Cyberbeveiliging voor kleine bedrijven, gerangschikt op wat aanvallen echt stopt: MFA, updates, back-ups, controles op e-mail- en betalingsfraude en een incidentplan van één pagina. Geen beveiligingsteam nodig.
Zet meerfactorauthenticatie aan voor e-mail, bankieren, je wachtwoordmanager en beheerdersaccounts. Gestolen wachtwoorden zitten achter een groot deel van de inbraken en MFA stopt de meeste ervan. Gebruik waar mogelijk een authenticatie-app of beveiligingssleutel in plaats van sms-berichten.
Er is geen vast bedrag. Veel van de effectiefste beschermingen zijn gratis of al inbegrepen in tools waarvoor je betaalt, zoals MFA, automatische updates en ingebouwde antivirus. De belangrijkste kosten zijn meestal een wachtwoordmanager, een back-upservice en, naarmate je groeit, beheerde IT-hulp. Controleer de actuele prijzen van elk.
Ja, vooral via geautomatiseerde en opportunistische aanvallen: phishingmails, wachtwoorden raden en nepfacturen. Aanvallers hoeven niet te weten wie je bent, ze hebben maar één zwak account nodig. Overheidsinstanties zoals CISA in de VS en het NCSC in het VK publiceren juist daarom richtlijnen voor kleine bedrijven.
Het kan kosten dekken zoals incidentrespons, gegevensherstel en juridische meldingen. Verzekeraars vragen nu vaak of je MFA, back-ups en endpointbescherming gebruikt voordat ze offreren, dus de basis eerst op orde brengen helpt ook om dekking te krijgen.
Koppel getroffen apparaten los van het netwerk, wijzig wachtwoorden van getroffen accounts vanaf een schoon apparaat, bel direct je bank als er geld is verplaatst en neem contact op met je IT-leverancier of verzekeraar. Meld fraude bij de relevante instantie, zoals IC3 van de FBI in de VS of Action Fraud in het VK.
Cybersecurity voor een klein bedrijf komt neer op een korte lijst: meerfactorauthenticatie op elk belangrijk account, automatische updates, geteste back-ups, een wachtwoordmanager en de gewoonte om elk verzoek om geld te verplaatsen te verifiëren. Die vijf stappen blokkeren de meeste aanvallen waarmee kleine bedrijven echt te maken krijgen en geen ervan vraagt een beveiligingsteam.
De aanvallen die kleine bedrijven treffen zijn zelden geavanceerd. Het zijn phishingmails, hergebruikte wachtwoorden, valse leveranciersfacturen en niet-gepatchte software. De beschermingen hieronder zijn daarom gerangschikt op hoeveel risico ze per uur inspanning wegnemen, niet op hoe technisch ze klinken.
| # | Bescherming | Stopt | Inspanning |
|---|---|---|---|
| 1 | Meerfactorauthenticatie | Accountovername via gestolen wachtwoorden | 1 middag |
| 2 | Regel voor betalingsverificatie | Valse facturen, CEO-fraude | 1 vergadering |
| 3 | Automatische updates | Aanvallen op bekende softwarefouten | 1 uur |
| 4 | Back-ups die je hebt teruggezet | Ransomware, verwijdering, hardwareverlies | Een halve dag |
| 5 | Wachtwoordmanager | Hergebruikte en zwakke wachtwoorden | 1 week om uit te rollen |
| 6 | E-mailbescherming | Spoofing van je domein, phishing | 1 tot 2 uur |
| 7 | Apparaatbescherming | Malware, verloren laptops | 1 dag |
| 8 | Toegang met minimale rechten | Eén gecompromitteerd account dat alles opent | Doorlopend |
| 9 | Bewustzijn van medewerkers | Klikken op phishing | 30 minuten per kwartaal |
| 10 | Incidentplan | Chaos wanneer er iets misgaat | 1 uur |
Als je deze week maar één ding doet, doe dan dit. Zet MFA aan voor, in deze volgorde:
Geef de voorkeur aan een authenticatie-app (Microsoft Authenticator, Google Authenticator of die in je wachtwoordmanager) of een hardwaresleutel zoals een YubiKey. Codes per sms zijn beter dan niets, maar kunnen worden onderschept via SIM-swapping. In Google Workspace en Microsoft 365 kunnen beheerders MFA voor iedereen afdwingen zodat niemand zich kan onttrekken.
