Cybersecurity voor kleine bedrijven: de 10 beschermingen die ertoe doen

Cyberbeveiliging voor kleine bedrijven, gerangschikt op wat aanvallen echt stopt: MFA, updates, back-ups, controles op e-mail- en betalingsfraude en een incidentplan van één pagina. Geen beveiligingsteam nodig.

Veelgestelde vragen

Wat is de belangrijkste cybersecuritystap voor een klein bedrijf?

Zet meerfactorauthenticatie aan voor e-mail, bankieren, je wachtwoordmanager en beheerdersaccounts. Gestolen wachtwoorden zitten achter een groot deel van de inbraken en MFA stopt de meeste ervan. Gebruik waar mogelijk een authenticatie-app of beveiligingssleutel in plaats van sms-berichten.

Hoeveel moet een klein bedrijf uitgeven aan cybersecurity?

Er is geen vast bedrag. Veel van de effectiefste beschermingen zijn gratis of al inbegrepen in tools waarvoor je betaalt, zoals MFA, automatische updates en ingebouwde antivirus. De belangrijkste kosten zijn meestal een wachtwoordmanager, een back-upservice en, naarmate je groeit, beheerde IT-hulp. Controleer de actuele prijzen van elk.

Worden kleine bedrijven echt aangevallen?

Ja, vooral via geautomatiseerde en opportunistische aanvallen: phishingmails, wachtwoorden raden en nepfacturen. Aanvallers hoeven niet te weten wie je bent, ze hebben maar één zwak account nodig. Overheidsinstanties zoals CISA in de VS en het NCSC in het VK publiceren juist daarom richtlijnen voor kleine bedrijven.

Heb ik een cyberverzekering nodig?

Het kan kosten dekken zoals incidentrespons, gegevensherstel en juridische meldingen. Verzekeraars vragen nu vaak of je MFA, back-ups en endpointbescherming gebruikt voordat ze offreren, dus de basis eerst op orde brengen helpt ook om dekking te krijgen.

Wat moet ik doen als ik denk dat we zijn gehackt?

Koppel getroffen apparaten los van het netwerk, wijzig wachtwoorden van getroffen accounts vanaf een schoon apparaat, bel direct je bank als er geld is verplaatst en neem contact op met je IT-leverancier of verzekeraar. Meld fraude bij de relevante instantie, zoals IC3 van de FBI in de VS of Action Fraud in het VK.

Cybersecurity voor een klein bedrijf komt neer op een korte lijst: meerfactorauthenticatie op elk belangrijk account, automatische updates, geteste back-ups, een wachtwoordmanager en de gewoonte om elk verzoek om geld te verplaatsen te verifiëren. Die vijf stappen blokkeren de meeste aanvallen waarmee kleine bedrijven echt te maken krijgen en geen ervan vraagt een beveiligingsteam.

De aanvallen die kleine bedrijven treffen zijn zelden geavanceerd. Het zijn phishingmails, hergebruikte wachtwoorden, valse leveranciersfacturen en niet-gepatchte software. De beschermingen hieronder zijn daarom gerangschikt op hoeveel risico ze per uur inspanning wegnemen, niet op hoe technisch ze klinken.

De 10 beschermingen, gerangschikt

#BeschermingStoptInspanning
1MeerfactorauthenticatieAccountovername via gestolen wachtwoorden1 middag
2Regel voor betalingsverificatieValse facturen, CEO-fraude1 vergadering
3Automatische updatesAanvallen op bekende softwarefouten1 uur
4Back-ups die je hebt teruggezetRansomware, verwijdering, hardwareverliesEen halve dag
5WachtwoordmanagerHergebruikte en zwakke wachtwoorden1 week om uit te rollen
6E-mailbeschermingSpoofing van je domein, phishing1 tot 2 uur
7ApparaatbeschermingMalware, verloren laptops1 dag
8Toegang met minimale rechtenEén gecompromitteerd account dat alles opentDoorlopend
9Bewustzijn van medewerkersKlikken op phishing30 minuten per kwartaal
10IncidentplanChaos wanneer er iets misgaat1 uur

1. Meerfactorauthenticatie (MFA)

Als je deze week maar één ding doet, doe dan dit. Zet MFA aan voor, in deze volgorde:

  1. Je e-mail (Google Workspace of Microsoft 365). E-mail is de sleutel om elk ander wachtwoord te resetten.
  2. Online bankieren en betaalaccounts (Stripe, PayPal, loonadministratie).
  3. Je domeinregistrar en websitehost. Deze verliezen betekent je site en e-mail verliezen.
  4. Accounts voor boekhouding, CRM en sociale media.

