Het Digitaal Trustcentrum (DTC) publiceert vijf basismaatregelen die elk mkb-bedrijf in Nederland zou moeten hebben. Daarbovenop brengt NIS2 voor indirecte toeleveranciers aanvullende verplichtingen. Dit artikel legt uit wat het DTC-basisniveau inhoudt, wie er al aan NIS2 gebonden is en hoe u de stap van reactief naar structureel maakt.
Het Digitaal Trustcentrum, onderdeel van het ministerie van Economische Zaken, publiceert vijf basismaatregelen voor mkb-bedrijven. Het zijn geen wettelijke verplichtingen voor elk bedrijf, maar ze gelden brede als de minimumstandaard voor verantwoord ondernemen in een digitale omgeving. Veel sectoren en opdrachtgevers nemen ze als uitgangspunt bij het beoordelen van leveranciers.
Deze vijf maatregelen klinken eenvoudig, maar in de praktijk heeft een groot deel van het Nederlandse mkb er geen of slechts een deel van volledig geïmplementeerd. Onderzoek van het DTC toont aan dat bij mkb-bedrijven die slachtoffer werden van een cyberaanval, de aanvallers in de meeste gevallen gebruik maakten van een kwetsbaarheid die door één van deze vijf maatregelen had kunnen worden voorkomen of beperkt.
Het DTC biedt de BasisScan Cyberweerbaarheid gratis aan via basisscan.dtc.nl. De scan duurt ongeveer 30 minuten en neemt u stap voor stap door de vijf maatregelen heen. Aan het eind ontvangt u een score en een rapport met concrete aanbevelingen, inclusief prioritering op basis van uw risiconiveau.
De scan vervangt een professionele risicoanalyse niet, maar geeft wel een eerlijk startpunt. Sommige verzekeraars en opdrachtgevers accepteren de BasisScan als eerste bewijs van basisbeveiligingsniveau bij aanbestedingen of het afsluiten van een cyberverzekering.
De BasisScan Cyberweerbaarheid via het DTC is volledig gratis voor mkb-bedrijven. Er is geen registratie vereist voor een eerste scan. U krijgt een PDF-rapport dat u als intern document of leveranciersbewijs kunt gebruiken.
De NIS2-richtlijn is in 2024 geïmplementeerd via de Cyberbeveiligingswet. De wet geldt direct voor middelgrote en grote organisaties in aangewezen sectoren zoals energie, transport, gezondheidszorg, financiele dienstverlening en digitale infrastructuur. Kleine mkb-bedrijven buiten deze sectoren vallen doorgaans buiten het directe toepassingsgebied.
Maar indirect raakt NIS2 veel meer mkb-bedrijven. Grote organisaties die zelf NIS2-plichtig zijn, moeten de beveiligingsrisicos in hun toeleveringsketen beheren. Dat betekent dat zij eisen stellen aan leveranciers, ook als die leverancier een kleine mkb'er is. In de praktijk ziet u dat als vragenlijsten, contractuele beveiligingseisen of audits vanuit uw afnemers.
NIS2 geldt direct voor organisaties met 50 of meer medewerkers OF een jaaromzet of balanstotaal boven de 10 miljoen euro, die actief zijn in een aangewezen sector. Valt uw bedrijf hier precies buiten? Controleer dan of uw klanten in de aangewezen sectoren vallen en of zij beveiligingseisen aan u stellen als toeleverancier.
De meeste mkb-bedrijven beginnen met cybersecurity op de reactieve manier: een incident zorgt voor bewustwording, er worden maatregelen genomen, en daarna verdwijnt het onderwerp van de agenda tot het volgende incident. Structurele cybersecurity werkt anders: er is een basisniveau dat actief wordt bijgehouden, en er worden periodiek risicoafwegingen gemaakt.
Stappen om van reactief naar structureel te gaan:
Wie probeert alle vijf maatregelen tegelijk te implementeren, loopt het risico dat niets goed wordt afgerond. Begin met updates en MFA op e-mail: dat geeft het grootste risicorendement voor de minste inspanning. Voeg daarna back-ups toe, dan toegangsbeheer, en tot slot antivirusbeheer als structurele taak.
Steeds meer mkb-bedrijven overwegen een cyberverzekering. Dat is zinvol, maar verzekeraars stellen tegenwoordig basisbeveiligingseisen als voorwaarde voor dekking. Een polis afsluiten zonder MFA, zonder back-ups en zonder antivirusbeheer leidt tot polisafwijzing of schade-uitsluiting als blijkt dat u de basismaatregelen niet had getroffen.
