Naar inhoud

Cybersecurity Nederland

Een Cybersecurity Checklist voor het Nederlandse MKB

ITTCsec Security Engineering Team · 8 december 2025 · Bijgewerkt 5 september 2026

Het Nederlandse mkb heeft meestal geen groot beveiligingsprogramma nodig. Wat wel helpt, is een klein aantal concrete maatregelen die het grootste deel van het werkelijke risico afdekken, in een volgorde die daadwerkelijk iets oplevert. Dit is die lijst.

Identiteit, eerst

  • Forceer MFA op elk account met toegang tot e-mail, financiële systemen of klantgegevens, niet alleen bij beheerders.
  • Verwijder permanente beheerrechten; laat verhoging aanvragen en tijdgebonden verlopen.
  • Voer minstens twee keer per jaar een toegangscontrole uit, en check specifiek op oud-medewerkers met nog actieve accounts.

E-mail en endpoints

  • Blokkeer verouderde authenticatieprotocollen in Microsoft 365 of Google Workspace.
  • Installeer EDR, niet alleen traditionele antivirus, op elk bedrijfsapparaat.
  • Schakel automatische externe doorschakeling van e-mail standaard uit: een veelvoorkomend signaal van een gecompromitteerde mailbox.

Data en back-ups

  • Bevestig dat back-ups gescheiden zijn van productie-inloggegevens: test een herstel, controleer niet alleen of de back-uptaak is gelukt.
  • Weet waar uw gevoelige gegevens daadwerkelijk staan; de meeste mkb-bedrijven kunnen dit niet precies beantwoorden zonder het na te gaan.

Governance-basis

  • Controleer of de Cyberbeveiligingswet (NIS2) op uw organisatie van toepassing is: de verbrede reikwijdte raakt meer middelgrote Nederlandse bedrijven dan verwacht. Zie onze NIS2 gap-assessment checklist voor de details per verplichting.
  • Leg vast wie de bevoegdheid heeft om beslissingen te nemen tijdens een beveiligingsincident, voordat u het nodig heeft.
  • Vraagt een klant tijdens inkoop naar uw beveiligingsniveau, zorg dan voor een echt antwoord in plaats van improviseren.

Waar te beginnen als u maar drie dingen kunt doen

In volgorde van impact voor de meeste Nederlandse mkb-bedrijven: forceer MFA overal, bevestig dat uw back-ups daadwerkelijk geïsoleerd en herstelbaar zijn, en zoek uit of NIS2 op u van toepassing is. Elk van deze drie pakt een echt veelvoorkomend aanvalspad aan, geen theoretisch risico, en geen van de drie vereist een groot budget om te implementeren.

Wilt u dit laten toepassen op uw organisatie?