Cybersecurity voor het MKB+

Cybersecurity voor het MKB is het geheel van maatregelen waarmee een middelgrote organisatie haar gegevens, systemen en dienstverlening beschermt zonder een eigen securityteam. Het gaat om een beperkt aantal maatregelen die in de juiste volgorde het meeste opleveren, en om kunnen aantonen dat u ze heeft genomen.

Op deze pagina leest u welke negen maatregelen dat zijn, hoe u bepaalt waar uw organisatie vandaag staat, wat de Cyberbeveiligingswet (CBW) vanaf 15 augustus 2026 van u vraagt, en welke maatregelen u beter uitbesteedt.

Wij schrijven dit voor het MKB+: organisaties die te groot zijn geworden voor een standaardpakket, maar te klein voor een eigen securityafdeling. Dat is precies het segment waar het aanbod dun is.

Wat cybersecurity voor het MKB+ concreet inhoudt

Cybersecurity in het MKB draait om een beperkte set maatregelen, consequent uitgevoerd, met iemand die er eigenaar van is.

Dat klinkt eenvoudiger dan het is. De moeilijkheid zit zelden in de techniek. Die zit in het feit dat niemand er verantwoordelijk voor is, dat maatregelen half worden ingevoerd, en dat er geen moment is waarop iemand controleert of het nog klopt.

Een tweede kenmerk van dit segment is dat het IT-beheer meestal is uitbesteed. Dat maakt de vraag “wie doet wat” belangrijker dan bij grotere organisaties. Uw IT-leverancier levert beheer, niet automatisch beveiliging, en zeker niet automatisch aantoonbaarheid.

Het derde kenmerk is dat er inmiddels van buiten om bewijs wordt gevraagd. Vroeger was beveiliging een interne afweging. Nu komt de vraag via een klant, een tender of een verzekeraar, en dan is een goed gevoel niet genoeg.

Cyber Resilience Act | QENSORA
Azure Cloud | QENSORA

Waarom klanten, tenders en verzekeraars er nu naar vragen

De aanleiding om hiermee te beginnen komt bij het MKB+ zelden van binnenuit. Meestal is er iemand die erom vraagt.

Het bekendste voorbeeld is de leveranciersvragenlijst. Een grote klant stuurt een lijst met vragen over uw beveiliging, en die vragen zijn afgeleid van hun eigen norm. Wie daar niet op kan antwoorden, valt af of komt in een verbetertraject terecht.

Het tweede voorbeeld is de tender. Steeds vaker staat er een eis in over informatiebeveiliging, soms met een verwijzing naar ISO 27001. Dat maakt beveiliging een commercieel onderwerp, want het bepaalt of u mag meedoen.

Het derde is de verzekeraar. Een cyberverzekering vraagt tegenwoordig om onderbouwing van uw maatregelen, en bij een claim wordt gekeken of die maatregelen er werkelijk waren. Onjuiste opgave kan gevolgen hebben voor de dekking.

En sinds kort komt daar de wetgeving bij. Ook als u zelf niet onder de Cyberbeveiligingswet valt, kunt u er via uw klanten mee te maken krijgen. Organisaties die er wel onder vallen moeten hun keten beheersen, en dat vertaalt zich in eisen aan hun leveranciers.

De negen basismaatregelen, op volgorde van opbrengst

Deze negen maatregelen leveren in de praktijk het meeste op, in deze volgorde. Begin bovenaan.

De volgorde is belangrijker dan de volledigheid. Wij zien regelmatig organisaties die een geavanceerd product hebben aangeschaft terwijl de eerste vier punten nog niet op orde zijn.

QENSORA | Improved Security, Smarter Compliance
Compliance | QENSORA

Vier volwassenheidsniveaus: waar staat uw organisatie vandaag

Voordat u maatregelen kiest, is het nuttig te bepalen op welk niveau u staat. Dat bepaalt namelijk wat de logische vervolgstap is.

De meeste organisaties in dit segment zitten tussen niveau een en twee, en denken dat ze op drie zitten. Dat verschil komt aan het licht zodra iemand om bewijs vraagt.

Zelfscan: tien punten die u vandaag kunt nakijken

Loop deze punten langs. Elke vraag die u niet met ja kunt beantwoorden, is een concreet aanknopingspunt.

Deze punten vormen ook het startpunt van onze nulmeting. Wilt u een bredere toets, dan gaat een security assessment een stap dieper op de techniek in.

QENSORA | Improved Security, Smarter Compliance
Cybersecurity | QENSORA

Wat de Cyberbeveiligingswet vanaf 15 augustus 2026 van u vraagt

De Cyberbeveiligingswet (CBW) is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet vraagt een zorgplicht, een meldplicht en aantoonbaar bestuur.