Wat verzekeraars doorgaans verlangen als minimumvereisten: MFA op e-mail en remote access, recente en geteste back-ups, patchbeleid voor systemen en antivirusbescherming op alle endpoints. Sommige verzekeraars vragen ook om een incident response plan of bewijs van een recent beveiligingsonderzoek. De BasisScan-uitvoer of een eenvoudige rapportage van een MSP of cybersecuritypartner voldoet daar vaak aan.
Cyvra begeleidt mkb-bedrijven in Nederland, het Verenigd Koninkrijk en Brazilië bij het implementeren en onderhouden van een cybersecuritybasisniveau. Dat omvat risicoanalyses, technische maatregelen, beleidsontwikkeling en begeleiding richting NIS2 of ISO 27001 voor organisaties die verder willen gaan dan het basisniveau. Neem contact op voor een eerste gesprek over uw beveiligingssituatie.
Nee, de vijf DTC-basismaatregelen zijn geen directe wettelijke verplichting voor elk mkb-bedrijf. Ze gelden als de erkende minimumstandaard voor verantwoord digitaal ondernemen. Indirect kunnen ze verplicht worden via contractuele eisen van opdrachtgevers, verzekeringsvoorwaarden voor cyberverzekeringen, of NIS2-toeleveringsketeneisen als uw klant NIS2-plichtig is. Voor organisaties in aangewezen sectoren boven de NIS2-drempelwaarden gelden wettelijke beveiligingsverplichtingen die verder gaan dan dit basisniveau.
De BasisScan is ontworpen om in 20 tot 30 minuten doorlopen te worden. U beantwoordt vragen over uw huidige maatregelen per categorie en ontvangt direct na afloop een rapport met score en aanbevelingen. De scan vereist geen technische kennis: iemand met basisbegrip van de IT-omgeving van uw organisatie kan hem zelfstandig invullen. Het is zinvol de scan periodiek te herhalen, bijvoorbeeld jaarlijks of na een significante wijziging in uw IT-omgeving.
Traditionele antivirussoftware detecteert bekende malware op basis van signaturen. EDR (Endpoint Detection and Response) gaat verder: het monitort continu het gedrag van endpoints, detecteert afwijkingen die kunnen wijzen op een aanval, ook als er nog geen bekende signatuur is, en biedt mogelijkheden voor geautomatiseerde of handmatige reactie. Voor de meeste mkb-bedrijven is een goede EDR-oplossing de betere investering. Microsoft Defender for Business, Sophos Intercept X en SentinelOne zijn voorbeelden die voor mkb bruikbaar zijn. Als u al Microsoft 365 Business Premium heeft, is Defender for Business inbegrepen.
NIS2 geldt voor organisaties in aangewezen sectoren met 50 of meer medewerkers of een jaaromzet of balanstotaal boven de 10 miljoen euro. Aangewezen sectoren zijn onder meer energie, transport, bankwezen, financiele marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening, overheidsdiensten en ruimtevaart. Sommige organisaties vallen automatisch onder NIS2 ongeacht omvang, bijvoorbeeld aanbieders van bepaalde kritieke diensten. Twijfelt u of uw bedrijf onder de wet valt? Neem contact op met uw brancheorganisatie of een juridisch of compliance-adviseur.
Een back-up die nooit is getest, geeft u geen zekerheid over herstel. De aanbeveling is om back-ups minimaal eens per kwartaal te testen voor kritieke data, en jaarlijks een volledigere hersteltest uit te voeren. Bij een ransomware-aanval of hardware-storing wilt u weten dat uw herstel werkt voordat u het echt nodig heeft. Documenteer de testresultaten, ook al gaat het om een eenvoudige notitie van datum, wat u heeft hersteld en hoe lang het duurde. Dit is ook nuttig als bewijs voor verzekeraars of opdrachtgevers.
Ryland begeleidt cybersecurity-, compliance- en IT-programmas voor gereguleerde organisaties in Nederland, het Verenigd Koninkrijk en Brazilië. Meer dan 20 jaar seniorfuncties bij Microsoft, ING, IPsoft, PPHE en meer. Volledig profiel
Cyvra helpt mkb-bedrijven in Nederland met het implementeren en verbeteren van een cybersecuritybasisniveau.
Disclaimer: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regulatoir of professioneel advies. Controleer altijd de actuele wet- en regelgeving of neem contact op met een adviseur voor uw specifieke situatie.