Op de vraag of uw organisatie goed beveiligd is, krijgt u meestal een geruststellend antwoord. Een bruikbaar antwoord is zeldzamer. Cybersecurity in het mkb is te toetsen met zes gewone vragen, die u als directeur zelf kunt stellen zonder verstand van techniek.
Door Mark Hiddinga
Het is het einde van het directieoverleg. Iemand heeft gelezen dat een branchegenoot een week heeft stilgelegen na een cyberaanval. U stelt de vraag die dan vanzelf opkomt: zijn wij eigenlijk goed beveiligd? Het antwoord komt snel. Er is een virusscanner, er is een back-up en de leverancier houdt het in de gaten. Iedereen knikt en de vergadering gaat verder.
Het eerlijke antwoord luidt anders. Waarschijnlijk is de basis redelijk geregeld, maar kan niemand dat aantonen. Daar zit het werkelijke probleem. U weet niet waar de gaten zitten, en ‘het is geregeld’ is geen antwoord waar u als eindverantwoordelijke iets mee kunt. U hoeft de techniek niet te begrijpen. U moet wel de juiste vragen stellen en weten hoe een goed antwoord klinkt.
Beveiliging was lang iets van de systeembeheerder. Dat is veranderd. Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, de uitwerking van de Europese NIS2-richtlijn. Die wet legt de verantwoordelijkheid voor digitale veiligheid nadrukkelijk bij het bestuur. Hij geldt voor organisaties in aangewezen sectoren boven een bepaalde omvang. De meeste kleinere bedrijven vallen er niet zelf onder.
Toch merkt u er iets van. Grotere klanten die wel onder de wet vallen, willen weten of hun toeleveranciers veilig werken. Dus krijgt u een vragenlijst, soms bij een nieuwe opdracht en soms midden in een lopend contract. Wie dan pas gaat uitzoeken hoe het zit, doet dat onder tijdsdruk.
Daar komt bij dat veel aanvallen niet gericht zijn. Criminelen zoeken geautomatiseerd naar een zwakke plek en kijken daarna pas van wie die is. Uw bedrijf is dus niet te klein of te onbekend om geraakt te worden. Wat dat kan betekenen, leest u in Wat kost een cyberincident echt?
Stel deze vragen aan uw ICT-leverancier of aan degene die intern het beheer doet. Een goed antwoord bevat een datum, een lijst of een naam. Een antwoord dat begint met ‘in principe’ is een uitnodiging om door te vragen.
Een wachtwoord alleen is niet genoeg. Bij een extra controle bevestigt de medewerker het inloggen ook op zijn telefoon. Vraag niet of dat aanstaat, maar voor wie het niet aanstaat. De uitzonderingen zijn het risico. Opvallend vaak zijn dat de directie zelf en de accounts van de beheerder.
Dat er een back-up draait, zegt weinig. Het gaat erom of terugzetten lukt en hoe lang dat duurt. Vraag naar de datum van de laatste test en naar de uitkomst.
Updates dichten bekende lekken. De ondersteuning van Windows 10 is op 14 oktober 2025 gestopt. Computers die niet geschikt zijn voor Windows 11 krijgen sindsdien geen gratis beveiligingsupdates meer. Vraag om een lijst van apparaten die achterlopen, inclusief die ene computer in het magazijn.
Medewerkers horen alleen bij de gegevens te kunnen die zij voor hun werk nodig hebben. Vraag hoeveel accounts er zijn, hoeveel daarvan horen bij mensen die niet meer in dienst zijn en wie beheerdersrechten heeft. Een beheerder kan alles, dus dat lijstje hoort kort te zijn.
Elk bedrijf heeft wachtwoorden die door meerdere mensen worden gebruikt: de webwinkel, de vervoerder, het portaal van een leverancier. Staan die in een Excel-bestand of op een briefje, dan liggen ze voor het oprapen. Een wachtwoordkluis, een beveiligde plek waar wachtwoorden worden bewaard en gedeeld, lost dat op.
Geen enkele beveiliging is waterdicht. Wie belt wie, wie beslist of systemen uitgaan en wie informeert de klanten? Een datalek met risico voor de betrokkenen moet binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens. Dat lukt alleen als er vooraf over is nagedacht.
Neem een handelsbedrijf in tuin- en parkmachines, met een webwinkel voor onderdelen en vierentwintig medewerkers. Een grote afnemer stuurt een vragenlijst over beveiliging. De directeur zet de zes vragen op de agenda van het overleg met de ICT-leverancier. Dat levert het volgende op:
Niets hiervan is uitzonderlijk, en het meeste is snel op te lossen. Binnen een maand zijn de uitzonderingen op de inlogcontrole verdwenen, de oude accounts gesloten en de beheerdersrechten teruggebracht tot twee personen. Dat vroeg geen investering, alleen een paar uur werk. Voor de twee computers, een hersteltest en een wachtwoordkluis is een bedrag begroot. Het incidentplan past op één A4.
