Ga naar de inhoud

Cyber security

Cybersecurity voor een weerbaar mkb bedrijf

De meeste incidenten bij mkb bedrijven beginnen bij een mail, een wachtwoord of een vergeten koppeling. Cybersecurity voor het mkb begint daarom bij de basis: we brengen in kaart waar je risico loopt, zetten het dicht en zorgen dat je team weet wat het moet doen.

Wat we doen

Vier onderdelen, van scan tot team dat weet wat het moet doen.

01

Securityscan

We kijken naar toegang, accounts, back-ups, koppelingen en de systemen die je gebruikt. Je krijgt een lijst met wat direct moet en wat kan wachten, in gewoon Nederlands.

02

Veilig werken met AI

Welke tools mag je team gebruiken, met welke data, en hoe voorkom je dat bedrijfsgegevens in een extern model belanden. Praktische regels die werken.

Lees meer

03

Inrichting en toegang

Tweestapsverificatie, rechten per rol, back-ups die je kunt terugzetten, koppelingen die dicht zijn. Samen met je IT-partij of we doen het zelf.

04

Training en oefening

Phishing herkennen, wachtwoorden, wat te doen bij een incident. Korte sessies voor het hele team, met een oefening om te zien of het blijft hangen.

Lees meer

Nu en straks

Zo verandert het

Nu

  • Iedereen beheerder, wachtwoorden gedeeld
  • Back-up nooit getest
  • AI-tools in gebruik zonder afspraken
  • Bij een incident weet niemand wie wat doet

Straks

  • Rechten per rol, tweestapsverificatie overal
  • Back-up getest en terug te zetten
  • Duidelijke regels voor AI en data
  • Een plan dat iedereen kent

Zo werken we

Wat je van ons mag verwachten

Eerst onderzoek, dan bouwen

Je ziet vooraf wat een toepassing oplevert en wat ze kost. Dan pas beslis je.

Koppelen op wat er staat

We werken met de systemen die je al gebruikt. Geen nieuw pakket, geen migratie.

Een mens houdt het laatste woord

AI bereidt voor, ordent en stelt voor. Een medewerker controleert en beslist.

Eén partner, ook daarna

We bouwen en houden het werkend. Beheer, monitoring en doorontwikkeling uit dezelfde hand.

Een deel kan gefinancierd worden

Voor onderzoek, ontwikkeling en scholing zijn er landelijke en regionale regelingen. We checken welke bij jouw plan passen.

Bekijk de regelingen

Veelgestelde vragen

Vragen over cyber security

We hebben al een IT-beheerder. Is dit dan nodig?

Vaak vult het elkaar aan. Je IT-partij beheert, wij kijken onafhankelijk waar het risico zit, ook in processen, AI-gebruik en afspraken. We werken samen met je beheerder.

Hoe zit het met NIS2 en de AVG?

We brengen in kaart wat voor jouw bedrijf geldt en wat je aantoonbaar geregeld moet hebben. Werkbare afspraken die je kunt laten zien, in plaats van een dik reglement.

Wat kost een scan?

Dat hangt af van de omvang van je organisatie en systemen. Scope en prijs leggen we vooraf vast, na een kort gesprek.

Wat kost cybersecurity voor het mkb?

Dat hangt af van de omvang van je organisatie, het aantal systemen en wat er al geregeld is. De scan en de maatregelen leggen we vooraf vast met een vaste prijs. Veel basismaatregelen, zoals tweestapsverificatie en rechten per rol, kosten vooral tijd en weinig licenties. vanafprijs of bandbreedte voor de securityscan

Valt mijn bedrijf onder NIS2?

Dat hangt af van je sector en je omvang. NIS2 geldt vooral voor middelgrote en grote bedrijven in sectoren als energie, transport, zorg, digitale diensten, voedsel en delen van de maakindustrie. Ook als je daar niet onder valt, kunnen klanten die er wel onder vallen eisen aan jou stellen. Op onze NIS2-pagina lees je hoe je het bepaalt.

Wat doet ShareConnect zelf?

We doen de scan, maken de prioriteitenlijst, voeren maatregelen uit of begeleiden je IT-partij daarbij, trainen je team en schrijven het incidentplan. Ook de veiligheid van AI-toepassingen en koppelingen nemen we mee. welke onderdelen besteden we uit, zoals pentesten of 24/7 monitoring, en aan welke partners?

Hoe snel start een scan?

Na een kort gesprek over je organisatie en systemen spreken we scope en prijs af. Daarna plannen we de scan in overleg met jou en je IT-partij. gebruikelijke starttermijn na akkoord Urgente punten die we tijdens de scan vinden, melden we direct, zodat je daar niet op het eindrapport hoeft te wachten.

