Digitaalgezag logo digitaalgezag
Cybersecurity

Security scan MKB: soorten, kosten en wat je eraan hebt

Een security scan brengt de zwakke plekken in je IT-omgeving in kaart, van verouderde software tot verkeerd ingestelde toegang. Dit artikel legt uit welke soorten scans er zijn, wat ze kosten en hoe je een keuze maakt die past bij een organisatie met 15 tot 250 werkplekken.

LMLars Molenaar Laatst bijgewerkt: september 2026
Security scan mkb met dashboard van kwetsbaarheden op werkplekken en servers

Wat is een security scan en wat levert het op

Een security scan is een geautomatiseerd of deels handmatig onderzoek naar zwakke plekken in je IT-omgeving. De scan speurt naar bekende kwetsbaarheden, verkeerde instellingen, verouderde softwareversies en openstaande poorten. Het resultaat is een rapport waarin de gevonden problemen op volgorde van risico staan.

Voor het MKB is dat waardevol omdat de meeste incidenten niet ontstaan door geavanceerde aanvallen, maar door bekende gaten die maandenlang open blijven staan. Een systeem dat al 6 maanden een ontbrekende update mist, is een voor de hand liggend doelwit. Een scan maakt zulke achterstanden zichtbaar voordat iemand anders ze vindt.

Wat een scan concreet oplevert, laat zich in drie punten samenvatten. Ten eerste krijg je overzicht: je weet welke systemen je hebt en waar de risico's zitten. Ten tweede krijg je prioriteit: niet elk lek is even urgent, en een goed rapport helpt je de 20 procent kwetsbaarheden te vinden die 80 procent van het risico veroorzaken. Ten derde krijg je een startpunt voor verbetering, zodat je gericht kunt patchen en herconfigureren in plaats van blind te investeren.

Wat een scan oplevertVoor wie relevantTypische doorlooptijd
Overzicht van systemen en risico'sElke organisatie zonder actueel beeld1 tot 5 dagen
Prioriteitenlijst van kwetsbaarhedenIT-beheer en directieDirect na scan
Basis voor verbeterplanMKB dat structureel wil bijsturen1 tot 2 weken

Het bredere kader rond deze onderwerpen vind je op onze pagina over cybersecurity, waar de samenhang tussen scans, beleid en techniek aan bod komt.

Soorten security scans: van kwetsbaarheidsscan tot volledige audit

Er bestaat geen eenduidige definitie van 'de' security scan. Onder die noemer vallen verschillende diensten met een sterk uiteenlopende diepgang en prijs. Het helpt om ze te ordenen van licht en geautomatiseerd naar zwaar en handmatig.

Kwetsbaarheidsscan

De kwetsbaarheidsscan is de meest voorkomende variant. Een tool controleert je systemen tegen een database van bekende kwetsbaarheden. Zo'n scan draait vaak binnen enkele uren en kan periodiek herhaald worden, bijvoorbeeld elke maand of elk kwartaal. De uitkomst is een lijst met CVE-nummers, elk met een risicoscore.

Externe en interne scan

Een externe scan kijkt vanaf het internet naar wat een buitenstaander ziet: je website, je mailserver, je VPN. Een interne scan draait binnen je netwerk en toont wat een aanvaller zou zien nadat hij binnen is, bijvoorbeeld via een besmette laptop. Veel MKB-organisaties beginnen met alleen een externe scan, maar de interne scan legt vaak de meeste verouderde systemen bloot.

Configuratie- en compliancescan

Deze scan vergelijkt je instellingen met een norm of best practice, zoals de CIS Benchmarks. Denk aan wachtwoordbeleid, versleuteling en gedeactiveerde standaardaccounts. Voor organisaties die richting een ISO 27001-traject werken, is dit een nuttige tussenstap.

Security-audit

Een audit is breder dan een technische scan. Naast systemen worden ook processen, beleid en verantwoordelijkheden onderzocht. Een audit combineert vaak scanresultaten met interviews en documentcontrole. De doorlooptijd loopt hierbij op tot enkele weken.

Type scanDiepgangFrequentie die past
KwetsbaarheidsscanGeautomatiseerd, breedMaandelijks of per kwartaal
Externe scanZicht van buitenafElke 1 tot 3 maanden
Interne scanZicht van binnenuitElke 3 tot 6 maanden
ConfiguratiescanToetsing aan norm1 tot 2 keer per jaar
Security-auditTechniek plus processen1 keer per 12 maanden

Een concreet stappenplan om je basis op orde te brengen staat in onze cybersecurity checklist voor het MKB, die goed aansluit op de uitkomsten van een scan.

Verschil tussen een security scan en een pentest

De begrippen security scan en penetratietest worden door elkaar gebruikt, maar ze zijn niet hetzelfde. Een scan zoekt naar bekende kwetsbaarheden en meldt ze. Een pentest gaat een stap verder: een specialist probeert de gevonden zwakheden daadwerkelijk te misbruiken om te bewijzen wat de impact is.

