Praktijk

ICT-veiligheid zonder dure omwegen

Door Joost Wierenga · 5 september 2026 · 8 min lezen

ICT-veiligheid klinkt vaak groter dan het is. Bij een mkb-bedrijf gaat het meestal om gewone keuzes: wie mag erbij, waar staat data, en hoe snel herstel je na gedoe. Daar zit de winst. Niet in een map vol beleid die niemand opent.

Een organisatie met twaalf werkplekken heeft geen bankniveau nodig. Wel afspraken die iemand kan uitvoeren op een drukke dinsdag. Denk aan hersteltests, tweefactor, automatische updates en een simpele lijst met kritieke diensten. Wie die basis strak regelt, haalt veel risico uit het dagelijkse werk.

ICT-veiligheid begint bij keuzes die je test

Beleid klinkt netjes, maar gedrag telt. Een back-upplan zonder hersteltest geeft vooral een prettig gevoel. Pas bij terugzetten merk je of de boekhoudmap compleet is, of de rechten kloppen en hoe lang het bedrijf stilvalt.

Een goede test hoeft geen project van drie weken te zijn. Kies één map, één mailbox en één applicatie. Zet die terug op een aparte plek en noteer de tijd. Na een uur weet je vaak meer dan na tien vergaderingen.

Werk met een kleine lijst van vragen. Die lijst voorkomt dat beveiliging vaag blijft. Gebruik hem elk kwartaal, niet alleen na een incident.

Ook hardware hoort in dit verhaal. Een traag of oud apparaat krijgt minder aandacht van gebruikers en blijft vaker achter met updates. Bij nieuwe of tweedehands werkplekken helpt een nuchtere laptop kiezen voor werk om beheer simpel te houden.

Back-ups: niet bewaren, maar terugzetten

Veel bedrijven hebben ergens een back-up. Dat zegt weinig. De echte vraag is of je data terugkrijgt zonder paniek, zonder giswerk en zonder drie dagen zoeken naar een wachtwoord.

Hanteer liever drie vaste kopieën dan vijf onduidelijke. Eén kopie staat op het systeem zelf, één op een andere locatie en één is afgeschermd tegen wijzigen. Dat laatste helpt bij ransomware, omdat versleutelde bestanden anders keurig worden meegekopieerd.

De bekende 3-2-1-regel blijft nuttig. Drie kopieën, twee soorten opslag en één kopie buiten de deur. Maak het niet mooier dan nodig. Een kleine praktijk met patiëntgegevens heeft vooral zekerheid nodig over herstel en bewaartermijnen.

Let scherp op cloudsync. OneDrive, Google Drive of Dropbox is handig, maar sync is geen volledige back-up. Verwijdert iemand een map of versleutelt malware bestanden, dan verspreidt die fout zich snel. Versiebeheer helpt, maar alleen als je weet hoe ver het teruggaat.

Herstel oefenen zonder verstoring

Plan hersteltests op een rustig moment. Vrijdagmiddag lijkt aantrekkelijk, maar dan wil niemand uitzoeken waarom rechten ontbreken. Een maandagochtend met één testmap werkt vaak beter. Iedereen is fris en fouten krijgen direct opvolging.

Schrijf de stappen kort op. Niet als handleiding van twintig pagina’s, maar als werkinstructie voor iemand die stress heeft. Welke knop open je eerst? Welk account gebruik je? Wie controleert of de teruggezette data bruikbaar is?

Phishing blijft vooral mensenwerk

De meeste aanvallen beginnen nog steeds in de inbox. Filters houden veel tegen, maar geen enkel filter kent de toon van je leverancier perfect. Een mail over een openstaande factuur voelt snel geloofwaardig als de naam klopt.

Maak melden makkelijker dan negeren. Een medewerker die twijfelt, moet niet bang zijn voor gezucht van de beheerder. Eén doorgestuurde mail kan voorkomen dat vijf collega’s op dezelfde link klikken. Kleine cultuur, groot effect.

Training werkt alleen als die aansluit op echte situaties. Gebruik voorbeelden van pakketdiensten, salarisstroken, Microsoft 365-meldingen en facturen. De uitleg van phishing e-mails herkennen volgens het NCSC is een bruikbare basis voor herkenning zonder bangmakerij.

