Gids Beveiliging MKB

Cybersecurity Basisniveau voor het MKB: wat zijn de verplichte maatregelen voor 2026?

Het Digitaal Trustcentrum (DTC) publiceert vijf basismaatregelen die elk mkb-bedrijf in Nederland zou moeten hebben. Daarbovenop brengt NIS2 voor indirecte toeleveranciers aanvullende verplichtingen. Dit artikel legt uit wat het DTC-basisniveau inhoudt, wie er al aan NIS2 gebonden is en hoe u de stap van reactief naar structureel maakt.

13 augustus 2026
10 min lezen
Kernpunten
  • Het DTC publiceert vijf basismaatregelen die voor elk mkb-bedrijf als minimumstandaard gelden, ongeacht sector of omvang
  • Updates installeren, sterke wachtwoorden met MFA, antivirussoftware, back-ups en toegangsbeheer: samen vormen ze de BasisScan Cyberweerbaarheid
  • NIS2 geldt direct voor organisaties in aangewezen sectoren boven de drempelwaarden; mkb-bedrijven in de toeleveringsketen krijgen eisen van hun klanten opgelegd
  • Een cyberincident kost gemiddeld meer dan de jaarpremie van een cyberverzekering; verzekeraars eisen tegenwoordig vaak aantoonbaar basisbeveiligingsniveau
  • De BasisScan Cyberweerbaarheid (gratis via DTC) geeft in 30 minuten een actueel beeld van uw risiconiveau en concrete verbeterpunten
  • Stapsgewijs verbeteren werkt beter dan alles tegelijk aanpakken; begin met updates en MFA, voeg dan back-ups en toegangsbeheer toe

De vijf DTC-basismaatregelen

Het Digitaal Trustcentrum, onderdeel van het ministerie van Economische Zaken, publiceert vijf basismaatregelen voor mkb-bedrijven. Het zijn geen wettelijke verplichtingen voor elk bedrijf, maar ze gelden brede als de minimumstandaard voor verantwoord ondernemen in een digitale omgeving. Veel sectoren en opdrachtgevers nemen ze als uitgangspunt bij het beoordelen van leveranciers.

Maatregel 1
Installeer updates
Houd besturingssystemen, applicaties en firmware altijd actueel. Stel automatisch bijwerken in waar mogelijk. Ongepatchte systemen zijn de meest gebruikte aanvalsvector bij ransomware-aanvallen.
Maatregel 2
Sterke wachtwoorden en MFA
Gebruik lange, unieke wachtwoorden via een wachtwoordmanager. Activeer meervoudige authenticatie (MFA) op alle zakelijke accounts, in het bijzonder e-mail en clouddiensten.
Maatregel 3
Antivirussoftware
Zorg dat alle endpoints beschermd zijn met actuele antivirussoftware of een meer geavanceerde EDR-oplossing (Endpoint Detection and Response). Schakel realtime bescherming in.
Maatregel 4
Back-ups maken
Maak regelmatig back-ups van bedrijfskritische data en bewaar ze offline of in een apart cloudomgeving. Test herstel periodiek. Back-ups zijn de enige betrouwbare remedie na ransomware.
Maatregel 5
Toegangsbeheer
Geef medewerkers alleen toegang tot de systemen en data die ze nodig hebben voor hun werk. Schakel accounts direct uit bij uitdiensttreding. Controleer regelmatig wie toegang heeft tot welke systemen.

Deze vijf maatregelen klinken eenvoudig, maar in de praktijk heeft een groot deel van het Nederlandse mkb er geen of slechts een deel van volledig geïmplementeerd. Onderzoek van het DTC toont aan dat bij mkb-bedrijven die slachtoffer werden van een cyberaanval, de aanvallers in de meeste gevallen gebruik maakten van een kwetsbaarheid die door één van deze vijf maatregelen had kunnen worden voorkomen of beperkt.

BasisScan Cyberweerbaarheid

Het DTC biedt de BasisScan Cyberweerbaarheid gratis aan via basisscan.dtc.nl. De scan duurt ongeveer 30 minuten en neemt u stap voor stap door de vijf maatregelen heen. Aan het eind ontvangt u een score en een rapport met concrete aanbevelingen, inclusief prioritering op basis van uw risiconiveau.

De scan vervangt een professionele risicoanalyse niet, maar geeft wel een eerlijk startpunt. Sommige verzekeraars en opdrachtgevers accepteren de BasisScan als eerste bewijs van basisbeveiligingsniveau bij aanbestedingen of het afsluiten van een cyberverzekering.

