Cybersecurity voor MKB: de basis die je nu op orde moet hebben
Kleine bedrijven worden geraakt omdat ze bereikbaar zijn, niet omdat ze zijn uitgekozen. Dit is de basis die je op orde hebt zonder beveiligingsproject, inclusief wat er sinds 2026 bij is gekomen.
"Wij zijn te klein om gehackt te worden"
Het is een van de gevaarlijkste aannames in het MKB. Juist kleine bedrijven zijn een geliefd doelwit voor cybercriminelen. Niet omdat ze waardevoller zijn dan grote bedrijven, maar omdat ze vaak minder goed beveiligd zijn.
Dat zit zo. De meeste aanvallen die een klein bedrijf raken zijn geautomatiseerd: er wordt langs het hele internet gescand en wie openstaat, komt in de vangst. Je zit er dus in omdat je bereikbaar was, niet omdat iemand jou eruit heeft gepikt. En precies daarom helpt "wij zijn te klein" je niet: er staat aan de andere kant niemand die die afweging maakt.
Het goede nieuws is dat hetzelfde mechanisme in je voordeel werkt. Een geautomatiseerde aanval zoekt het makkelijke geval. De meeste incidenten zijn dus te voorkomen met maatregelen die niks bijzonders zijn.
De vijf meest voorkomende risico's
1. Zwakke wachtwoorden
Nog steeds de nummer een oorzaak van datalekken. "Welkom123" of de naam van je bedrijf gevolgd door het jaartal: cybercriminelen proberen ze allemaal.
2. Phishing
Nepmailtjes die eruitzien als je bank, je leverancier of zelfs je eigen IT-afdeling. Een klik op de verkeerde link en een aanvaller heeft toegang tot je systemen.
3. Verouderde software
Elke update die je uitstelt, is een open deur voor aanvallers. Bekende kwetsbaarheden worden actief misbruikt, soms binnen uren na publicatie.
4. Geen back-ups
Ransomware versleutelt je bestanden en eist losgeld. Zonder back-up heb je twee opties: betalen (zonder garantie dat je je data terugkrijgt) of alles kwijt zijn.
5. Onbeveiligde AI-tools
Een nieuwer risico: medewerkers die bedrijfsinformatie delen met onbeveiligde AI-tools. Data die in een gratis AI-chatbot wordt ingevoerd, kan worden opgeslagen, gedeeld of gebruikt voor training. Let ook op wat je bewust deelt: een gedeelde AI-chat kan zelfs openbaar op Google belanden.
De basisbeveiligingschecklist
Deze maatregelen kosten weinig tijd en geld, maar voorkomen het overgrote deel van de incidenten:
Wachtwoorden en toegang
- Gebruik een wachtwoordmanager (Bitwarden, 1Password)
- Schakel tweefactorauthenticatie (2FA) in op alle zakelijke accounts
- Gebruik unieke wachtwoorden per dienst, nooit hergebruiken
- Verwijder accounts van ex-medewerkers direct bij vertrek
Updates en software
- Schakel automatische updates in op alle apparaten
- Update je website, CMS en plugins regelmatig
- Gebruik alleen software van betrouwbare bronnen
- Verwijder software die je niet meer gebruikt
Back-ups
- Maak dagelijks automatische back-ups
- Bewaar back-ups op een aparte locatie (cloud of extern)
- Test je back-ups maandelijks: kun je ze echt terugzetten?
- Bewaar minimaal drie versies (zodat je terug kunt als een back-up ook besmet is)
E-mail en communicatie
- Train je team om phishing te herkennen
- Configureer SPF, DKIM en DMARC voor je e-maildomein
- Verifieer onverwachte verzoeken om geld of data altijd telefonisch
AI-specifiek
- Stel een AI-beleid op voor je team
- Gebruik zakelijke versies van AI-tools (geen gratis accounts voor bedrijfsdata)
- Check AVG-compliance van je AI-tools
- Bepaal welke data medewerkers in AI-tools mogen invoeren
Wat er sinds 2026 bij is gekomen
Deze lijst is opgeschreven in maart 2026 en twee dingen zijn sindsdien veranderd. Ze raken allebei de punten hierboven, dus het is de moeite om ze erbij te zetten in plaats van ze in een nieuwe lijst te stoppen.
