Kort antwoord
Dit moet je weten
Cybersecurity voor het MKB is niet alleen buitenstaanders tegenhouden. Zorg ook dat bevoegde mensen na een verloren 2FA-telefoon of uitval van een beheerder veilig weer toegang kunnen krijgen.
Gebruik de details hieronder om de juiste volgende stap te kiezen.
| Onderwerp | cybersecurity mkb |
|---|---|
| Regio | Kerkrade · Zuid-Limburg · Nederland & België |
| Actueel | Gecontroleerd en bijgewerkt: 4 september 2026 |
| Volgende stap | Eerst afbakenen, daarna een heldere prijsrichting |
Onlangs betaalde ik €235 om mijn eigen huis weer binnen te komen.
Ik was de sleutel niet onderweg kwijtgeraakt en het slot was niet kapot. Ik was even naar buiten gegaan en had de deur achter me dichtgetrokken. De sleutel lag binnen. De deur zat alleen in de dagschoot en was niet met de sleutel op slot gedraaid.
Toen de slotenmaker arriveerde, vertelde ik hem welk cilinderslot en welk veiligheidsbeslag ik had. Voor dit probleem maakte dat weinig verschil. Binnen ongeveer vijf minuten ging de deur zonder schade open.
Ik vroeg hem wat er zou zijn gebeurd als ik de sleutel wel had omgedraaid. Dan was het een veel moeilijkere klus geworden. Waarschijnlijk had hij onderdelen moeten beschadigen, was hij langer bezig geweest en waren de kosten hoger uitgevallen.
Daar zit een vreemde tegenstelling in. Hoe beter ik mijn huis tegen een vreemde beveilig, hoe moeilijker ik zelf naar binnen kom zodra mijn sleutel weg is. Bij de cybersecurity van een mkb-bedrijf kan precies hetzelfde gebeuren.
Een goed slot lost maar de helft van het probleem op
Sterke wachtwoorden en tweestapsverificatie zijn nodig. KVK vergelijkt 2FA terecht met een extra slot op je account.
Een ondernemer moet ook weten hoe een medewerker weer toegang krijgt als dat extra slot niet meer gebruikt kan worden. Een telefoon raakt kwijt of gaat kapot. Een oud telefoonnummer staat jaren later nog ingesteld als herstelmethode. Een medewerker vertrekt. De enige beheerder wordt ziek of is tijdens een vakantie niet bereikbaar.
Dan is het probleem groter dan een mislukte login. Medewerkers kunnen niet bij hun e-mail of CRM. Niemand kan de website aanpassen, het domein verlengen of de documenten en back-ups bereiken die nodig zijn om verder te werken.
Het NCSC behandelt toegangsbeheer en voorbereiding op herstel daarom als afzonderlijke onderdelen van digitale weerbaarheid. Buitenstaanders tegenhouden is één deel. Je bedrijf na een probleem weer aan het werk krijgen is het andere. Dat geldt voor Nederlandse mkb-bedrijven en net zo goed voor Belgische kmo’s.
Soms liggen de digitale sleutels nog bij een oude leverancier
Ik heb projecten overgenomen waarbij belangrijke digitale onderdelen afhankelijk waren van één persoon of een voormalige webdeveloper. Een domein, hostingaccount of beheeromgeving van de website kon bijvoorbeeld aan het persoonlijke e-mailadres van de leverancier gekoppeld zijn.
Het bedrijf gebruikt en betaalt de website, maar kan hem in de praktijk niet zelfstandig beheren zonder de persoon die het project ooit heeft gebouwd. Zolang de samenwerking goed loopt en die persoon reageert, valt dat nauwelijks op. De afhankelijkheid wordt zichtbaar zodra de leverancier stopt, zijn account verliest of niet snel kan helpen. Het bedrijf staat dan buiten zijn eigen digitale voordeur.
Een ondernemer hoeft de hosting niet zelf te beheren of alle instellingen te begrijpen. Dat is werk voor een specialist. Het bedrijf moet wel de controle houden: weten op wiens naam de accounts staan, wie beheerrechten heeft en hoe een andere specialist het beheer kan overnemen.
2FA-telefoon kwijt: wat gebeurt er met het werk?
Een medewerker kent zijn wachtwoord, maar de telefoon met de Authenticator-app is kwijt. Wat gebeurt er vervolgens?
In een slecht ingericht proces kan niemand inloggen. Er zijn geen herstelcodes, geen tweede beheerder en de helpdesk reageert pas na een paar dagen. De beveiliging heeft gedaan wat zij moest doen, maar de medewerker kan ondertussen niet werken.
Bij een goed ingericht proces controleert een bevoegde beheerder de identiteit van de medewerker. De verloren inlogmethode wordt uitgeschakeld en het nieuwe toestel wordt veilig gekoppeld. Het systeem houdt bij wie de toegang heeft hersteld en wanneer dat is gebeurd.
Die reserveweg mag geen gedeeld kantoorwachtwoord zijn. Ook een verborgen beheerdersaccount waarvan iedereen de gegevens kent, is geen oplossing. Herstel van toegang hoort een gecontroleerde procedure te zijn die alleen wordt gebruikt wanneer dat nodig is. Zoals een reservesleutel: niet onder de deurmat, maar ook niet binnen in het afgesloten huis.
De enige beheerder kan zelf ook uitvallen
Veel kleine bedrijven hebben één persoon die alles weet. Deze beheerder heeft toegang tot de e-mailomgeving, domeinen, CRM, website, automatiseringen en cloudopslag. Soms is het de eigenaar. Soms een medewerker of externe IT-specialist.
