Een medewerker klikt op een overtuigende factuurmail, een oud account blijft actief na vertrek of een laptop verdwijnt uit een auto. Cyberincidenten beginnen zelden met een spectaculaire aanval. Deze cybersecurity checklist mkb helpt je juist de dagelijkse zwakke plekken te herkennen en gericht aan te pakken, zonder dat je meteen een groot beveiligingsproject hoeft te starten.
Voor de meeste mkb-bedrijven draait goede beveiliging om overzicht: weten welke systemen je gebruikt, wie erbij kan en wat er gebeurt als iets uitvalt. De maatregelen hieronder vormen een praktische basis. Welke prioriteit je kiest, hangt af van je branche, de persoonsgegevens die je verwerkt en de gevolgen van downtime voor je klanten en team.
1. Breng je digitale omgeving in kaart
Je kunt niet beschermen wat je niet kent. Maak daarom een actueel overzicht van alle apparaten, gebruikersaccounts, cloudapplicaties, domeinen, websites, netwerkapparatuur en externe leveranciers. Neem ook privételefoons of laptops mee als medewerkers die voor werk gebruiken.
Leg per onderdeel vast wie eigenaar is, wie het beheert en welke gegevens erop staan. Dit voorkomt dat een cruciaal account of abonnement alleen bij één persoon bekend is. Het maakt ook sneller duidelijk waar oude software, ongebruikte accounts of onnodige toegangen zitten.
2. Maak sterke wachtwoorden niet afhankelijk van geheugen
Een lang, uniek wachtwoord per account is de ondergrens. Hergebruik is een groot risico: als gegevens van één dienst uitlekken, proberen aanvallers dezelfde combinatie vaak direct bij e-mail, Microsoft 365 of financiële systemen.
Gebruik daarom een zakelijke wachtwoordmanager. Daarmee kan je team sterke wachtwoorden opslaan en veilig delen wanneer dat nodig is, zonder ze in een spreadsheet, browsernotitie of chatbericht te zetten. Spreek ook af dat gedeelde accounts alleen worden gebruikt als een persoonlijk account echt niet mogelijk is.
3. Zet multifactorauthenticatie aan waar het telt
Multifactorauthenticatie, vaak afgekort als MFA, voegt naast het wachtwoord een extra controle toe. Denk aan een app op de telefoon, een beveiligingssleutel of een code. Zeker voor e-mail, cloudopslag, beheertools, financiële software en externe toegang is dit een van de meest effectieve maatregelen.
Begin met beheerdersaccounts en accounts met toegang tot veel bedrijfsinformatie. Rol MFA daarna uit naar alle gebruikers. Een sms-code is beter dan geen extra controle, maar een authenticator-app of fysieke sleutel biedt doorgaans meer bescherming tegen gerichte phishing.
4. Houd systemen, websites en apparaten bijgewerkt
Updates zijn niet alleen verbeteringen van functies. Ze dichten vaak bekende beveiligingslekken. Als updates lang blijven liggen, krijgt een aanvaller meer tijd om een publiek bekend probleem te misbruiken.
Stel automatische updates in voor besturingssystemen, browsers en veelgebruikte software. Controleer daarnaast periodiek firmware van routers, firewalls en wifi-apparatuur. Voor websites geldt hetzelfde: werk het contentmanagementsysteem, thema’s en extensies bij en verwijder wat niet meer wordt gebruikt. Test grotere updates eerst wanneer een bedrijfsapplicatie gevoelig is voor wijzigingen.
5. Beperk toegang tot wat iemand echt nodig heeft
Niet iedere medewerker hoeft overal bij te kunnen. Geef toegang op basis van de functie en controleer die rechten bij een nieuwe rol, langdurige afwezigheid en uitdiensttreding. Dit heet het principe van minimale rechten en het verkleint de schade als een account wordt overgenomen.
Beheerdersrechten verdienen extra aandacht. Dagelijks werken met een administratoraccount is onnodig riskant. Gebruik een afzonderlijk beheerdersaccount voor beheerwerk en een regulier account voor e-mail, documenten en internetgebruik.
6. Regel een vaste in- en uitstroomprocedure
Nieuwe collega’s hebben op hun eerste werkdag de juiste accounts, apparatuur en instructies nodig. Wanneer iemand vertrekt, moeten toegangen juist meteen worden aangepast of ingetrokken. Dit is geen administratief detail, maar een kernonderdeel van je beveiliging.
Leg vast wie dit uitvoert en maak een korte controlelijst voor HR, leidinggevende en IT-beheer. Denk aan accounts, groepsrechten, gedeelde mailboxen, bedrijfstelefoons, sleutels, MFA-methoden en toegang van externe partijen. Controleer ook tijdelijke accounts van stagiairs en ingehuurde specialisten.