Tweefactorauthenticatie dekt niet alles meer. Hierboven staat 2FA op alle zakelijke accounts, en dat blijft goed advies. Maar wat er tegenwoordig wordt gestolen zijn vaak geen wachtwoorden meer, het zijn sessietokens: het bewijs in je browser dat je al bent ingelogd. Wie zo'n token heeft, komt niet langs de voordeur en wordt dus ook niet om een code gevraagd. In september 2026 beschreef de Financial Times op basis van cijfers van Google Threat Intelligence Group een handel in gestolen toegang tot AI-diensten, waarbij de gemiddelde prijs per account in 2026 meer dan verdubbelde. Dat laat zien wat dit soort toegang inmiddels waard is.
Wat je daaraan toevoegt is een handeling, geen instelling: weten waar bij je belangrijkste diensten de knop "log uit op alle apparaten" of "beeindig alle sessies" zit. Dat is wat een gestolen token onbruikbaar maakt. Zoek die knop een keer op als er niks aan de hand is, want tijdens een incident wil je niet zoeken.
Een AI-sleutel is een betaalmiddel, geen instelling. De checklist hierboven noemt AI-tools vooral als een risico voor je gegevens. Daar is een tweede risico bij gekomen: een API-sleutel waarmee je automatisering met een AI-model praat, staat voor rekencapaciteit die jij betaalt. Wordt die sleutel gebruikt door iemand anders, dan is het gevolg een rekening en niet een lek, en daarom merkt niemand het. Zet daarom een uitgavenplafond op elke sleutel en kijk een keer per maand of het verbruik bij je werk past. Verbruik dat niet klopt is het enige signaal dat je hier krijgt.
Een tweede meldplicht, naast die van 72 uur
Hieronder staat de meldplicht bij een datalek: binnen 72 uur bij de Autoriteit Persoonsgegevens. Die geldt nog steeds en voor vrijwel iedereen die persoonsgegevens verwerkt.
Daar is sinds augustus 2026 een tweede meldplicht bij gekomen, uit de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Die geldt niet voor elk bedrijf, maar voor organisaties in aangewezen sectoren, en daar horen ook middelgrote bedrijven bij in bijvoorbeeld energie, transport, afvalbeheer, digitale diensten en de zorg. Val je eronder, dan moet een significant incident binnen 24 uur worden gemeld als eerste waarschuwing, en dat is een derde van de tijd die je bij de AVG hebt.
De praktische consequentie zit niet in het melden zelf maar in de voorbereiding: binnen 24 uur iets kunnen melden betekent dat je moet weten wie er beslist, bij welk loket je moet zijn en waar je gegevens vandaan haalt. Weet je niet zeker of je bedrijf onder de wet valt, dan is dat uitzoeken de eerste stap en niet de laatste. Het antwoord hangt af van je sector en je omvang, en het is geen vraag die je tijdens een incident wilt beantwoorden.
Wat als het toch misgaat?
Een incident is nooit helemaal uit te sluiten. Zorg dat je voorbereid bent:
- Weet wie je moet bellen: heb het nummer van een IT-beveiligingsspecialist klaarliggen
- Meld het op tijd: bij een datalek ben je wettelijk verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens
- Documenteer alles: wat is er gebeurd, wanneer, en welke stappen heb je genomen?
- Communiceer transparant: naar klanten, medewerkers en eventueel de media
Begin vandaag, niet morgen
Je hoeft niet alles tegelijk te doen. Begin met de top drie:
- Wachtwoordmanager installeren: kost een half uur en maakt hergebruik van wachtwoorden overbodig, en daarmee de belangrijkste oorzaak van overgenomen accounts
- 2FA aanzetten: op je e-mail, je bankzaken, je CRM en je website
- Back-ups controleren: heb je ze? Werken ze? Kun je ze terugzetten?
Die drie stappen kosten je een middag en kunnen je bedrijf redden.
Wil je een beveiligingsscan van je huidige setup? Plan een vrijblijvend gesprek. We kijken samen waar de risico's zitten en hoe je ze wegneemt.