twee jaar is vertrokken. Controleer of hun accounts zijn uitgeschakeld.
10. Sluit een cyberverzekering af
Wat het is: verzekering die schade na een aanval vergoedt.
Wat het kost: 1.500 tot 5.000 euro per jaar afhankelijk van omzet en sector.
Wat het oplevert: de eerder genoemde 45.000 tot 180.000 euro schade wordt grotendeels vergoed.
Voorwaarde: verzekeraars eisen tegenwoordig minimaal MFA en een back-up als voorwaarde voor dekking.
De checklist: hoe veilig ben jij nu?
Ga elke maatregel langs en zet een vinkje als het echt geregeld is, niet als je denkt dat het geregeld is.
| Maatregel | Geregeld? | Wie is verantwoordelijk? |
|---|---|---|
| MFA actief op alle accounts | ☐ | |
| Offline back-up aanwezig en getest | ☐ | |
| Alle software up-to-date | ☐ | |
| Medewerkers getraind (phishing) | ☐ | |
| Wachtwoordmanager in gebruik | ☐ | |
| Aparte gast-wifi aanwezig | ☐ | |
| Laptops versleuteld | ☐ | |
| Incidentresponsplan beschikbaar | ☐ | |
| Toegangsrechten ex-medewerkers gecontroleerd | ☐ | |
| Cyberverzekering afgesloten | ☐ |
Score:
- 0-3 vinkjes: hoog risico. Begin deze week met MFA en back-up.
- 4-6 vinkjes: gemiddeld risico. Prioriteer de ontbrekende maatregelen.
- 7-9 vinkjes: goed op weg. Voeg training en een incidentplan toe.
- 10 vinkjes: solide basis. Overweeg een externe beveiligingsscan.
Hoe je weet of je IT-leverancier dit goed regelt
Veel MKB-directeuren vertrouwen op hun IT-leverancier. Dat kan goed zijn, maar je moet wel weten wat je koopt. Stel je leverancier deze vragen:
| Vraag | Wat een goed antwoord is |
|---|---|
| Is MFA bij al onze gebruikers ingeschakeld? | "Ja, op alle accounts" (niet: "staat standaard aan") |
| Hoe vaak testen jullie onze back-up? | "Maandelijks, hier zijn de logs van" |
| Wanneer is de laatste beveiligingsscan gedaan? | Minder dan 12 maanden geleden, met rapport |
| Hoe lang duurt herstel na een ransomware-aanval? | Concreet antwoord in uren of dagen |
| Zijn onze systemen NIS2-compliant? | Directe uitleg, geen vaag antwoord |
| Wat doen jullie als jullie zelf gehackt worden? | Concrete procedure, niet "dat gebeurt ons niet" |
Als je leverancier deze vragen niet concreet kan beantwoorden, is dat informatie.
Wat je volgende week kunt doen
Je hoeft dit niet in één dag op te lossen. Een praktisch stappenplan:
Week 1: Zet MFA aan op alle e-mailaccounts en Microsoft 365. Dit is 1 middag (circa 4 uur) werk.
Week 2: Controleer of je back-up werkt. Herstel één testbestand. Als het niet lukt, bel je IT-leverancier.
Week 3: Stuur je medewerkers een phishing-bewustzijnsmail. Leg uit wat ze moeten doen bij een verdachte e-mail.
Maand 2: Vraag offertes voor een wachtwoordmanager en een cyberverzekering.
Kwartaal 2: Stel een incidentresponsplan op van 1 A4 en controleer de toegangsrechten van ex-medewerkers.
Met deze aanpak ben je binnen twee maanden wezenlijk veiliger, zonder een groot IT-project te starten.
Veelgestelde vragen
Waar begin ik als ik nog niets geregeld heb?
Begin bij de basis met de hoogste opbrengst: multifactor-authenticatie, automatische updates, een werkende back-up en bewustwording bij medewerkers. Die 4 maatregelen dekken een groot deel van de meest voorkomende aanvallen af, vaak voor 0 euro extra.
Hoeveel kost cybersecurity voor een MKB-bedrijf?
Veel basismaatregelen zitten al in je bestaande Microsoft 365- of Google Workspace-licentie. De grootste investering is tijd en aandacht, niet geld. Een gespecialiseerde partner inschakelen voor monitoring kost doorgaans enkele honderden euro's per maand.
Hoe vaak moet ik deze checklist doorlopen?
Loop de checklist minstens 1 keer per jaar door, en daarnaast bij elke grote verandering: een nieuwe leverancier, een overstap naar de cloud of flink personeelsverloop.
Wie is binnen mijn bedrijf verantwoordelijk?
Beleg de eindverantwoordelijkheid bij de directie, ook als de uitvoering bij een IT-partner ligt. Cybersecurity is een directierisico, geen losse IT-taak.
Heb ik een externe partij nodig?
Voor de basis niet per se. Voor monitoring, incidentrespons en NIS2-conformiteit is een gespecialiseerde partner vaak verstandig.
Verder lezen
Werk je checklist verder uit met de pillar Cybersecurity en de categorie Cybersecurity. Begin bij phishing herkennen, bescherming tegen ransomware en tweefactorauthenticatie.
Meer weten over cybersecurity voor ons MKB?
Stuur ons je vraag en we nemen contact op.
Je verzoek is binnengekomen
Binnenkort sturen we je meer informatie over cybersecurity voor ons MKB.