Cybersecurity voor zzp en klein bedrijf
Cybersecurity voor een zzp’er of een klein bedrijf komt neer op een handvol maatregelen die u zelf kunt regelen, meestal binnen een dag. Niet op een beveiligingspakket, niet op een adviestraject en niet op software die u maandelijks betaalt.
Op deze pagina leest u welke maatregelen dat zijn, wat u juist niet nodig heeft, waar het bij kleine bedrijven in de praktijk misgaat en wat u doet als het toch een keer raak is.
Wij schrijven dit met opzet zonder verkoopverhaal. Qensora werkt normaal gesproken voor grotere organisaties, en een zzp’er heeft ons meestal niet nodig. Wat u wel nodig heeft, staat hieronder.
Wat cybersecurity voor een klein bedrijf inhoudt
Het gaat om drie dingen: dat niemand anders bij uw accounts kan, dat u uw gegevens terugkrijgt als er iets stukgaat, en dat u het merkt als er iets niet klopt.
Alles wat u daarna doet, is verfijning. Dat klinkt eenvoudiger dan de markt het voorstelt, en dat is het ook. Het verschil met een grote organisatie is dat u geen tientallen systemen, afdelingen en leveranciers hoeft af te stemmen. U kunt de belangrijkste dingen zelf regelen, in een middag.
Wat wel lastiger is: u heeft geen IT-afdeling die het voor u doet en geen collega die het opmerkt. Als u het niet zelf regelt, gebeurt het niet. Daarom werkt een korte lijst beter dan een compleet plan.
En nog iets: uw grootste risico is meestal niet dat iemand uw laptop hackt. Het is dat u geen toegang meer heeft tot uw eigen mail, boekhouding of klantenbestand, terwijl uw werk daarvan afhangt.
Hoe kleine bedrijven in de praktijk geraakt worden
Bijna nooit gericht. Vrijwel altijd omdat u toevallig in een geautomatiseerde poging terechtkwam.
Dat is een geruststellende gedachte en tegelijk een nuttige. Het betekent namelijk dat de meeste standaardmaatregelen werken. Wie geautomatiseerd te werk gaat, gaat verder bij het eerste obstakel, want er zijn genoeg makkelijkere adressen.
De routes die wij in de praktijk het vaakst zien zijn eenvoudig. Een wachtwoord dat bij een lek van een andere website is buitgemaakt en dat u ook zakelijk gebruikt. Een mail die lijkt te komen van een leverancier, met een gewijzigd rekeningnummer. Of een account waar geen tweede stap op staat, waardoor een wachtwoord genoeg is.
Wat daar tegenover staat is niet ingewikkeld. De maatregelen hieronder sluiten precies die routes af, en u heeft er geen specialist voor nodig.
Zeven dingen die u vandaag zelf kunt regelen
Deze zeven leveren samen het meeste op. Werk ze van boven naar beneden af.
- Zet tweestapsverificatie aan op uw mail. Uw mailbox is de sleutel tot al uw andere accounts, want daar komen de herstelmails binnen. Begin hier, altijd.
- Zet het ook aan op uw bank, boekhouding en domeinbeheer. Dat zijn de accounts waar geld en uw bedrijfsnaam aan hangen.
- Gebruik een wachtwoordmanager. Niet omdat uw wachtwoorden ingewikkelder moeten, maar omdat ze overal anders moeten zijn. Dat kunt u niet onthouden, een manager wel.
- Zorg voor een back-up die losstaat van uw computer. Een externe schijf die u na afloop loskoppelt, of een clouddienst met versiegeschiedenis. Test een keer of terugzetten werkt.
- Houd uw apparaten bijgewerkt. Zet automatische updates aan op uw laptop, telefoon en browser. Dit is de maatregel die het minste moeite kost en het vaakst wordt uitgesteld.
- Controleer bij elke rekeningwijziging. Krijgt u een mail dat een leverancier een ander rekeningnummer heeft, bel dan het nummer dat u al kende. Niet het nummer uit die mail.
- Zet uw domeinnaam goed. Laat instellen dat anderen geen mail uit uw naam kunnen sturen. Uw hostingpartij kan dit meestal regelen, en het beschermt vooral uw klanten.
Dat laatste punt heet DMARC en is voor kleine bedrijven vaak een kwestie van een instelling bij uw hostingpartij. Hoe het technisch werkt, staat op onze pagina over DMARC instellen.
Wat u vooral niet hoeft te doen
Er wordt aan kleine ondernemers veel verkocht dat niets toevoegt zolang de basis niet staat.
U heeft geen securitypakket met een maandbedrag nodig als tweestapsverificatie nog niet aanstaat. U heeft geen penetratietest nodig als u geen eigen webapplicatie beheert. En u heeft geen ISO 27001-certificering nodig, tenzij een opdrachtgever er expliciet om vraagt.
