IT-beveiliging mkb: standaard is niet veilig

Negen op de tien mkb-bedrijven lopen cyberrisico. Ontdek waarom een standaardomgeving niet veilig is en hoe je de basis op orde brengt.

7 minuten

Een directeur van een mkb-bedrijf zei laatst tegen me: "Wij gebruiken Microsoft 365, dus de beveiliging regelt Microsoft toch allemaal voor ons?" Het is een begrijpelijke gedachte. Je betaalt een grote, betrouwbare partij voor je e-mail, je documenten en je samenwerking, dus je gaat ervan uit dat de beveiliging net zo goed geregeld is. Toch klopt die aanname niet. En precies daar zit het risico dat veel ondernemers niet zien aankomen.

Een standaard ingerichte IT-omgeving is namelijk niet hetzelfde als een veilig ingerichte IT-omgeving. Dat geldt voor een Microsoft-tenant, maar net zo goed voor je netwerk, je laptops en de manier waarop medewerkers inloggen. De software die je gebruikt levert de bouwstenen. Wat je ermee doet, bepaalt of je echt veilig bent.

Hoe groot dit misverstand is, blijkt uit recent onderzoek. Negen op de tien Nederlandse mkb-bedrijven met 10 tot 250 medewerkers lopen serieuze cyberrisico's, volgens de Cisco Cybersecurity Readiness Index 2025. Tegelijk is 45 procent ervan overtuigd dat de huidige IT-infrastructuur prima bestand is tegen toekomstige aanvallen. Dat verschil tussen gevoel en werkelijkheid is het eigenlijke probleem. Wie denkt dat hij veilig is, onderneemt geen actie.

Wat is het verschil tussen standaard en veilig ingericht?

Als je een nieuwe omgeving in gebruik neemt, zijn de instellingen gericht op gemak. Alles moet vooral werken, snel en zonder gedoe. Dat is logisch, want een leverancier wil dat je meteen aan de slag kunt. Beveiliging die in de weg zit bij die eerste indruk, staat daarom standaard vaak uit of soepel ingesteld.

Een veilig ingerichte omgeving draait die volgorde om. Daar staat veiligheid voorop en wordt gemak daar netjes omheen georganiseerd. Het verschil zit zelden in dure extra software, maar in keuzes. Een paar voorbeelden:

  • Standaard kan iedereen vrijwel overal bij, tenzij je het bewust dichtzet. Veilig ingericht heeft iemand alleen toegang tot wat hij nodig heeft.
  • Standaard kun je inloggen met alleen een wachtwoord. Veilig ingericht is er altijd een tweede stap nodig.
  • Standaard staan oude, kwetsbare inlogmethodes nog open. Veilig ingericht zijn die bewust geblokkeerd.

Welke risico’s loop je met een standaardomgeving?

De risico’s zijn concreter dan veel ondernemers denken. In een standaardomgeving kom ik in de praktijk steeds dezelfde zwakke plekken tegen.

  • Multifactor-authenticatie is niet overal afgedwongen, waardoor een gestolen wachtwoord vaak al genoeg is om binnen te komen.
  • Verouderde inlogmethodes staan nog open, en juist die omzeilen moderne beveiliging.
  • Externe gasten en oude accounts hebben meer rechten dan nodig is.
  • Logging staat uit, waardoor je na een incident niet kunt achterhalen wat er gebeurd is.
  • Er draaien veel losse beveiligingstools naast elkaar zonder samenhang.

Dat laatste is een onderschat probleem. Bijna de helft van het mkb gebruikt tussen de elf en veertig verschillende beveiligingsoplossingen, en twee derde ziet die complexiteit zelf als een belemmering voor een goede verdediging (Cisco, 2025). Meer software betekent niet automatisch meer veiligheid.

Dit zijn geen risico’s op papier. Een op de drie mkb-bedrijven was het afgelopen jaar slachtoffer van een cyberaanval (Cisco, 2025). Zo’n aanval kan je bedrijfsvoering platleggen, klantvertrouwen beschadigen en je bij een datalek aansprakelijk maken onder de AVG. Ik ben er eerlijk in: geen enkele omgeving is honderd procent veilig te maken. Maar het verschil tussen een standaardomgeving en een goed ingerichte omgeving is enorm.

Wat werkt wel om je beveiliging op orde te krijgen?