Of u eronder valt hangt af van uw sector en uw omvang. Veel MKB+-organisaties vallen er niet rechtstreeks onder, en dat is goed nieuws. Toch krijgt een deel er indirect mee te maken, via klanten die wel onder de wet vallen en hun keten moeten beheersen.

De zorgplicht komt neer op een risicoanalyse en passende maatregelen. De meldplicht kent drie momenten: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen een maand. Die termijnen horen in uw incident response plan te staan.

Het derde onderdeel is het meest onderschat. De wet legt de verantwoordelijkheid nadrukkelijk bij de leiding van de organisatie. Bestuurders moeten de risico’s kennen, de maatregelen goedkeuren en toezien op de uitvoering. Meer over de wet staat op onze pagina over de Cyberbeveiligingswet.

Waarom dit een bestuursonderwerp is en geen IT-onderwerp

De keuzes die er werkelijk toe doen zijn geen technische keuzes. Het zijn afwegingen over risico, geld en prioriteit.

Neem de vraag of u een systeem dat niet meer wordt bijgewerkt vervangt of nog een jaar laat staan. Dat is geen IT-besluit. Het gaat over de vraag welk risico u aanvaardbaar vindt en wat de alternatieven kosten aan tijd en verstoring.

Hetzelfde geldt voor de vraag of u de dienstverlening stillegt bij een vermoedelijke inbraak. Of voor de afweging hoeveel gemak u van medewerkers vraagt in ruil voor veiligheid. Wie die vragen bij IT laat, krijgt technisch verdedigbare antwoorden die commercieel niet houdbaar zijn, of andersom.

In de praktijk werkt het als de directie een paar keer per jaar een kort overzicht krijgt: wat zijn de grootste risico’s, wat is er sinds vorige keer gebeurd, en welke besluiten liggen er. Dat is meteen het bewijs van bestuurlijke betrokkenheid dat een auditor of een klant later opvraagt.

Wilt u het bestuur hierin meenemen, dan is de boardroom training NIS2 daar specifiek voor bedoeld.

Cybersecurity Projecten | QENSORA
IT & Cloud | QENSORA

Zelf doen, uitbesteden of onafhankelijk laten toetsen

Niet elke maatregel hoort op dezelfde plek. Deze verdeling werkt in de meeste organisaties van deze omvang.

De belangrijkste regel staat in de laatste rij. Laat de partij die uw beveiliging inricht niet ook beoordelen of die beveiliging voldoet. Dat is geen wantrouwen, het is dezelfde scheiding die overal in de accountancy geldt.

Onze aanpak in zes stappen, van nulmeting tot jaarlijkse borging

Het doel is niet een rapport, maar een organisatie die het zelf kan volhouden. Daarom eindigt het traject bij borging.

1. Voer de nulmeting uit

Wij toetsen uw huidige situatie aan de negen basismaatregelen en aan het volwassenheidsmodel. U levert een overzicht van systemen, leveranciers en wat er al is vastgelegd. Dat levert een helder beeld op van waar u staat en wat het eerst aandacht vraagt.

2. Bepaal wat u beschermt

Wij brengen met u in kaart welke gegevens en processen bepalend zijn voor uw dienstverlening. U betrekt de mensen die de processen kennen. Dat levert de basis op voor elke afweging daarna, want zonder die keuze beveiligt u alles even middelmatig.

3. Maak het maatregelenplan

Wij vertalen de bevindingen naar een plan met eigenaren, termijnen en volgorde. U beslist over prioriteiten en beschikbare tijd. Dat levert een plan op dat uitvoerbaar is naast het gewone werk, in plaats van een wensenlijst.

4. Beleg de uitvoering

Wij stemmen af met uw IT-leverancier wat zij oppakken en wat intern blijft. U bevestigt de afspraken en zorgt voor mandaat. Dat levert duidelijke verantwoordelijkheden op, zodat er geen maatregelen tussen wal en schip vallen.

5. Leg vast wat u doet

Wij stellen het beleid en de bijbehorende registraties op, in de vorm die een auditor of een klant accepteert. U laat het vaststellen door de directie. Dat levert de aantoonbaarheid op waar leveranciersvragenlijsten en tenders om vragen.

6. Borg het jaarritme

Wij spreken een vaste cyclus af met een evaluatiemoment en een korte directierapportage. U agendeert die momenten. Dat levert een situatie op die actueel blijft, in plaats van een dossier dat na een jaar niet meer klopt.

