Cybersecurity voor zzp en klein bedrijf

Cybersecurity voor een zzp’er of een klein bedrijf komt neer op een handvol maatregelen die u zelf kunt regelen, meestal binnen een dag. Niet op een beveiligingspakket, niet op een adviestraject en niet op software die u maandelijks betaalt.

Op deze pagina leest u welke maatregelen dat zijn, wat u juist niet nodig heeft, waar het bij kleine bedrijven in de praktijk misgaat en wat u doet als het toch een keer raak is.

Wij schrijven dit met opzet zonder verkoopverhaal. Qensora werkt normaal gesproken voor grotere organisaties, en een zzp’er heeft ons meestal niet nodig. Wat u wel nodig heeft, staat hieronder.

Wat cybersecurity voor een klein bedrijf inhoudt

Het gaat om drie dingen: dat niemand anders bij uw accounts kan, dat u uw gegevens terugkrijgt als er iets stukgaat, en dat u het merkt als er iets niet klopt.

Alles wat u daarna doet, is verfijning. Dat klinkt eenvoudiger dan de markt het voorstelt, en dat is het ook. Het verschil met een grote organisatie is dat u geen tientallen systemen, afdelingen en leveranciers hoeft af te stemmen. U kunt de belangrijkste dingen zelf regelen, in een middag.

Wat wel lastiger is: u heeft geen IT-afdeling die het voor u doet en geen collega die het opmerkt. Als u het niet zelf regelt, gebeurt het niet. Daarom werkt een korte lijst beter dan een compleet plan.

En nog iets: uw grootste risico is meestal niet dat iemand uw laptop hackt. Het is dat u geen toegang meer heeft tot uw eigen mail, boekhouding of klantenbestand, terwijl uw werk daarvan afhangt.

Cyber Resilience Act | QENSORA
Cybersecurity | QENSORA

Hoe kleine bedrijven in de praktijk geraakt worden

Bijna nooit gericht. Vrijwel altijd omdat u toevallig in een geautomatiseerde poging terechtkwam.

Dat is een geruststellende gedachte en tegelijk een nuttige. Het betekent namelijk dat de meeste standaardmaatregelen werken. Wie geautomatiseerd te werk gaat, gaat verder bij het eerste obstakel, want er zijn genoeg makkelijkere adressen.

De routes die wij in de praktijk het vaakst zien zijn eenvoudig. Een wachtwoord dat bij een lek van een andere website is buitgemaakt en dat u ook zakelijk gebruikt. Een mail die lijkt te komen van een leverancier, met een gewijzigd rekeningnummer. Of een account waar geen tweede stap op staat, waardoor een wachtwoord genoeg is.

Wat daar tegenover staat is niet ingewikkeld. De maatregelen hieronder sluiten precies die routes af, en u heeft er geen specialist voor nodig.

Zeven dingen die u vandaag zelf kunt regelen

Deze zeven leveren samen het meeste op. Werk ze van boven naar beneden af.

Dat laatste punt heet DMARC en is voor kleine bedrijven vaak een kwestie van een instelling bij uw hostingpartij. Hoe het technisch werkt, staat op onze pagina over DMARC instellen.

QENSORA | Improved Security, Smarter Compliance
IT & Cloud | QENSORA

Wat u vooral niet hoeft te doen

Er wordt aan kleine ondernemers veel verkocht dat niets toevoegt zolang de basis niet staat.

U heeft geen securitypakket met een maandbedrag nodig als tweestapsverificatie nog niet aanstaat. U heeft geen penetratietest nodig als u geen eigen webapplicatie beheert. En u heeft geen ISO 27001-certificering nodig, tenzij een opdrachtgever er expliciet om vraagt.

Ook een cyberverzekering is geen vervanging. Die dekt schade, maar zorgt er niet voor dat u morgen weer kunt werken. Bovendien vraagt vrijwel elke polis inmiddels om onderbouwing van uw maatregelen, en bij een claim wordt daarnaar gekeken.

