Digitaalgezag logo digitaalgezag
Cybersecurity

Ben ik veilig? De cybersecurity checklist voor MKB-directeuren

60% van de Nederlandse MKB-bedrijven werd in 2023 getroffen door een cyberaanval of beveiligingsincident. De gemiddelde schade per incident: 45.000 tot 180.000 euro. Toch heeft meer dan de helft van de MKB-bedrijven geen formeel beveiligingsbeleid. Dit is wat jij als directeur moet weten en doen.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Cybersecurity checklist MKB directeur veilig hacken voorkomen

Je hoeft geen IT'er te zijn om te begrijpen of je bedrijf veilig is. Je moet wél de juiste vragen stellen. Dit artikel geeft je een concrete checklist, legt uit wat een aanval je écht kost en beschrijft de tien maatregelen die het grootste verschil maken. Geen technisch jargon, wel concrete getallen.

Waarom juist MKB een aantrekkelijk doelwit is

Grote bedrijven investeren miljoenen in cybersecurity. Criminelen weten dat en verschuiven hun aandacht naar makkelijker doelwitten: het MKB.

Waarom MKB kwetsbaar isToelichting
Minder beveiligingsbudgetGemiddeld €8.000 per jaar vs. €800.000 bij grote bedrijven
Geen dedicated IT-security medewerker78% van MKB heeft geen fulltime beveiligingsspecialist
Wel waardevolle dataKlantgegevens, bankrekeningen, intellectueel eigendom
Leverancier van grotere bedrijvenVia jou komen criminelen bij je opdrachtgever
Minder backups en herstelplannenGemiddelde hersteltijd na aanval: 23 dagen gemiddeld (3 weken)

Een MKB-bedrijf wordt gemiddeld 1,7 keer per jaar aangevallen. Bij grote bedrijven zijn er teams die aanvallen detecteren en stoppen voordat je het merkt. Bij jou is er niemand die de wacht houdt.

Wat een aanval je écht kost

De meeste directeuren schatten de kosten van een aanval te laag in. Ze denken aan het losgeld. Maar dat is zelden de grootste kostenpost.

KostenpostGemiddeld bedrag MKBToelichting
IT-herstel en systeemherstel18.000 tot 45.000 euroHerinstallatie, datacleaning, herconfiguratie
Omzetverlies tijdens uitval12.000 tot 60.000 euroGemiddelde uitval: 8 tot 23 weken werktijd
Forensisch onderzoek8.000 tot 25.000 euroVerplicht voor AVG-melding en verzekering
Juridische kosten5.000 tot 20.000 euroKlantclaims, AVG-procedures, contractbreuk
ReputatieschadeMoeilijk te kwantificeren29% verliest klanten na een datalek
Losgeld (ransomware)5.000 tot 150.000 euroBetalen lost het probleem niet altijd op
AVG-boete bij datalek€0 - €20 miljoenAfhankelijk van nalatigheid en omvang
Totaal gemiddeld€45.000 - €180.000Per incident, exclusief AVG-boete

Een aanval waarbij je 2 weken niet kunt werken kost een bedrijf met 20 medewerkers en een omzet van €3 miljoen al snel €80.000, puur aan verloren productiviteit.

De 5 vragen die je jezelf nu moet stellen

Stel jezelf deze vijf vragen. Eerlijk antwoorden.

1. Als mijn belangrijkste medewerker morgen zijn wachtwoord vergeet of zijn laptop verliest, kan een crimineel dan bij onze data?

Als het antwoord "ja" of "misschien" is, mis je de basisbeveiliging.

2. Wanneer hebben we voor het laatst onze back-up getest?

Een back-up die nooit getest is, bestaat niet. 40% van de back-ups blijkt bij een aanval beschadigd of onherstelbaar.

3. Wat zou er gebeuren als onze systemen 3 weken uitvallen?

Als het antwoord "bedrijf gaat kapot" is, is je afhankelijkheid van digitale systemen hoger dan je beveiliging.

4. Wat doet onze IT-leverancier op het gebied van beveiliging, en hoe toont hij dat aan?

Als je het antwoord niet weet, is dat het antwoord.

5. Zijn onze medewerkers getraind om een phishing-e-mail te herkennen?

91% van alle succesvolle aanvallen begint met een phishing-e-mail. Eén klik is genoeg.

De 10 maatregelen die 80% van de risico's wegnemen

Je hoeft geen Fort Knox te bouwen. Criminelen kiezen voor het makkelijkste doelwit. Met deze tien maatregelen ben je niet het makkelijkste doelwit meer.

1. Zet tweefactorauthenticatie (MFA) aan op alle accounts

Wat het is: bij inloggen heb je naast een wachtwoord ook een code nodig van je telefoon.

Wat het kost: inbegrepen bij Microsoft 365 en Google Workspace.