CISO as a Service | QENSORA
Specialist in cybersecurity | QENSORA

Wat de omvang van het traject bepaalt

De inspanning verschilt sterk per organisatie. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Zo werkt QENSORA voor organisaties in het MKB+

Wij adviseren en begeleiden. Wij verkopen geen software, geen hardware en geen beheercontract.

Dat is een bewuste keuze en het is het grootste verschil met de meeste partijen die op dit onderwerp adverteren. Wie zowel adviseert als levert, heeft een belang bij de uitkomst van het advies. Bij ons kan het advies ook zijn dat uw huidige leverancier het prima doet en dat er weinig hoeft te veranderen.

Wat wij toevoegen is de combinatie van techniek en compliance. Die twee worden meestal door verschillende partijen gedaan, waardoor het technische verhaal en het normverhaal niet op elkaar aansluiten. Wij kijken naar beide, en vertalen het naar wat uw klant of auditor werkelijk vraagt.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de eerste gesprekken zelf. Als blijkt dat u met een paar gerichte aanpassingen klaar bent, dan is dat het advies.

Ontbreekt binnen uw organisatie iemand die dit onderwerp kan dragen, dan kan die rol tijdelijk worden ingevuld via CISO as a Service. Wilt u medewerkers meenemen, dan sluit de security awareness training daarop aan.

AVG & Privacy | QENSORA
Specialist in cybersecurity | QENSORA

Beginnen bij wat het meeste oplevert

Cybersecurity in het MKB+ hoeft geen groot programma te zijn. Het gaat om een beperkt aantal maatregelen, in de juiste volgorde, met iemand die eigenaar is en een moment waarop er wordt gekeken of het nog klopt.

Wilt u weten waar uw organisatie staat en wat de eerstvolgende stap is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of u aan een paar gerichte aanpassingen genoeg heeft.

Veelgestelde vragen over cybersecurity voor het MKB

Waar begin ik als wij nog niets hebben?

Begin met meervoudige verificatie en met het controleren van uw back-ups. Die twee maatregelen dekken samen de meest voorkomende incidenten af en zijn snel in te voeren. Maak daarna een overzicht van uw systemen en leveranciers. Zonder dat overzicht is elke vervolgstap giswerk.

Gedeeltelijk. Een beheercontract dekt meestal updates en back-ups, maar zelden de vastlegging, de risicoafweging en de aantoonbaarheid. Vraag uw leverancier op papier wat wel en niet onder het contract valt. Die vraag alleen al levert vaak een verhelderend gesprek op.

Dat hangt af van uw sector en uw omvang. Veel MKB+-organisaties vallen er niet rechtstreeks onder. U kunt er wel indirect mee te maken krijgen, doordat klanten die er wel onder vallen eisen stellen aan hun leveranciers. Wij bepalen dat in een kort gesprek.

Alleen als uw markt erom vraagt. Certificering is een middel om aan te tonen dat u zaken beheerst, geen doel op zich. Komt de vraag uit tenders of van grote klanten, dan is het een verstandige investering. Zo niet, dan kunt u met een goed ingericht systeem en heldere vastlegging ook ver komen.

Een nulmeting met maatregelenplan vraagt doorgaans enkele weken. De uitvoering loopt daarna over een aantal maanden, afhankelijk van wat er moet veranderen en hoeveel tijd uw eigen mensen hebben. Aantoonbaarheid opbouwen is geen project met een einddatum, maar een jaarritme.

In de eerste fase vooral gesprekstijd: enkele uren per proceseigenaar en een paar overleggen met de directie. Daarna hangt het af van wie de maatregelen uitvoert. Bij uitbesteed beheer blijft uw inzet beperkt tot besluitvorming, afstemming en het vaststellen van documenten.

Een verzekering dekt schade, geen uitval. Bovendien vraagt vrijwel elke polis inmiddels om onderbouwing van uw maatregelen, en bij een claim wordt gekeken of die er werkelijk waren. Beschouw de verzekering als sluitstuk, niet als vervanging van de basismaatregelen.

Loop de lijst met ons door en bepaal welke vragen u nu al met bewijs kunt beantwoorden. Meestal blijkt een deel gewoon geregeld en alleen niet vastgelegd. Voor de rest maakt u een plan met termijnen. Klanten accepteren een onderbouwd plan vrijwel altijd, mits u eerlijk bent over wat er nog niet is.

Wij adviseren over wat een oplossing moet kunnen, niet over welk merk u koopt. Wij verkopen zelf niets en ontvangen geen vergoeding van leveranciers. Bij de selectie kunnen wij meekijken en de aanbiedingen beoordelen, zodat u vergelijkt op wat u werkelijk nodig heeft.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.