Wat u ook niet nodig heeft: een beleidsdocument. Voor een organisatie van een tot vijf mensen is dat papierwerk zonder functie. Afspraken die in uw hoofd zitten en die u werkelijk nakomt, zijn meer waard dan een document dat u nooit meer opent.

Waar het bij kleine bedrijven meestal misgaat

Niet bij de techniek. Bij de plek waar u zelf geen zicht op heeft: uw leveranciers en uw oude accounts.

Kijk eens na welke diensten toegang hebben tot uw gegevens. Uw boekhoudpakket, uw facturatiedienst, uw agenda, de tool waarmee u offertes maakt, de partij die uw website beheert. Bij elk daarvan staan gegevens van u en van uw klanten. Weet u van al die diensten nog wie er toegang toe heeft?

Het tweede punt zijn accounts die u niet meer gebruikt. Een oude webshop, een proefaccount, een dienst waar u ooit mee begon. Die staan er nog, met een wachtwoord dat u waarschijnlijk elders ook gebruikt. Opruimen kost een uur en scheelt aanzienlijk.

Het derde is de overdracht. Werkt u samen met een virtueel assistent, een boekhouder of een freelancer, dan hebben die vaak toegang gekregen die er na afloop nooit is afgehaald. Maak er een gewoonte van om toegang in te trekken zodra een samenwerking eindigt.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Wat u doet als het toch misgaat

Snelheid telt meer dan precisie. Deze volgorde werkt.

Schrijf deze stappen ergens op waar u ze kunt vinden als uw laptop niet beschikbaar is. Een notitie in uw telefoon of op papier is genoeg. Grotere organisaties leggen dit vast in een incident response plan, maar voor u volstaat een briefje.

Zelf doen, uw IT-partij vragen of advies inhuren

Voor de meeste kleine bedrijven is het antwoord: zelf doen. Deze verdeling helpt bij twijfel.

Merkt u dat u in de onderste twee rijen terechtkomt, dan verandert het gesprek. Dan gaat het niet meer over losse maatregelen maar over wie het onderhoudt.

Cybersecurity Projecten | QENSORA
Specialist in cybersecurity | QENSORA

Wat er verandert als u groeit

Rond de tien tot vijftien medewerkers verschuift het probleem van techniek naar organisatie.

Met vijf mensen weet u wie waar bij kan. Met twintig niet meer. Er komen accounts bij, mensen wisselen van rol, iemand vertrekt en zijn toegang blijft staan. Dat is het moment waarop losse maatregelen niet meer voldoen en u afspraken nodig heeft.

Tegelijk beginnen anderen om bewijs te vragen. Een grote klant stuurt een vragenlijst, een tender stelt een eis, een verzekeraar vraagt onderbouwing. Dan is het niet meer genoeg dat het geregeld is, u moet ook kunnen laten zien dat het geregeld is.

Herkent u dat, dan is cybersecurity voor het MKB+ de pagina die daarover gaat. Daar staat welke negen maatregelen er dan bij komen en hoe u aantoonbaarheid opbouwt.

Werkt u met meerdere mensen en wilt u dat zij verdachte mail leren herkennen, dan is een security awareness training een logische eerste investering. Eerder niet.

Wanneer QENSORA wel en niet iets voor u betekent

Wij werken voor organisaties vanaf ongeveer vijftig medewerkers. Bent u kleiner, dan bent u bij ons waarschijnlijk duurder uit dan nodig.

Dat zeggen wij liever meteen dan na een offerte. Onze dienstverlening is gebouwd op trajecten met beleid, risicoanalyses en normen, en dat is voor een klein bedrijf overkill. De lijst op deze pagina is wat u werkelijk nodig heeft, en die kunt u zelf afwerken.