Geef de voorkeur aan een authenticatie-app (Microsoft Authenticator, Google Authenticator of die in je wachtwoordmanager) of een hardwaresleutel zoals een YubiKey. Codes per sms zijn beter dan niets, maar kunnen worden onderschept via SIM-swapping. In Google Workspace en Microsoft 365 kunnen beheerders MFA voor iedereen afdwingen zodat niemand zich kan onttrekken.

2. De regel voor betalingsverificatie

Business email compromise, waarbij een crimineel zich voordoet als leverancier of eigenaar en om een betaling of wijziging van bankgegevens vraagt, is een van de duurste misdrijven die jaarlijks bij IC3 van de FBI worden gemeld. Geen software stopt het volledig. Een regel wel:

Schrijf het op en vertel het je boekhouder en je bank.

3. Automatische updates

De meeste succesvolle aanvallen gebruiken fouten waarvoor al een oplossing bestaat. Zet automatische updates aan voor Windows, macOS, telefoons, browsers en plug-ins. Vervang alles wat niet meer wordt ondersteund, zoals een oude router of een besturingssysteem dat zijn einde-levensduurdatum voorbij is. Draai je WordPress, houd dan core, thema's en plug-ins bijgewerkt en verwijder plug-ins die je niet gebruikt.

4. Back-ups die je echt hebt teruggezet

De 3-2-1-regel is een goede standaard: drie kopieën van belangrijke gegevens, op twee soorten opslag, met één buiten de deur. Voor de meeste kleine bedrijven ziet dat er zo uit:

Let op dat Google Workspace en Microsoft 365 niet zelfstandig als volledige back-up dienen; verwijderde items worden maar beperkte tijd bewaard. Zet eens per kwartaal een echt bestand terug en meet hoe lang het duurt. Een niet-geteste back-up is een gok.

5. Een wachtwoordmanager

Hergebruikte wachtwoorden veranderen één gehackte website in toegang tot je e-mail. Een zakelijke wachtwoordmanager zoals 1Password, Bitwarden of Dashlane geeft elke persoon unieke wachtwoorden, laat je logins delen zonder ze in de chat te sturen en laat je toegang direct intrekken wanneer iemand vertrekt. Controleer de actuele prijzen; zakelijke abonnementen worden meestal per gebruiker berekend.

6. E-mailbescherming

Twee taken hier:

7. Apparaatbescherming

8. Toegang met minimale rechten

Geef mensen toegang tot wat ze nodig hebben en niet meer. Scheid beheerdersaccounts van gewone. Verwijder voormalige medewerkers en zzp'ers op de dag dat ze vertrekken. Controleer twee keer per jaar wie toegang heeft tot bankieren, loonadministratie en je websitehost.

9. Bewustzijn van medewerkers

Sla de jaarlijkse video van een uur over. Doe in plaats daarvan dit:

10. Een incidentplan van één pagina

Schrijf dit voordat je het nodig hebt:

Print het. Als je systemen zijn vergrendeld, helpt een document op de gedeelde schijf niet.

Wat je deze week, deze maand en dit kwartaal doet

Vraag zodra dit op orde is je verzekeraar of IT-leverancier wat zij voor jouw branche zouden toevoegen. Bedrijven die kaartbetalingen verwerken, moeten ook de PCI DSS-vereisten lezen die voor hen gelden en gezondheidszorg- of juridische praktijken hebben daarbovenop sectorregels.

Je website is onderdeel van je aanvalsoppervlak

Ook je website en domein tellen mee. Gebruik overal HTTPS, beveilig je registrar met MFA en registrarvergrendeling, houd de software van de site bijgewerkt en sla zelf geen kaartnummers op; laat je betaalverwerker dat doen. Gehoste platforms nemen veel van het patchwerk weg. We.Inc host bijvoorbeeld de sites die het bouwt met SSL inbegrepen, dus er zijn geen server- of pluginupdates voor jou om te beheren. Zie voor de doorlopende taken die overblijven onze gids over de kosten van websiteonderhoud.

Voor officiële, gratis richtlijnen zijn de bronnen van CISA voor kleine bedrijven, de snelstartgidsen voor kleine bedrijven van het NIST Cybersecurity Framework en de Small Business Guide van het Britse NCSC allemaal het lezen waard.

Begin gratis

Gratis beginnen · Geen creditcard nodig

Product

Who It's For

Features

Resources

Company

View Sitemap