Leg ook vast wat iemand doet na een klik. Schaamte kost tijd. Laat medewerkers direct melden, ook als ze al een wachtwoord hebben ingevuld. Daarna kun je sessies intrekken, het wachtwoord wijzigen en controleren of er regels in de mailbox zijn aangemaakt.

Techniek ondersteunt dit werk. Zet SPF, DKIM en DMARC goed neer voor je domein. Daarmee voorkom je niet alle misbruik, maar je maakt vervalsing lastiger. Controleer ook of oude mailboxen en gedeelde accounts nog bestaan.

Wachtwoorden en tweefactor zonder gedoe

Wachtwoordbeleid mislukt vaak door te veel regels. Elke maand verplicht wijzigen leidt tot plakbriefjes en kleine variaties. Een lang uniek wachtwoord per dienst werkt beter. Een wachtwoordmanager maakt dat haalbaar voor mensen die al genoeg moeten onthouden.

Tweefactor is geen luxe laagje. Het vangt veel schade op wanneer een wachtwoord uitlekt. Kies bij voorkeur een authenticator-app of fysieke sleutel. Sms is beter dan niets, maar gevoeliger voor misbruik en nummerovername.

Begin met de accounts die veel macht hebben. Denk aan Microsoft 365-beheer, boekhouding, domeinregistratie, hosting en remote toegang. Wie daar binnenkomt, kan vaak mailboxen lezen, facturen aanpassen of back-ups saboteren.

Gebruik geen gedeelde beheeraccounts voor dagelijks werk. Maak persoonlijke accounts met aparte rechten. Dan zie je achteraf wie wat deed. Bij een incident scheelt dat uren zoeken in logboeken.

Toegang moet ook eindigen. Een medewerker die vertrekt, mag niet maanden later nog in bestanden kunnen. Zet uitdiensttreding in een checklist met accounts, apparaten, sleutels en doorstuurregels. Die lijst hoeft niet lang te zijn, zolang iemand hem gebruikt.

Updates, cloud en afspraken met leveranciers

Kwetsbaarheden klinken technisch, maar de praktijk is simpel. Een lek dat al maanden bekend is, vormt vaak meer risico dan een geheim lek. Aanvallers scannen breed en kiezen systemen die achterlopen.

Automatische updates lossen veel op, maar niet alles. Sommige applicaties vragen handwerk of een herstart. Spreek daarom een vast onderhoudsvenster af. Een kwartier verstoring voelt vervelend, maar een dag stilstand is erger.

Ransomware verdient aparte aandacht. Criminelen kijken naar back-ups, verzekeringen en onderhandelingsruimte. De waarschuwing over ransomware risico’s voor het mkb laat zien dat kleine bedrijven niet buiten beeld blijven.

Cloud verlaagt beheerlast, maar verplaatst verantwoordelijkheid. De leverancier regelt het platform, jij regelt vaak gebruikers, rechten en bewaartermijnen. Lees daarom niet alleen de prijs per gebruiker. Kijk naar exportmogelijkheden, logbestanden en ondersteuning bij vertrek.

Maak afspraken concreet. Wat is de hersteltijd bij storing? Hoe snel reageert support bij een beveiligingsmelding? Wie bewaart bewijs als een mailbox is misbruikt? Zulke vragen klinken saai tot ze nodig zijn.

AVG past ook in deze aanpak. De wet vraagt passende maatregelen, geen theater. Voor een mkb-bedrijf betekent dat meestal: minimale rechten, goede back-ups, versleutelde apparaten en duidelijke afspraken met verwerkers.

Bewaar niet alles omdat het kan. Oude klantbestanden, exportlijsten en mailboxarchieven vergroten de schade bij een lek. Spreek bewaartermijnen af en ruim periodiek op. Minder data betekent minder risico en minder zoekwerk.

De beste beveiliging voelt niet als een extra baan. Ze zit in vaste gewoonten: maandelijks updates controleren, elk kwartaal herstel testen en direct melden bij twijfel. Dat is nuchter, uitvoerbaar en precies waar veel organisaties al genoeg aan hebben.

Meer lezen