Er zijn twee uitzonderingen. De eerste is als u gevoelige gegevens van anderen verwerkt, bijvoorbeeld in de zorg of in de financiele dienstverlening. Dan gelden er aanvullende eisen en is eenmalig advies verstandig, ook bij een kleine organisatie.

De tweede is als een opdrachtgever iets van u eist wat u niet kunt beantwoorden. Dan helpt een kort gesprek vaak al, omdat blijkt dat u meer heeft geregeld dan u dacht en het alleen niet op papier staat.

Rene van der Horst werkt dertig jaar in IT-leiderschap. Loopt u tegen zo’n vraag aan, dan mag u vrijblijvend bellen. Is het antwoord dat u er zelf uitkomt, dan is dat het antwoord.

CISO as a Service | QENSORA
Specialist in cybersecurity | QENSORA

Klein blijven en toch goed geregeld

Goede beveiliging bij een klein bedrijf is geen kwestie van budget. Het is een kwestie van een paar dingen aanzetten en ze daarna met rust laten.

Loopt u tegen een vraag aan die hier niet wordt beantwoord, bijvoorbeeld van een opdrachtgever? Neem vrijblijvend contact op. Als het antwoord is dat u er zelf uitkomt, dan hoort u dat gewoon.

Veelgestelde vragen over cybersecurity voor zzp en klein bedrijf

Waar begin ik als ik nog niets heb geregeld?

Met tweestapsverificatie op uw mailbox. Uw mail is de sleutel tot al uw andere accounts, want daar komen herstelmails binnen. Doe daarna uw bank, boekhouding en domeinbeheer. Die vier accounts samen dekken het grootste deel van uw risico af, en het kost u een half uur.

De vraag gaat uit van een gerichte aanval, en dat is bijna nooit het geval. Vrijwel alles verloopt geautomatiseerd, waarbij grote aantallen adressen tegelijk worden geprobeerd. Daarin zit geen selectie op omvang. Het goede nieuws is dat standaardmaatregelen daar juist heel effectief tegen zijn.

Dat is een afweging over schade, geen beveiligingsmaatregel. Een polis zorgt er niet voor dat u morgen weer kunt werken. Regel eerst de basis, want vrijwel elke verzekeraar vraagt inmiddels om onderbouwing van uw maatregelen en kijkt daar bij een claim naar. Daarna kunt u de verzekering overwegen.

Vrijwel zeker niet. De wet richt zich op middelgrote en grote organisaties in aangewezen sectoren. U kunt er wel indirect mee te maken krijgen als u levert aan een organisatie die er wel onder valt, want die moet haar keten beheersen. Dan komt de vraag via uw opdrachtgever.

Loop hem rustig door en beantwoord wat u werkelijk heeft geregeld. Meestal blijkt een groter deel gewoon in orde en alleen niet opgeschreven. Voor de rest maakt u een kort plan met termijnen. Opdrachtgevers accepteren dat vrijwel altijd, mits u eerlijk bent over wat er nog niet is.

Veiliger dan het alternatief, en dat is de juiste vergelijking. Zonder manager gebruiken mensen hetzelfde wachtwoord op meerdere plekken, en dan is een lek bij een willekeurige website genoeg. Kies een gevestigde aanbieder, zet er tweestapsverificatie op en bewaar uw herstelcode ergens buiten het systeem.

Ja, de AVG maakt geen uitzondering voor eenmanszaken. Raakt een incident persoonsgegevens van klanten of relaties, dan kan melding bij de Autoriteit Persoonsgegevens verplicht zijn, in beginsel binnen 72 uur. Leg ook vast wat er is gebeurd, ook als u uiteindelijk niet hoeft te melden.

Dat merkt u meestal doordat klanten reageren op berichten die u nooit heeft gestuurd. U kunt het voorkomen door de mailinstellingen van uw domein goed te zetten, wat uw hostingpartij vaak kan regelen. Wilt u weten hoe dat werkt, kijk dan bij DMARC instellen.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.