Ook een cyberverzekering is geen vervanging. Die dekt schade, maar zorgt er niet voor dat u morgen weer kunt werken. Bovendien vraagt vrijwel elke polis inmiddels om onderbouwing van uw maatregelen, en bij een claim wordt daarnaar gekeken.
Wat u ook niet nodig heeft: een beleidsdocument. Voor een organisatie van een tot vijf mensen is dat papierwerk zonder functie. Afspraken die in uw hoofd zitten en die u werkelijk nakomt, zijn meer waard dan een document dat u nooit meer opent.
Waar het bij kleine bedrijven meestal misgaat
Niet bij de techniek. Bij de plek waar u zelf geen zicht op heeft: uw leveranciers en uw oude accounts.
Kijk eens na welke diensten toegang hebben tot uw gegevens. Uw boekhoudpakket, uw facturatiedienst, uw agenda, de tool waarmee u offertes maakt, de partij die uw website beheert. Bij elk daarvan staan gegevens van u en van uw klanten. Weet u van al die diensten nog wie er toegang toe heeft?
Het tweede punt zijn accounts die u niet meer gebruikt. Een oude webshop, een proefaccount, een dienst waar u ooit mee begon. Die staan er nog, met een wachtwoord dat u waarschijnlijk elders ook gebruikt. Opruimen kost een uur en scheelt aanzienlijk.
Het derde is de overdracht. Werkt u samen met een virtueel assistent, een boekhouder of een freelancer, dan hebben die vaak toegang gekregen die er na afloop nooit is afgehaald. Maak er een gewoonte van om toegang in te trekken zodra een samenwerking eindigt.
Wat u doet als het toch misgaat
Snelheid telt meer dan precisie. Deze volgorde werkt.
- Koppel het apparaat los van internet als u vermoedt dat er iets draait wat er niet hoort.
- Wijzig eerst het wachtwoord van uw mail, vanaf een ander apparaat, en controleer of er doorstuurregels zijn aangemaakt.
- Wijzig daarna de wachtwoorden van bank, boekhouding en domeinbeheer, in die volgorde.
- Bel uw bank als er betalingen in het spel zijn. Hoe eerder, hoe groter de kans dat een overboeking nog te stoppen is.
- Waarschuw uw klanten als er uit uw naam is gecommuniceerd. Dat is ongemakkelijk en het voorkomt dat zij ook schade oplopen.
- Doe aangifte bij de politie en meld het bij uw verzekeraar als u een polis heeft.
- Zijn er persoonsgegevens van anderen geraakt, dan kan een melding bij de Autoriteit Persoonsgegevens verplicht zijn. Dat geldt ook voor eenmanszaken.
Schrijf deze stappen ergens op waar u ze kunt vinden als uw laptop niet beschikbaar is. Een notitie in uw telefoon of op papier is genoeg. Grotere organisaties leggen dit vast in een incident response plan, maar voor u volstaat een briefje.
Zelf doen, uw IT-partij vragen of advies inhuren
Voor de meeste kleine bedrijven is het antwoord: zelf doen. Deze verdeling helpt bij twijfel.
- U werkt alleen of met een paar mensen. Wat past: Zelf, met de lijst hierboven. Waarom: De maatregelen zijn eenvoudig en advies weegt niet op tegen de moeite.
- U heeft een IT-partij voor uw laptops en mail. Wat past: Vraag hen wat er onder het contract valt. Waarom: Vaak is een deel al geregeld en weet u het alleen niet.
- Een opdrachtgever stuurt een vragenlijst. Wat past: Beantwoorden wat u heeft, plan maken voor de rest. Waarom: Een onderbouwd plan wordt vrijwel altijd geaccepteerd.
- U verwerkt gevoelige gegevens van anderen. Wat past: Eenmalig advies is verstandig. Waarom: Bij zorg, financiele of juridische gegevens gelden aanvullende eisen.
- U groeit door tien tot vijftien medewerkers heen. Wat past: Structureel beleggen. Waarom: Vanaf die omvang wordt het te veel om erbij te doen.
Merkt u dat u in de onderste twee rijen terechtkomt, dan verandert het gesprek. Dan gaat het niet meer over losse maatregelen maar over wie het onderhoudt.
Wat er verandert als u groeit
Rond de tien tot vijftien medewerkers verschuift het probleem van techniek naar organisatie.
Met vijf mensen weet u wie waar bij kan. Met twintig niet meer. Er komen accounts bij, mensen wisselen van rol, iemand vertrekt en zijn toegang blijft staan. Dat is het moment waarop losse maatregelen niet meer voldoen en u afspraken nodig heeft.
Tegelijk beginnen anderen om bewijs te vragen. Een grote klant stuurt een vragenlijst, een tender stelt een eis, een verzekeraar vraagt onderbouwing. Dan is het niet meer genoeg dat het geregeld is, u moet ook kunnen laten zien dat het geregeld is.
Herkent u dat, dan is cybersecurity voor het MKB+ de pagina die daarover gaat. Daar staat welke negen maatregelen er dan bij komen en hoe u aantoonbaarheid opbouwt.