Gratis hulpmiddel

De BasisScan Cyberweerbaarheid via het DTC is volledig gratis voor mkb-bedrijven. Er is geen registratie vereist voor een eerste scan. U krijgt een PDF-rapport dat u als intern document of leveranciersbewijs kunt gebruiken.

NIS2 en het mkb

De NIS2-richtlijn is in 2024 geïmplementeerd via de Cyberbeveiligingswet. De wet geldt direct voor middelgrote en grote organisaties in aangewezen sectoren zoals energie, transport, gezondheidszorg, financiele dienstverlening en digitale infrastructuur. Kleine mkb-bedrijven buiten deze sectoren vallen doorgaans buiten het directe toepassingsgebied.

Maar indirect raakt NIS2 veel meer mkb-bedrijven. Grote organisaties die zelf NIS2-plichtig zijn, moeten de beveiligingsrisicos in hun toeleveringsketen beheren. Dat betekent dat zij eisen stellen aan leveranciers, ook als die leverancier een kleine mkb'er is. In de praktijk ziet u dat als vragenlijsten, contractuele beveiligingseisen of audits vanuit uw afnemers.

Directe NIS2-plicht: check de drempelwaarden

NIS2 geldt direct voor organisaties met 50 of meer medewerkers OF een jaaromzet of balanstotaal boven de 10 miljoen euro, die actief zijn in een aangewezen sector. Valt uw bedrijf hier precies buiten? Controleer dan of uw klanten in de aangewezen sectoren vallen en of zij beveiligingseisen aan u stellen als toeleverancier.

Van reactief naar structureel

De meeste mkb-bedrijven beginnen met cybersecurity op de reactieve manier: een incident zorgt voor bewustwording, er worden maatregelen genomen, en daarna verdwijnt het onderwerp van de agenda tot het volgende incident. Structurele cybersecurity werkt anders: er is een basisniveau dat actief wordt bijgehouden, en er worden periodiek risicoafwegingen gemaakt.

Stappen om van reactief naar structureel te gaan:

  1. Maak de vijf DTC-maatregelen concreet: Wie is verantwoordelijk voor het installeren van updates? Wanneer worden back-ups getest? Wie beheert gebruikersaccounts bij in- en uitdiensttreding? Leg dit schriftelijk vast, al is het maar in een A4.
  2. Voer de BasisScan in: Doe de scan nu en noteer de score. Plan een herhalingsmoment over zes maanden om vooruitgang te meten.
  3. Prioriteer MFA op e-mail en cloudtoepassingen: E-mailcompromittatie is de meest voorkomende aanvalsvorm bij mkb. MFA blokkeert de meeste geautomatiseerde aanvallen direct.
  4. Test het herstel van back-ups: Een back-up die nooit is getest, is geen back-up. Plan een keer per kwartaal een hersteltest, ook al is het maar voor een paar bestanden.
  5. Bespreek cybersecurity als bestuurlijk onderwerp: Cybersecurity is geen IT-onderwerp; het is een bedrijfsrisico. Bespreek het twee keer per jaar in het managementoverleg, ook als er niets is voorgevallen.
Niet alles tegelijk

Wie probeert alle vijf maatregelen tegelijk te implementeren, loopt het risico dat niets goed wordt afgerond. Begin met updates en MFA op e-mail: dat geeft het grootste risicorendement voor de minste inspanning. Voeg daarna back-ups toe, dan toegangsbeheer, en tot slot antivirusbeheer als structurele taak.

Cyberbeveiliging en cyberverzekering

Steeds meer mkb-bedrijven overwegen een cyberverzekering. Dat is zinvol, maar verzekeraars stellen tegenwoordig basisbeveiligingseisen als voorwaarde voor dekking. Een polis afsluiten zonder MFA, zonder back-ups en zonder antivirusbeheer leidt tot polisafwijzing of schade-uitsluiting als blijkt dat u de basismaatregelen niet had getroffen.

Wat verzekeraars doorgaans verlangen als minimumvereisten: MFA op e-mail en remote access, recente en geteste back-ups, patchbeleid voor systemen en antivirusbescherming op alle endpoints. Sommige verzekeraars vragen ook om een incident response plan of bewijs van een recent beveiligingsonderzoek. De BasisScan-uitvoer of een eenvoudige rapportage van een MSP of cybersecuritypartner voldoet daar vaak aan.

