CyberdijkDoe de check

Cybersecurity voor kmo's en mkb: 12 maatregelen die het verschil maken

De meeste aanvallen op kleine bedrijven zijn geen gerichte hacks maar gewone oplichting en geautomatiseerde aanvallen die zwakke plekken zoeken. Met een handvol basismaatregelen hou je het grootste deel daarvan tegen, ook zonder eigen IT-afdeling.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Tweestapsverificatie, updates en back-ups die je terugzet, houden de meeste aanvallen tegen.
  • Je medewerkers zijn je eerste verdedigingslijn: oefen phishing en factuurfraude.
  • Ook als je niet onder NIS2 valt, vragen grote klanten steeds vaker naar deze maatregelen.

Waarom kmo's een doelwit zijn

Criminelen kiezen geen bedrijven uit op grootte, maar op gemak. Een boekhouder met een zwak wachtwoord, een webshop met een verouderde plugin of een bouwbedrijf dat facturen per mail goedkeurt: ze worden automatisch gevonden. Kleine bedrijven hebben bovendien vaak geen back-up die ze echt kunnen terugzetten, waardoor ransomware harder aankomt. Het goede nieuws: de basis is betaalbaar en haalbaar.

De 12 maatregelen

  1. Tweestapsverificatie overal. Voor e-mail, boekhouding, bankieren, cloudopslag en toegang op afstand. Dit alleen al houdt het overgrote deel van de accountovernames tegen.
  2. Updates automatisch. Besturingssystemen, browsers, firewall, router en websites. Vervang apparaten die geen updates meer krijgen.
  3. Back-ups die je terugzet. Volgens de 3-2-1-regel: drie kopieën, op twee soorten media, één buiten het bedrijf of offline. Test minstens één keer per jaar een volledige terugzetting.
  4. Een wachtwoordmanager. Unieke, lange wachtwoorden voor elke dienst, zonder dat iemand ze moet onthouden.
  5. Beheerdersrechten beperken. Medewerkers werken met een gewoon account; alleen wie het nodig heeft, krijgt beheerdersrechten, en dan op een apart account.
  6. Beveiliging op elk toestel. Een moderne antivirus of EDR op laptops en pc's, schijfversleuteling op laptops, en een schermvergrendeling.
  7. E-mail beschermen. SPF, DKIM en DMARC op je domein, zodat niemand in jouw naam kan mailen. Zo stel je dat in.
  8. Factuurfraude voorkomen. Een gewijzigd rekeningnummer altijd telefonisch bevestigen via een nummer dat je al kende, nooit via het nummer in de mail.
  9. Medewerkers trainen. Korte, regelmatige oefeningen rond phishing en oplichting, en een cultuur waarin je een fout meteen durft te melden.
  10. Leveranciers en toegang op afstand. Weet welke partijen toegang hebben tot je systemen, beperk die toegang en leg afspraken vast.
  11. Een incidentplan op één pagina. Wie bel je, wie beslist, waar staan de back-ups, en wanneer moet je een datalek melden.
  12. Weet wat je hebt. Een eenvoudige lijst van apparaten, software, clouddiensten en gegevens. Je kunt niet beveiligen wat je niet kent.

Wat kost het?

De meeste maatregelen kosten vooral tijd: tweestapsverificatie, updates, beheerdersrechten en een incidentplan zijn gratis. Een wachtwoordmanager en een goede back-up kosten enkele euro's per gebruiker per maand. Een externe IT-partner die beveiliging beheert, kost meer, maar minder dan een dag stilstand. Begin met de maatregelen 1 tot 3: die geven de grootste winst voor de kleinste inspanning.

Kaders die je helpen

In België biedt het CyberFundamentals-kader van het CCB een stapsgewijze aanpak op niveaus, en voor kleine bedrijven is er de gratis Safeonweb-quickscan. In Nederland helpt het Digital Trust Center met de basismaatregelen en een gratis check. Wil je verder gaan of vragen klanten erom, dan is ISO 27001 de internationale norm.

Val je onder NIS2?

Middelgrote en grote bedrijven in een groot aantal sectoren vallen onder de NIS2-regels en moeten deze maatregelen aantoonbaar nemen. Check of jouw bedrijf eronder valt. Ook als dat niet zo is, krijg je de vragen vaak via je klanten, die hun leveranciers moeten beoordelen.

Veelgestelde vragen

Waar begin ik als klein bedrijf met cybersecurity?

Met drie dingen: tweestapsverificatie op e-mail en belangrijke diensten, automatische updates, en een back-up die je ook echt kunt terugzetten. Die drie houden het grootste deel van de aanvallen tegen.

Heb ik als kmo een IT-specialist nodig?

Niet per se. De basis kun je zelf of met je vaste IT-partner regelen. Een specialist is nuttig voor een risicoanalyse, bij NIS2-verplichtingen of als klanten om een certificaat vragen.

Is cybersecurity verplicht voor kmo's?

Onder de AVG moet elk bedrijf persoonsgegevens passend beveiligen. Middelgrote en grote bedrijven in bepaalde sectoren vallen daarnaast onder NIS2. Kleine bedrijven buiten NIS2 krijgen de eisen vaak via hun klanten.

Wat is de grootste dreiging voor een kmo?

Phishing en factuurfraude, gevolgd door ransomware via gestolen wachtwoorden of onbeveiligde toegang op afstand. Daarom zijn tweestapsverificatie en training van medewerkers zo belangrijk.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check