De vragenlijst van de afnemer kon de directeur daarna zelf invullen, met data en aantallen erbij.
Dan gebeurt er meestal lang niets. Dat maakt het juist lastig. Beveiliging gaat niet in één keer stuk, ze slijt. Elke tijdelijke uitzondering, elk account dat blijft bestaan en elke uitgestelde update maakt de ingang een stukje groter, zonder dat iemand het ziet.
Als het dan misgaat, komt alles tegelijk. Systemen liggen stil, orders kunnen niet worden verwerkt en klanten willen weten of hun gegevens veilig zijn. U moet beslissen onder druk, met informatie die u op dat moment niet heeft.
Er is ook een nuchterder risico. U loopt een opdracht mis omdat u de vragen van een klant niet kunt beantwoorden. En uitbesteden verandert niets aan de verantwoordelijkheid. De leverancier voert uit, maar u blijft aanspreekbaar op het resultaat. Wie nooit heeft gevraagd hoe het geregeld is, kan dat achteraf moeilijk uitleggen.
U hoeft geen stapel nieuwe beveiligingsproducten te kopen om deze zes punten op orde te krijgen. Veel zit al in wat u heeft en vraagt vooral aandacht. Zo pakt u het aan.
Wilt u een onafhankelijk beeld, en niet alleen het antwoord van de partij die het zelf heeft ingericht, dan is de Cybersecurity Nulmeting daarvoor bedoeld. Daarin toetsen wij deze en andere punten en krijgt u een lijst met prioriteiten. Hoe wij naar beveiliging kijken, leest u op de pagina over cybersecurity. Wilt u het onderwerp blijvend op de directietafel houden, dan past een Virtual CIO als vaste sparringpartner.
Of u goed beveiligd bent, hangt niet af van het aantal producten dat u heeft gekocht. Het hangt af van zes gewone dingen: een extra controle bij het inloggen, een geteste back-up, bijgewerkte apparaten, beperkte rechten, veilig bewaarde wachtwoorden en een plan voor als het misgaat.
U hoeft die dingen niet zelf te regelen. U moet er wel naar vragen, en doorvragen tot u een datum, een lijst of een naam krijgt. Een directeur die dat twee keer per jaar doet, weet waar de organisatie staat en kan dat ook aan klanten laten zien.
Wilt u zwart op wit weten hoe kwetsbaar uw organisatie is?
Bij de Cybersecurity Nulmeting toetsen wij uw organisatie op de punten die er werkelijk toe doen. U krijgt een helder overzicht van wat op orde is, waar de gaten zitten en wat u als eerste moet aanpakken. In gewone taal, zonder verkoopverhaal.
Dat hangt af van de sector waarin u werkt en van de omvang van uw organisatie. De wet geldt voor aangewezen sectoren boven een bepaalde omvang. De meeste kleinere bedrijven vallen er niet zelf onder. Wel kunt u vragen en eisen krijgen van klanten die er wel onder vallen. Laat bij twijfel uitzoeken hoe het voor uw organisatie zit.
Het kan heel goed kloppen, maar u kunt er niets mee zolang het bij een toezegging blijft. Vraag om de onderbouwing: voor welke accounts geldt de extra inlogcontrole, wanneer is een back-up teruggezet, welke apparaten lopen achter. Een leverancier die zijn werk goed doet, heeft die gegevens snel bij de hand.
Het zijn nuttige onderdelen, maar ze beschermen niet tegen een veelgebruikte ingang: iemand die met een buitgemaakt wachtwoord gewoon inlogt. Daarom tellen de extra inlogcontrole, het beperken van rechten en het opruimen van oude accounts minstens zo zwaar. Beveiliging is een combinatie van maatregelen, niet één product.
Minder dan vaak wordt gedacht. Een groot deel is geen aanschaf maar aandacht: accounts opruimen, rechten beperken, een extra inlogcontrole aanzetten en afspraken op papier zetten. Kosten zitten vooral in het vervangen van verouderde computers, een hersteltest en een wachtwoordkluis. Hoeveel dat is, verschilt per organisatie.
Twee keer per jaar is een goed ritme. Vaker hoeft meestal niet, minder vaak is te weinig omdat medewerkers, apparaten en programma’s voortdurend veranderen. Zet het daarnaast op de agenda na een grote wijziging, zoals een overname, een nieuwe vestiging of de overstap naar een andere leverancier.
Of het nu gaat om digitalisering, AI, cybersecurity of de toekomst van uw ICT-omgeving: een goed gesprek levert vaak meer inzicht op dan een nieuw systeem.