Het onderscheid is belangrijk voor je verwachtingen en je budget. Een scan zegt: 'hier zit een verouderde versie met een bekend lek'. Een pentest zegt: 'via dit lek kon ik binnen 2 uur bij jullie klantgegevens'. Die laatste conclusie is overtuigender in de directiekamer, maar ook aanzienlijk duurder en arbeidsintensiever.

KenmerkSecurity scanPentest
AanpakGrotendeels geautomatiseerdGrotendeels handmatig
Vraag die het beantwoordtWaar zitten bekende gaten?Zijn de gaten echt misbruikbaar?
DoorlooptijdEnkele uren tot dagen1 tot 3 weken
HerhaalbaarheidEenvoudig periodiekMeestal 1 keer per jaar

Veel organisaties combineren beide: een maandelijkse scan houdt de basis bij, en een jaarlijkse pentest toetst de weerbaarheid diepgaander. Wat een pentest precies inhoudt en oplevert, beschrijven we in het artikel over de pentest voor het MKB. Voor dit artikel houden we het bij scans, omdat die voor de meeste bedrijven de logische eerste stap zijn.

Wat kost een security scan voor het MKB

De prijs van een security scan hangt af van het type, de omvang van je omgeving en of het eenmalig of doorlopend is. De onderstaande bedragen zijn richtprijzen op basis van gangbare marktpraktijk; de werkelijke offerte kan afwijken.

Een eenmalige externe kwetsbaarheidsscan voor een kleine omgeving begint vaak rond 500 euro tot 1.500 euro. Voeg je een interne scan toe, dan loopt dat op naar 2.000 euro tot 4.000 euro, afhankelijk van het aantal IP-adressen en locaties. Een uitgebreide security-audit met procescontrole zit al snel tussen 5.000 euro en 15.000 euro.

Naast eenmalige scans bieden veel partijen een abonnement aan. Voor een organisatie met 25 tot 50 werkplekken ligt een doorlopende scandienst vaak tussen 150 euro en 400 euro per maand. Dat komt neer op 1.800 euro tot 4.800 euro per jaar, waarvoor je periodieke scans, een dashboard en trendrapportage terugkrijgt.

VormRichtprijsWat je krijgt
Eenmalige externe scan500 tot 1.500 euroZicht van buitenaf, eenmalig rapport
Externe plus interne scan2.000 tot 4.000 euroVolledig technisch beeld
Security-audit5.000 tot 15.000 euroTechniek en processen
Scanabonnement (25 tot 50 werkplekken)150 tot 400 euro per maandPeriodieke scans en dashboard

Reken naast de scan zelf ook op interne kosten. Het verwerken van een rapport en het uitvoeren van de verbeteringen kost tijd. Voor een middelgrote omgeving is 16 tot 40 uur werk aan opvolging een realistische inschatting, verdeeld over enkele weken. Wie dat niet meerekent, houdt een rapport over dat maandenlang blijft liggen. Een deel van die opvolging valt onder gestructureerd patchmanagement, dat de gevonden kwetsbaarheden systematisch afhandelt.

Om de kosten in perspectief te plaatsen: de gemiddelde kosten van een ransomware-incident bij het MKB lopen ruim in de tienduizenden euro's, tussen herstel, omzetverlies en reputatieschade. Een jaarlijks scanbudget van enkele duizenden euro's is daarmee een fractie van het bedrag dat één ernstig incident kost.

Zelf scannen of uitbesteden: hoe kies je een aanbieder

Voor een deel van het scanwerk bestaan tools die je zelf kunt draaien. Open source scanners en betaalbare abonnementen maken het mogelijk om zonder externe partij een eerste beeld te krijgen. Dat werkt goed als je een IT-medewerker hebt die de resultaten kan interpreteren.

De valkuil van zelf scannen zit niet in het draaien van de scan, maar in het lezen ervan. Een tool meldt al gauw honderden bevindingen, waarvan een groot deel vals alarm of laag risico is. Zonder ervaring besteed je uren aan onbelangrijke meldingen terwijl de 3 tot 5 echt urgente kwetsbaarheden ondersneeuwen. Voor organisaties zonder eigen securitykennis is uitbesteden dan vaak efficiënter.

Kies je voor een externe partij, let dan op een aantal punten. Vraag naar de kwalificaties van de mensen die het rapport opstellen, naar een voorbeeldrapport en naar hoe zij vals alarm filteren. Een bruikbaar rapport bevat niet alleen een lijst, maar ook context en concrete aanbevelingen.

SituatieZelf scannenUitbesteden
Eigen IT-kennis aanwezigPassendOptioneel
Geen securitykennis internRiskantPassend
Wens tot onafhankelijk oordeelBeperktPassend
Kleine omgeving, laag budgetHaalbaarDuurder

Let ook op de vraag wie de scan uitvoert versus wie de problemen oplost. Sommige partijen scannen en lossen op; andere scannen alleen en laten de opvolging aan jou of je vaste IT-leverancier. Beide kunnen werken, maar spreek van tevoren af wie waarvoor verantwoordelijk is, zodat een rapport niet 3 weken tussen twee partijen blijft hangen.