Wat het oplevert: blokkeert 99,9% van de geautomatiseerde aanvallen op accounts.

Hoe snel: 1 middag (circa 4 uur) voor de hele organisatie.

Zet MFA aan op: e-mail, Microsoft 365, boekhoudpakket, CRM, bankomgeving en VPN. Dit is de maatregel met de beste verhouding impact/inspanning.

2. Zorg voor een offline back-up die je wekelijks test

Wat het is: een kopie van je data die los staat van je netwerk.

Wat het kost: 30 tot 150 euro per maand voor een cloudback-up (Veeam, Acronis, Azure Backup).

Wat het oplevert: bij ransomware kun je herstellen zonder losgeld te betalen.

Kritiek: de back-up moet losgekoppeld zijn van je netwerk. Anders versleutelt de ransomware ook je back-up.

Testprotocol: herstel elke maand één willekeurig bestand uit de back-up. Noteer datum en resultaat.

3. Houd alle software en systemen up-to-date

Wat het is: automatische updates inschakelen op alle apparaten.

Wat het kost: niets, of inbegrepen bij IT-beheer.

Wat het oplevert: 60% van de aanvallen maakt gebruik van bekende beveiligingslekken waarvoor allang een update bestaat.

Hoe snel: 1 uur, tenzij je verouderde software gebruikt die niet meer geüpdatet wordt.

Verouderde software (Windows 7, Office 2013, een boekhoudpakket dat niet meer wordt ondersteund) is een open deur. Maak een inventarisatie.

4. Train medewerkers om phishing te herkennen

Wat het is: jaarlijkse training en gesimuleerde phishing-tests.

Wat het kost: 15 tot 40 euro per medewerker per jaar (KnowBe4, Proofpoint, Awaretrain).

Wat het oplevert: na training herkent 70% meer medewerkers een phishing-aanval.

Minimumversie: stuur je team dit artikel en bespreek het in een vergadering.

Signalen van phishing: urgentie ("handel direct"), onverwachte bijlagen, afwijkend e-mailadres, vreemde links als je erover hovert.

5. Gebruik een wachtwoordmanager voor de hele organisatie

Wat het is: één beveiligde kluis voor alle wachtwoorden, gegenereerd en beheerd door software.

Wat het kost: 3 tot 6 euro per medewerker per maand (1Password Teams, Bitwarden Business).

Wat het oplevert: elimineert hergebruik van wachtwoorden en zwakke wachtwoorden.

Bijkomend voordeel: als een medewerker vertrekt, kun je zijn toegang centraal intrekken.

Wachtwoord managerPrijs per gebruiker/mndGeschikt voor
1Password Teams3,99 euroTeams van 5-250 personen
Bitwarden Business3,00 euroBudget-bewuste MKB
Keeper Business4,50 euroExtra compliance-functies
Dashlane Business5,00 euroInclusief monitoring dark web

6. Segmenteer je netwerk (scheiding werk en gast)

Wat het is: aparte wifi voor bezoekers en voor bedrijfsapparatuur.

Wat het kost: inbegrepen bij de meeste moderne routers en firewalls.

Wat het oplevert: een bezoeker (of besmette laptop van een medewerker) kan niet bij je bedrijfssystemen.

Hoe snel: 1 uur met je IT-leverancier of netwerkbeheerder.

7. Versleutel laptops en mobiele apparaten

Wat het is: data op een laptop is onleesbaar zonder inlogcode.

Wat het kost: inbegrepen in Windows (BitLocker) en macOS (FileVault).

Wat het oplevert: een gestolen laptop met klantendata leidt niet tot een datalek.

Hoe snel: aanzetten via systeeminstellingen, duurt één nacht om te versleutelen.

8. Stel een incidentresponsplan op van 1 A4

Wat het is: een document met de vijf stappen die je zet als je gehackt wordt.

Wat het kost: 2 uur om op te stellen.

Wat het oplevert: bij een aanval weet iedereen wat te doen. Paniek kost meer geld dan de aanval zelf.

Minimuminhoud: wie bel je als eerste (IT-leverancier, verzekeraar), wanneer meld je het bij de Autoriteit Persoonsgegevens (binnen 72 uur bij persoonsgegevens), wie informeer je (klanten, leveranciers), hoe activeer je de back-up.

9. Controleer de toegangsrechten van ex-medewerkers

Wat het is: een kwartaalcontrole welke accounts nog actief zijn.

Wat het kost: 1 uur per kwartaal.

Wat het oplevert: 30% van de datadiefstal wordt gepleegd door (ex-)medewerkers.

Actie: maak vandaag een lijst van iedereen die de afgelopen twee jaar is vertrokken. Controleer of hun accounts zijn uitgeschakeld.

10. Sluit een cyberverzekering af

Wat het is: verzekering die schade na een aanval vergoedt.