Risico's

Waar het mkb kwetsbaar is

Aanvallers kiezen zelden een bedrijf uit omdat het groot is. Ze zoeken de makkelijkste ingang. Bij mkb bedrijven zien we steeds dezelfde zwakke plekken:

  • Accounts. Gedeelde wachtwoorden, geen tweestapsverificatie, oud-medewerkers die nog toegang hebben en iedereen beheerder.
  • Mail. Phishing en nepfacturen die van een bekende lijken te komen, steeds overtuigender door AI.
  • Back-ups. Er is er een, maar niemand heeft ooit getest of je hem kunt terugzetten.
  • Koppelingen. Een API-sleutel die in een oud script staat, of een koppeling met meer rechten dan nodig.
  • Leveranciers. Een IT-partij, webbouwer of softwareleverancier met toegang tot je systemen, zonder duidelijke afspraken.

Hoe AI zowel aanvallen als verdediging verandert, lees je bij AI en cybersecurity.

Scan

Scan en prioriteiten

We beginnen met een scan van je accounts, rechten, back-ups, koppelingen, mailinstellingen en de systemen die je gebruikt. We praten met de mensen die het beheer doen en kijken hoe het in de praktijk gaat.

De uitkomst is een lijst in drie delen: wat deze week moet, wat binnen een paar maanden moet en wat kan wachten. Per punt staat erbij wat het risico is, wat het kost om het op te lossen en wie het oppakt. Zo weet je waar je geld het meeste oplevert. hoe lang duurt de securityscan gemiddeld en werken we met vaste scantools of partners die we mogen noemen?

Maatregelen

Checklist cybersecurity mkb: de maatregelen die het verschil maken

De meeste winst zit in een klein aantal basismaatregelen. Die voeren we uit samen met je IT-partij, of we doen het zelf:

  1. Tweestapsverificatie op mail, boekhouding, webshop en alles wat van buitenaf bereikbaar is.
  2. Rechten per rol. Alleen beheerrechten voor wie ze nodig heeft, en accounts die direct dicht gaan als iemand vertrekt.
  3. Back-ups die je kunt terugzetten, los van je gewone netwerk bewaard en regelmatig getest.
  4. Updates van systemen, plug-ins en apparaten op een vast ritme.
  5. Koppelingen nalopen. Sleutels op een veilige plek, minimale rechten, en oude koppelingen weg.
  6. Mailbeveiliging zodat nepmail uit jouw naam lastiger wordt.

Mensen

Medewerkers als eerste verdediging

Techniek vangt veel af, maar een overtuigende mail komt er soms toch door. Daarom trainen we het hele team in korte sessies: phishing herkennen, veilig omgaan met wachtwoorden, wat te doen als je toch hebt geklikt en waar je dat meldt. Na de training volgt een oefening om te zien of het blijft hangen. Wie klikt, krijgt uitleg in plaats van een standje, want een snelle melding is waardevoller dan een verzwegen fout.

Gebruikt je team AI-tools, dan hoort daar ook bij welke gegevens erin mogen. Die afspraken maken we bij veiligheid en governance.

Incidenten

Als het toch misgaat

Bij een incident telt elk uur. Een kort incidentplan maakt het verschil: wie beslist, wie belt de IT-partij, wanneer gaan systemen offline, hoe informeer je klanten en wanneer meld je een datalek bij de Autoriteit Persoonsgegevens. Voor dat laatste geldt de AVG-termijn van 72 uur na ontdekking. We schrijven het plan op één of twee pagina's en oefenen het één keer met de mensen die erin staan.

Leveranciers

Afspraken met leveranciers

Veel mkb bedrijven hebben hun IT uitbesteed. Dat is verstandig, maar dan moet wel vastliggen wat de leverancier doet. We lopen de afspraken na: wie beheert welke accounts, hoe snel worden updates geplaatst, wie maakt en test de back-ups, wat gebeurt er bij een incident en wie heeft er toegang tot je systemen. Waar het ontbreekt, stellen we aanvullende afspraken op die je met je leverancier bespreekt.

NIS2

NIS2 en de Cyberbeveiligingswet

Met NIS2 gelden zwaardere eisen voor bedrijven in een reeks sectoren, zoals energie, transport, zorg, digitale diensten, voedsel en een deel van de maakindustrie. In Nederland is NIS2 ingevoerd via de Cyberbeveiligingswet. Die geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties in 18 sectoren. Of je eronder valt, hangt vooral af van je sector en je omvang. Middelgrote en grote bedrijven in die sectoren vallen er doorgaans onder, en als leverancier van een bedrijf dat eronder valt kun je via je klant ook met de eisen te maken krijgen.

Op NIS2 voor het mkb lees je hoe je bepaalt of je eronder valt en wat je dan moet regelen. Voor financiering van maatregelen kun je kijken naar de subsidie voor cybersecurity.

Verder lezen

Meer over dit onderwerp

Bronnen (geraadpleegd in september 2026)
  1. Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht. rijksoverheid.nl

Weten waar jouw bedrijf kwetsbaar is?

4 open vragen