Wat een goede scandienst onderscheidt:

  • Een rapport dat prioriteert, niet alleen opsomt
  • Een gesprek na afloop om de belangrijkste 5 punten toe te lichten
  • Duidelijke afspraken over herhaling, bijvoorbeeld elke 3 maanden
  • Transparantie over wat wel en niet binnen de scope valt

Een breder overzicht van onderwerpen rond dit thema staat in onze categorie cybersecurity.

Van scanresultaat naar concrete verbeteringen

Een scan heeft pas waarde als je er iets mee doet. Toch blijft in de praktijk een groot deel van de rapporten liggen. De sprong van rapport naar actie loont om vooraf te plannen.

Begin met triage. Deel de bevindingen in naar risico en haalbaarheid. Kritieke kwetsbaarheden die eenvoudig te verhelpen zijn, pak je binnen 1 week aan. Middelhoge risico's plan je binnen 4 tot 8 weken. Lage risico's noteer je voor de volgende onderhoudsronde. Zo voorkom je dat de lijst als een onoverzichtelijke berg blijft liggen.

RisiconiveauStreeftermijnVoorbeeld
KritiekBinnen 1 weekExtern bereikbaar systeem met bekend lek
HoogBinnen 2 tot 4 wekenVerouderde serversoftware
MiddelBinnen 4 tot 8 wekenZwakke configuratie
LaagVolgende onderhoudsrondeCosmetische of informatieve melding

Wijs per bevinding een eigenaar aan. Een probleem zonder eigenaar wordt zelden opgelost. Leg vast wie handelt, wanneer het klaar moet zijn en hoe je controleert dat het echt verholpen is. Die controle doe je door na de reparatie opnieuw te scannen; pas als de bevinding verdwenen is, is de zaak echt afgesloten.

Structureer de terugkerende opvolging. Veel kwetsbaarheden komen voort uit achterstallige updates, dus een vast ritme van patchen voorkomt dat je bij elke scan opnieuw dezelfde 10 tot 20 meldingen ziet. Koppel de scan aan je onderhoudscyclus, zodat scannen en verhelpen samen een doorlopend proces vormen in plaats van een losse actie per jaar.

Meet ten slotte je voortgang. Als je bij de eerste scan bijvoorbeeld 40 openstaande kwetsbaarheden had en bij de volgende scan nog 12, dan zie je concreet dat de aanpak werkt. Zo'n daling van 70 procent maakt de investering ook voor de directie zichtbaar en helpt om budget voor het volgende jaar te onderbouwen.

Veelgestelde vragen

Hoe vaak moet een MKB-bedrijf een security scan laten uitvoeren?

Voor de technische kwetsbaarheidsscan is een frequentie van elke 1 tot 3 maanden gangbaar, omdat er voortdurend nieuwe kwetsbaarheden bekend worden. Een bredere audit voer je meestal 1 keer per 12 maanden uit. De juiste frequentie hangt af van hoeveel er in je omgeving verandert en hoe gevoelig je gegevens zijn.

Is een gratis online scan voldoende voor mijn bedrijf?

Een gratis scan kan een eerste indruk geven van je externe zichtbaarheid, maar dekt zelden je interne systemen en filtert vals alarm nauwelijks. Voor een klein bedrijf is het een startpunt, geen vervanging van een periodieke scan met interpretatie. Reken op een aanvullende betaalde scan zodra je meer dan 15 werkplekken beheert.

Wat is het verschil tussen een kwetsbaarheidsscan en een audit?

Een kwetsbaarheidsscan is grotendeels geautomatiseerd en richt zich op technische gaten in systemen. Een audit is breder en onderzoekt ook beleid, processen en verantwoordelijkheden, vaak met interviews en documentcontrole. Een audit duurt daardoor enkele weken, terwijl een scan binnen enkele uren tot dagen klaar is.

Levert een scan garanties dat ik niet gehackt word?

Nee. Een scan verkleint je risico door bekende zwakke plekken zichtbaar te maken, maar geeft geen garantie tegen incidenten. Nieuwe kwetsbaarheden en menselijke fouten blijven bestaan. Scannen is een terugkerende maatregel binnen een breder beveiligingsbeleid, geen eenmalige oplossing.

Kan ik de scan zelf uitvoeren met eigen personeel?

Dat kan als je een medewerker hebt met securitykennis die de resultaten kan duiden. De grootste uitdaging zit in het scheiden van echt urgente bevindingen en ruis. Zonder die kennis kost het interpreteren van honderden meldingen al snel meer uren dan het uitbesteden zou hebben gekost.

*Dit artikel is bedoeld als algemene toelichting en houdt geen rekening met de specifieke omstandigheden van jouw organisatie. Laat je voor keuzes rond scans en beveiliging bijstaan door een adviseur die je situatie kent.*

Lees ook