Wat het kost: 1.500 tot 5.000 euro per jaar afhankelijk van omzet en sector.

Wat het oplevert: de eerder genoemde 45.000 tot 180.000 euro schade wordt grotendeels vergoed.

Voorwaarde: verzekeraars eisen tegenwoordig minimaal MFA en een back-up als voorwaarde voor dekking.

De checklist: hoe veilig ben jij nu?

Ga elke maatregel langs en zet een vinkje als het echt geregeld is, niet als je denkt dat het geregeld is.

MaatregelGeregeld?Wie is verantwoordelijk?
MFA actief op alle accounts
Offline back-up aanwezig en getest
Alle software up-to-date
Medewerkers getraind (phishing)
Wachtwoordmanager in gebruik
Aparte gast-wifi aanwezig
Laptops versleuteld
Incidentresponsplan beschikbaar
Toegangsrechten ex-medewerkers gecontroleerd
Cyberverzekering afgesloten

Score:

  • 0-3 vinkjes: hoog risico. Begin deze week met MFA en back-up.
  • 4-6 vinkjes: gemiddeld risico. Prioriteer de ontbrekende maatregelen.
  • 7-9 vinkjes: goed op weg. Voeg training en een incidentplan toe.
  • 10 vinkjes: solide basis. Overweeg een externe beveiligingsscan.

Hoe je weet of je IT-leverancier dit goed regelt

Veel MKB-directeuren vertrouwen op hun IT-leverancier. Dat kan goed zijn, maar je moet wel weten wat je koopt. Stel je leverancier deze vragen:

VraagWat een goed antwoord is
Is MFA bij al onze gebruikers ingeschakeld?"Ja, op alle accounts" (niet: "staat standaard aan")
Hoe vaak testen jullie onze back-up?"Maandelijks, hier zijn de logs van"
Wanneer is de laatste beveiligingsscan gedaan?Minder dan 12 maanden geleden, met rapport
Hoe lang duurt herstel na een ransomware-aanval?Concreet antwoord in uren of dagen
Zijn onze systemen NIS2-compliant?Directe uitleg, geen vaag antwoord
Wat doen jullie als jullie zelf gehackt worden?Concrete procedure, niet "dat gebeurt ons niet"

Als je leverancier deze vragen niet concreet kan beantwoorden, is dat informatie.

Wat je volgende week kunt doen

Je hoeft dit niet in één dag op te lossen. Een praktisch stappenplan:

Week 1: Zet MFA aan op alle e-mailaccounts en Microsoft 365. Dit is 1 middag (circa 4 uur) werk.

Week 2: Controleer of je back-up werkt. Herstel één testbestand. Als het niet lukt, bel je IT-leverancier.

Week 3: Stuur je medewerkers een phishing-bewustzijnsmail. Leg uit wat ze moeten doen bij een verdachte e-mail.

Maand 2: Vraag offertes voor een wachtwoordmanager en een cyberverzekering.

Kwartaal 2: Stel een incidentresponsplan op van 1 A4 en controleer de toegangsrechten van ex-medewerkers.

Met deze aanpak ben je binnen twee maanden wezenlijk veiliger, zonder een groot IT-project te starten.

Veelgestelde vragen

Waar begin ik als ik nog niets geregeld heb?

Begin bij de basis met de hoogste opbrengst: multifactor-authenticatie, automatische updates, een werkende back-up en bewustwording bij medewerkers. Die 4 maatregelen dekken een groot deel van de meest voorkomende aanvallen af, vaak voor 0 euro extra.

Hoeveel kost cybersecurity voor een MKB-bedrijf?

Veel basismaatregelen zitten al in je bestaande Microsoft 365- of Google Workspace-licentie. De grootste investering is tijd en aandacht, niet geld. Een gespecialiseerde partner inschakelen voor monitoring kost doorgaans enkele honderden euro's per maand.

Hoe vaak moet ik deze checklist doorlopen?

Loop de checklist minstens 1 keer per jaar door, en daarnaast bij elke grote verandering: een nieuwe leverancier, een overstap naar de cloud of flink personeelsverloop.

Wie is binnen mijn bedrijf verantwoordelijk?

Beleg de eindverantwoordelijkheid bij de directie, ook als de uitvoering bij een IT-partner ligt. Cybersecurity is een directierisico, geen losse IT-taak.

Heb ik een externe partij nodig?

Voor de basis niet per se. Voor monitoring, incidentrespons en NIS2-conformiteit is een gespecialiseerde partner vaak verstandig.

Verder lezen

Werk je checklist verder uit met de pillar Cybersecurity en de categorie Cybersecurity. Begin bij phishing herkennen, bescherming tegen ransomware en tweefactorauthenticatie.

Je verzoek is binnengekomen

Binnenkort sturen we je meer informatie over cybersecurity voor ons MKB.

Lees ook