7. Bescherm e-mail tegen phishing en fraude
E-mail is voor veel mkb-bedrijven de belangrijkste ingang voor aanvallen. Criminelen doen zich voor als een leverancier, directeur of bank en sturen een betaalverzoek, inlogpagina of schadelijke bijlage. Techniek helpt, maar alert gedrag blijft nodig.
Zorg voor goede spam- en phishingfilters en configureer je zakelijke domein zorgvuldig zodat anderen minder eenvoudig namens jouw organisatie kunnen mailen. Train medewerkers met herkenbare voorbeelden: een onverwachte betaalwijziging, urgente taal, een afwijkend afzenderadres of een inlogverzoek buiten de normale procedure. Spreek af dat betalingsgegevens altijd via een tweede, bekend kanaal worden gecontroleerd.
8. Maak back-ups die je ook kunt herstellen
Een back-up is pas waardevol als herstel werkt. Ransomware, een menselijke fout of een technische storing kan bestanden, systemen en websites onbereikbaar maken. Bewaar daarom meerdere versies en zorg dat minstens één kopie gescheiden staat van de normale werkomgeving.
Bepaal vooraf welke gegevens prioriteit hebben. Voor een kantoor kan dat bijvoorbeeld de centrale documentopslag, administratie, e-mailgegevens, website en configuratie van kritieke systemen zijn. Test het terugzetten regelmatig. Een hersteltest laat zien of de back-up volledig is, hoe lang herstel duurt en wie daarbij welke taak heeft.
9. Beveilig laptops, telefoons en je wifi-netwerk
Apparaten buiten kantoor vragen om extra aandacht. Versleutel schijven, stel automatische schermvergrendeling in en zorg dat verloren apparatuur op afstand gewist kan worden als daar gevoelige gegevens op staan. Installeer zakelijke beveiligingssoftware en laat meldingen van verdachte activiteit opvolgen.
Gebruik voor wifi een sterk wachtwoord en moderne versleuteling. Scheid een gastennetwerk van het bedrijfsnetwerk. Dat is ook verstandig voor apparaten zoals slimme schermen, printers en andere apparatuur die niet dezelfde toegang nodig heeft als werkplekken.
10. Controleer je leveranciers en cloudsoftware
Je organisatie werkt waarschijnlijk met meer leveranciers dan je denkt: boekhoudsoftware, een websitebureau, telefonie, cloudopslag, betaaloplossingen en IT-beheer. Elke koppeling en elk extern account is onderdeel van je beveiligingsketen.
Vraag niet alleen wat een leverancier belooft, maar kijk ook naar praktische afspraken. Waar worden gegevens opgeslagen? Wie kan erbij? Hoe worden incidenten gemeld? Hoe lang blijven gegevens bewaard na beëindiging van de dienst? Bij bedrijfskritische diensten is het verstandig om afspraken over bereikbaarheid, back-up en ondersteuning vast te leggen.
11. Leg vast wat je doet bij een incident
Onder druk zoeken naar telefoonnummers en beslissen wie iets mag communiceren kost kostbare tijd. Maak daarom een kort incidentplan. Daarin staat wie een melding beoordeelt, wie systemen kan blokkeren, wie contact opneemt met IT-beheer en wanneer klanten, verzekeraar of toezichthouder betrokken moeten worden.
Oefen ten minste één scenario. Bijvoorbeeld: een medewerker heeft op een verdachte link geklikt en zijn inloggegevens ingevuld. Moet het wachtwoord worden gewijzigd? Welke sessies moeten worden beëindigd? Zijn er ongebruikelijke activiteiten zichtbaar? Een eenvoudige oefening maakt rollen en hiaten snel duidelijk.
12. Herhaal deze cybersecurity checklist voor het mkb
Beveiliging is geen eenmalige controle. Nieuwe medewerkers, andere software, een groeiend team en veranderende dreigingen zorgen ervoor dat maatregelen verouderen. Plan daarom elk kwartaal een korte controle en voer jaarlijks een bredere beoordeling uit.
Kijk daarbij niet alleen naar techniek. Een duidelijke werkwijze, actuele documentatie en medewerkers die zonder twijfel een verdachte situatie melden, zijn minstens zo waardevol. Als je geen eigen IT-afdeling hebt, kan een vaste beheerspartner helpen met monitoring, updates, toegangsbeheer en advies dat past bij jouw omgeving.
Begin niet met alles tegelijk. Kies deze maand de drie maatregelen met het grootste effect – meestal MFA, actuele back-ups en een controle van accounts en rechten. Daarmee maak je je organisatie direct minder aantrekkelijk voor aanvallers en beter voorbereid als er toch iets misgaat.