Hoe Cyvra kan helpen

Cyvra begeleidt mkb-bedrijven in Nederland, het Verenigd Koninkrijk en Brazilië bij het implementeren en onderhouden van een cybersecuritybasisniveau. Dat omvat risicoanalyses, technische maatregelen, beleidsontwikkeling en begeleiding richting NIS2 of ISO 27001 voor organisaties die verder willen gaan dan het basisniveau. Neem contact op voor een eerste gesprek over uw beveiligingssituatie.

Veelgestelde vragen

Zijn de DTC-basismaatregelen wettelijk verplicht?

Nee, de vijf DTC-basismaatregelen zijn geen directe wettelijke verplichting voor elk mkb-bedrijf. Ze gelden als de erkende minimumstandaard voor verantwoord digitaal ondernemen. Indirect kunnen ze verplicht worden via contractuele eisen van opdrachtgevers, verzekeringsvoorwaarden voor cyberverzekeringen, of NIS2-toeleveringsketeneisen als uw klant NIS2-plichtig is. Voor organisaties in aangewezen sectoren boven de NIS2-drempelwaarden gelden wettelijke beveiligingsverplichtingen die verder gaan dan dit basisniveau.

Hoe lang duurt de BasisScan Cyberweerbaarheid?

De BasisScan is ontworpen om in 20 tot 30 minuten doorlopen te worden. U beantwoordt vragen over uw huidige maatregelen per categorie en ontvangt direct na afloop een rapport met score en aanbevelingen. De scan vereist geen technische kennis: iemand met basisbegrip van de IT-omgeving van uw organisatie kan hem zelfstandig invullen. Het is zinvol de scan periodiek te herhalen, bijvoorbeeld jaarlijks of na een significante wijziging in uw IT-omgeving.

Wat is het verschil tussen antivirussoftware en EDR?

Traditionele antivirussoftware detecteert bekende malware op basis van signaturen. EDR (Endpoint Detection and Response) gaat verder: het monitort continu het gedrag van endpoints, detecteert afwijkingen die kunnen wijzen op een aanval, ook als er nog geen bekende signatuur is, en biedt mogelijkheden voor geautomatiseerde of handmatige reactie. Voor de meeste mkb-bedrijven is een goede EDR-oplossing de betere investering. Microsoft Defender for Business, Sophos Intercept X en SentinelOne zijn voorbeelden die voor mkb bruikbaar zijn. Als u al Microsoft 365 Business Premium heeft, is Defender for Business inbegrepen.

Hoe weet ik of mijn bedrijf NIS2-plichtig is?

NIS2 geldt voor organisaties in aangewezen sectoren met 50 of meer medewerkers of een jaaromzet of balanstotaal boven de 10 miljoen euro. Aangewezen sectoren zijn onder meer energie, transport, bankwezen, financiele marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening, overheidsdiensten en ruimtevaart. Sommige organisaties vallen automatisch onder NIS2 ongeacht omvang, bijvoorbeeld aanbieders van bepaalde kritieke diensten. Twijfelt u of uw bedrijf onder de wet valt? Neem contact op met uw brancheorganisatie of een juridisch of compliance-adviseur.

Hoe vaak moeten back-ups getest worden?

Een back-up die nooit is getest, geeft u geen zekerheid over herstel. De aanbeveling is om back-ups minimaal eens per kwartaal te testen voor kritieke data, en jaarlijks een volledigere hersteltest uit te voeren. Bij een ransomware-aanval of hardware-storing wilt u weten dat uw herstel werkt voordat u het echt nodig heeft. Documenteer de testresultaten, ook al gaat het om een eenvoudige notitie van datum, wat u heeft hersteld en hoe lang het duurde. Dit is ook nuttig als bewijs voor verzekeraars of opdrachtgevers.

Ryland Deakin
Over de auteur
Ryland Deakin
Senior Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland begeleidt cybersecurity-, compliance- en IT-programmas voor gereguleerde organisaties in Nederland, het Verenigd Koninkrijk en Brazilië. Meer dan 20 jaar seniorfuncties bij Microsoft, ING, IPsoft, PPHE en meer. Volledig profiel

Klaar om te beginnen?

Bespreek uw cybersecuritysituatie

Cyvra helpt mkb-bedrijven in Nederland met het implementeren en verbeteren van een cybersecuritybasisniveau.

Neem contact op Onze cybersecuritydiensten

Disclaimer: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regulatoir of professioneel advies. Controleer altijd de actuele wet- en regelgeving of neem contact op met een adviseur voor uw specifieke situatie.