Business email compromise, waarbij een crimineel zich voordoet als leverancier of eigenaar en om een betaling of wijziging van bankgegevens vraagt, is een van de duurste misdrijven die jaarlijks bij IC3 van de FBI worden gemeld. Geen software stopt het volledig. Een regel wel:
Schrijf het op en vertel het je boekhouder en je bank.
De meeste succesvolle aanvallen gebruiken fouten waarvoor al een oplossing bestaat. Zet automatische updates aan voor Windows, macOS, telefoons, browsers en plug-ins. Vervang alles wat niet meer wordt ondersteund, zoals een oude router of een besturingssysteem dat zijn einde-levensduurdatum voorbij is. Draai je WordPress, houd dan core, thema's en plug-ins bijgewerkt en verwijder plug-ins die je niet gebruikt.
De 3-2-1-regel is een goede standaard: drie kopieën van belangrijke gegevens, op twee soorten opslag, met één buiten de deur. Voor de meeste kleine bedrijven ziet dat er zo uit:
Let op dat Google Workspace en Microsoft 365 niet zelfstandig als volledige back-up dienen; verwijderde items worden maar beperkte tijd bewaard. Zet eens per kwartaal een echt bestand terug en meet hoe lang het duurt. Een niet-geteste back-up is een gok.
Hergebruikte wachtwoorden veranderen één gehackte website in toegang tot je e-mail. Een zakelijke wachtwoordmanager zoals 1Password, Bitwarden of Dashlane geeft elke persoon unieke wachtwoorden, laat je logins delen zonder ze in de chat te sturen en laat je toegang direct intrekken wanneer iemand vertrekt. Controleer de actuele prijzen; zakelijke abonnementen worden meestal per gebruiker berekend.
Twee taken hier:
Geef mensen toegang tot wat ze nodig hebben en niet meer. Scheid beheerdersaccounts van gewone. Verwijder voormalige medewerkers en zzp'ers op de dag dat ze vertrekken. Controleer twee keer per jaar wie toegang heeft tot bankieren, loonadministratie en je websitehost.
Sla de jaarlijkse video van een uur over. Doe in plaats daarvan dit:
Schrijf dit voordat je het nodig hebt:
Print het. Als je systemen zijn vergrendeld, helpt een document op de gedeelde schijf niet.
Vraag zodra dit op orde is je verzekeraar of IT-leverancier wat zij voor jouw branche zouden toevoegen. Bedrijven die kaartbetalingen verwerken, moeten ook de PCI DSS-vereisten lezen die voor hen gelden en gezondheidszorg- of juridische praktijken hebben daarbovenop sectorregels.
Ook je website en domein tellen mee. Gebruik overal HTTPS, beveilig je registrar met MFA en registrarvergrendeling, houd de software van de site bijgewerkt en sla zelf geen kaartnummers op; laat je betaalverwerker dat doen. Gehoste platforms nemen veel van het patchwerk weg. We.Inc host bijvoorbeeld de sites die het bouwt met SSL inbegrepen, dus er zijn geen server- of pluginupdates voor jou om te beheren. Zie voor de doorlopende taken die overblijven onze gids over de kosten van websiteonderhoud.
Voor officiële, gratis richtlijnen zijn de bronnen van CISA voor kleine bedrijven, de snelstartgidsen voor kleine bedrijven van het NIST Cybersecurity Framework en de Small Business Guide van het Britse NCSC allemaal het lezen waard.
Gratis beginnen · Geen creditcard nodig