Zolang die persoon beschikbaar is, lijkt dat efficiënt. De kwetsbaarheid verschijnt op de dag dat deze beheerder niet meer kan inloggen of niemand anders kan helpen. Het NCSC adviseert om toegangsrechten actueel te houden en expliciet rekening te houden met een plotseling vertrek van een systeembeheerder. Voor een bedrijf betekent dit dat een belangrijke dienst niet volledig van één persoon mag afhangen.
Een reservebeheerder hoeft niet dagelijks overal in te loggen. Die persoon moet wel bestaan, bevoegd zijn en weten welke afgesproken stappen nodig zijn. Anders is er alleen op papier een reserve.
Een back-up is pas bruikbaar als je hem kunt herstellen
Bij back-ups zie ik dezelfde denkfout. Er staat een groen vinkje bij “backup completed”, dus het onderwerp lijkt geregeld. Maar waar staat de kopie? Wie kan erbij? Is de toegang gekoppeld aan dezelfde telefoon of hetzelfde account dat verloren is? Wie heeft de sleutel om versleutelde bestanden te openen? Heeft iemand ooit geprobeerd de website of administratie werkelijk uit die kopie te herstellen?
Je kunt een volledige kopie van de website en database hebben, maar geen toegang meer krijgen tot de cloudopslag. Het wachtwoord kan in het account staan van een medewerker die weg is. En een automatisch systeem kan maandenlang beschadigde back-ups maken zonder dat iemand het merkt.
Het NCSC adviseert daarom om back-ups niet alleen te maken, maar het herstel ook periodiek te testen. Je hebt een kopie van de gegevens nodig én een werkende route om die gegevens terug te zetten.
Controleer de vijf diensten waar je bedrijf van afhankelijk is
Voor een eerste beoordeling hoef je geen technische opleiding te volgen. Kies vijf diensten die je bedrijf niet lang kan missen: zakelijke e-mail, het domein, de website, de CRM of boekhouding en de cloudopslag.
Voor iedere dienst moeten een paar antwoorden duidelijk zijn:
- Op wiens naam staat het hoofdaccount?
- Wie heeft nu beheerrechten?
- Wie kan toegang herstellen na verlies van een telefoon?
- Wat gebeurt er als de vaste beheerder niet beschikbaar is?
- Waar staan de herstelcodes en zijn de herstelgegevens nog actueel?
- Kan een andere specialist het beheer overnemen zonder hulp van de vorige leverancier?
- Is het terugzetten van een back-up ooit echt getest?
De eigenaar hoeft dit niet allemaal zelf uit te voeren. De antwoorden mogen alleen niet uitsluitend in het hoofd of het persoonlijke account van één IT-specialist zitten.
Cybersecurity beschermt ook de voortgang van je bedrijf
Na mijn ervaring met de deur had ik geen zwakker slot nodig. Ik had een goede manier nodig om een reservesleutel te bereiken.
Een bedrijf hoeft 2FA dus niet uit te schakelen, wachtwoorden eenvoudiger te maken of iedereen beheerrechten te geven. Leg vooraf vast hoe toegang wordt hersteld, wie de zakelijke accounts beheert en wat er gebeurt bij een wisseling van medewerker of leverancier.
Een goede beveiliging beantwoordt twee vragen. Hoe houden we een vreemde buiten? En hoe geven we een bevoegde persoon zijn toegang terug zonder een beveiligingslek te maken?
Weet je niet zeker wie jouw domein, hosting, website of automatiseringen beheert? Dat kunnen we tijdens een adviesgesprek rustig nalopen. Ik help je vaststellen waar je bedrijf van één persoon afhankelijk is, welke toegang daadwerkelijk onder controle van het bedrijf staat en wat als eerste moet worden geregeld.
Heeft een onbevoegde al toegang gehad of zie je verdachte activiteit op de website? Dan is er meer nodig dan toegangsbeheer. Lees in dat geval ook hoe ik begin met het onderzoeken van een gehackte website en een technische security-audit.
Veelgestelde vragen
Veelgestelde vragen
Wat is belangrijk bij cybersecurity mkb?
De kern staat hierboven: Cybersecurity voor het MKB is niet alleen buitenstaanders tegenhouden. Zorg ook dat bevoegde mensen na een verloren 2FA-telefoon of uitval van een beheerder veilig weer toegang kunnen krijgen.
Welke keuze past bij mijn situatie?
De juiste keuze hangt af van doel, doelgroep, bestaande techniek en wat een bezoeker nu moet kunnen doen. De rest van dit artikel helpt je die afweging concreet te maken.
Wat bepaalt de prijs en doorlooptijd?
Prijs en doorlooptijd volgen uit de afbakening, inhoud, techniek en beschikbare materialen. Je krijgt eerst duidelijkheid over de route voordat er wordt gebouwd of aangepast.
Kan OROS helpen in Zuid-Limburg, Nederland of België?
Ja. OROS werkt vanuit Kerkrade voor bedrijven in Zuid-Limburg, elders in Nederland en in België. Samenwerking kan online of op locatie wanneer dat zinvol is.
Passende volgende stap
Bespreek je situatie
Stuur kort je vraag, huidige website of doel. Daniel bekijkt welke route past, wat binnen één week realistisch is en welke prijsrichting daarbij hoort.
Vraag een eerste beoordeling aan →