Het goede nieuws is dat de grootste winst in de basis zit, niet in de duurste oplossing. Dit maakt in de praktijk echt verschil:

Begin bij identiteit. Dwing multifactor-authenticatie af voor iedereen, ook voor beheerders. Microsoft geeft zelf aan dat MFA meer dan 99,2 procent van de aanvallen op accounts blokkeert (Microsoft, 2026).

  • Ruim verouderde inlogmethodes op, zodat aanvallers niet via een achterdeur binnenkomen.
  • Richt voorwaardelijke toegang in, zodat inloggen vanaf onbekende locaties of apparaten extra wordt gecontroleerd.
  • Geef medewerkers alleen de rechten die ze nodig hebben en ruim oude accounts en gasttoegang op.
  • Zet logging en monitoring aan, zodat je een incident ziet en kunt onderzoeken.
  • Breng je tools terug tot een samenhangend geheel in plaats van losse eilandjes.
  • Investeer in bewustwording. De mens blijft de meest aangevallen ingang.

Een beproefde manier om dit gestructureerd aan te pakken zijn erkende beveiligingsstandaarden zoals de CIS Benchmarks. Hoe je daarmee je omgeving stap voor stap veiliger maakt, lees je in dit artikel: Bescherm uw omgeving met beveiligingsstandaarden.

Welke bezwaren hoor ik vaak en kloppen die?

In gesprekken hoor ik telkens dezelfde tegenwerpingen. Ze zijn begrijpelijk, maar kloppen vaak niet.

  • "Wij zijn te klein, niemand valt ons aan." De meeste aanvallen zijn geautomatiseerd en zoeken niet uit wie je bent, ze zoeken een open deur. Dat een op de drie mkb-bedrijven al is getroffen, laat zien dat klein zijn geen bescherming biedt.
  • "MFA is te lastig voor mijn mensen." Je kunt het stap voor stap invoeren en met moderne methodes is de drempel laag. Die kleine moeite weegt niet op tegen het risico van een overgenomen account.
  • "We hebben al van alles aan beveiliging." Vaak klopt dat, maar zonder samenhang. Twee derde van het mkb ervaart die wirwar aan tools zelf als een belemmering. Beter ingericht is waardevoller dan meer.
  • "Dat wordt vast te duur." De basis op orde brengen kost vooral aandacht, geen groot project. De kosten van een incident liggen vele malen hoger dan die van goede preventie.

Concrete checklist: waar begin je morgen mee?

Wil je zelf een eerste beeld krijgen van waar je staat? Loop deze punten langs.

  1. Staat MFA aan voor alle gebruikers, inclusief beheerders?
  2. Zijn verouderde inlogmethodes geblokkeerd?
  3. Is voorwaardelijke toegang ingericht?
  4. Weet je precies wie welke rechten heeft, en kloppen die nog?
  5. Staan logging en monitoring aan?
  6. Heb je overzicht over alle beveiligingstools die je gebruikt?
  7. Krijgen medewerkers regelmatig bewustwordingstraining?

Kun je niet op alle punten volmondig ja zeggen? Dan is er werk aan de winkel, en dat is geen schande. Het is juist het moment om er iets aan te doen.

Wil je je eigen situatie afzetten tegen de Nederlandse cijfers? In Cybersecuritymonitor 2024: waar staat jouw organisatie? We helpen je bepalen waar je staat ten opzichte van vergelijkbare bedrijven.

Hoe helpt New Yard je beveiliging op orde te krijgen?

Bij New Yard kijken we niet naar wat we kunnen verkopen, maar naar wat jouw omgeving echt nodig heeft. We brengen eerst in kaart hoe je IT-beveiliging er nu voor staat, van je Microsoft-tenant tot je apparaten en je toegangsbeleid. Daarna richten we de basis goed in en helpen we je de wildgroei aan losse tools terug te brengen tot iets dat werkt en te beheren is. Geen verkooppraatje, maar een eerlijk beeld en een werkbaar plan.

We werken daarbij niet met losse maatregelen, maar met een duidelijke security roadmap voor 2026, zodat elke stap bijdraagt en de impact op je medewerkers minimaal blijft.

Benieuwd hoe veilig jouw omgeving echt is?

Wil je weten waar jouw organisatie staat, zonder dat het je meteen iets kost? Plan een vrijblijvend kennismakingsgesprek met New Yard. We kijken samen naar je huidige situatie en geven je een helder beeld van de belangrijkste verbeterpunten. Je zit nergens aan vast en weet daarna in elk geval waar je staat. Kijk op newyard.nl of neem contact met ons op.