Werkt u met meerdere mensen en wilt u dat zij verdachte mail leren herkennen, dan is een security awareness training een logische eerste investering. Eerder niet.
Wanneer QENSORA wel en niet iets voor u betekent
Wij werken voor organisaties vanaf ongeveer vijftig medewerkers. Bent u kleiner, dan bent u bij ons waarschijnlijk duurder uit dan nodig.
Dat zeggen wij liever meteen dan na een offerte. Onze dienstverlening is gebouwd op trajecten met beleid, risicoanalyses en normen, en dat is voor een klein bedrijf overkill. De lijst op deze pagina is wat u werkelijk nodig heeft, en die kunt u zelf afwerken.
Er zijn twee uitzonderingen. De eerste is als u gevoelige gegevens van anderen verwerkt, bijvoorbeeld in de zorg of in de financiele dienstverlening. Dan gelden er aanvullende eisen en is eenmalig advies verstandig, ook bij een kleine organisatie.
De tweede is als een opdrachtgever iets van u eist wat u niet kunt beantwoorden. Dan helpt een kort gesprek vaak al, omdat blijkt dat u meer heeft geregeld dan u dacht en het alleen niet op papier staat.
Rene van der Horst werkt dertig jaar in IT-leiderschap. Loopt u tegen zo’n vraag aan, dan mag u vrijblijvend bellen. Is het antwoord dat u er zelf uitkomt, dan is dat het antwoord.
Klein blijven en toch goed geregeld
Goede beveiliging bij een klein bedrijf is geen kwestie van budget. Het is een kwestie van een paar dingen aanzetten en ze daarna met rust laten.
Loopt u tegen een vraag aan die hier niet wordt beantwoord, bijvoorbeeld van een opdrachtgever? Neem vrijblijvend contact op. Als het antwoord is dat u er zelf uitkomt, dan hoort u dat gewoon.
Veelgestelde vragen over cybersecurity voor zzp en klein bedrijf
Waar begin ik als ik nog niets heb geregeld?
Met tweestapsverificatie op uw mailbox. Uw mail is de sleutel tot al uw andere accounts, want daar komen herstelmails binnen. Doe daarna uw bank, boekhouding en domeinbeheer. Die vier accounts samen dekken het grootste deel van uw risico af, en het kost u een half uur.
Is een zzp'er wel interessant genoeg om aan te vallen?
De vraag gaat uit van een gerichte aanval, en dat is bijna nooit het geval. Vrijwel alles verloopt geautomatiseerd, waarbij grote aantallen adressen tegelijk worden geprobeerd. Daarin zit geen selectie op omvang. Het goede nieuws is dat standaardmaatregelen daar juist heel effectief tegen zijn.
Heb ik een cyberverzekering nodig?
Dat is een afweging over schade, geen beveiligingsmaatregel. Een polis zorgt er niet voor dat u morgen weer kunt werken. Regel eerst de basis, want vrijwel elke verzekeraar vraagt inmiddels om onderbouwing van uw maatregelen en kijkt daar bij een claim naar. Daarna kunt u de verzekering overwegen.
Val ik onder de Cyberbeveiligingswet?
Vrijwel zeker niet. De wet richt zich op middelgrote en grote organisaties in aangewezen sectoren. U kunt er wel indirect mee te maken krijgen als u levert aan een organisatie die er wel onder valt, want die moet haar keten beheersen. Dan komt de vraag via uw opdrachtgever.
Mijn klant stuurt een securityvragenlijst. Wat nu?
Loop hem rustig door en beantwoord wat u werkelijk heeft geregeld. Meestal blijkt een groter deel gewoon in orde en alleen niet opgeschreven. Voor de rest maakt u een kort plan met termijnen. Opdrachtgevers accepteren dat vrijwel altijd, mits u eerlijk bent over wat er nog niet is.
Is een wachtwoordmanager veilig?
Veiliger dan het alternatief, en dat is de juiste vergelijking. Zonder manager gebruiken mensen hetzelfde wachtwoord op meerdere plekken, en dan is een lek bij een willekeurige website genoeg. Kies een gevestigde aanbieder, zet er tweestapsverificatie op en bewaar uw herstelcode ergens buiten het systeem.
Moet ik een datalek melden als ik alleen werk?
Ja, de AVG maakt geen uitzondering voor eenmanszaken. Raakt een incident persoonsgegevens van klanten of relaties, dan kan melding bij de Autoriteit Persoonsgegevens verplicht zijn, in beginsel binnen 72 uur. Leg ook vast wat er is gebeurd, ook als u uiteindelijk niet hoeft te melden.
Hoe weet ik of iemand uit mijn naam mailt?
Dat merkt u meestal doordat klanten reageren op berichten die u nooit heeft gestuurd. U kunt het voorkomen door de mailinstellingen van uw domein goed te zetten, wat uw hostingpartij vaak kan regelen. Wilt u weten hoe dat werkt, kijk dan bij DMARC instellen.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.