
Denk verder dan de 5 basisprincipes van het NCSC alleen: dit zijn de risico’s die u wilt afdekken met een cyberverzekering
- Home
- kennisartikelen
- Cyberveiligheid voor het mkb in Nederland
Een cyberincident is niet alleen een technisch probleem, het kan de dagelijkse bedrijfsvoering platleggen. En dus omzet en zelfs klanten kosten. Het mkb in Nederland is sterk afhankelijk van de digitale systemen, zoals voor e-mail, clouddiensten, de boekhouding, productie en een webshop. Toch maakt slechts 29% van de bedrijven een risicoanalyse en stelt maar 9% een ICT-veiligheidstraining voor medewerkers verplicht. Opvallend, omdat het twee van de basisprincipes zijn die het Nationaal Cyber Security Centrum (NCSC) adviseert.
De basisprincipes helpen de kans op een incident verkleinen, en de eventuele gevolgen te beperken. Tegelijkertijd is het onmogelijk om cyberincidenten volledig te voorkomen, dus breng aanvullend in kaart welke financiële risico’s uw bedrijf zelf kan dragen en welke u wilt verzekeren met een cyberverzekering.
5 basisprincipes van het NCSC: breng de digitale basis op orde
De basisprincipes van het NCSC bieden geen garantie dat er niets misgaat. Maar ze helpen wel om een aantal risico’s aanzienlijk kleiner te maken. Breng daarom eerst in kaart waar uw bedrijf van afhankelijk is. Neem daarna maatregelen om incidenten te voorkomen, dreigingen sneller te herkennen en die vervolgens beter op te vangen.
1. Breng de risico’s in kaart
Bepaal welke systemen, gegevens en leveranciers onmisbaar zijn voor de dagelijkse bedrijfsvoering. Het NCSC spreekt van de ‘kroonjuwelen’ van de organisatie, die goed beschermd moeten worden.
Het kan bijvoorbeeld gaan om klantgegevens, het ordersysteem, de productieomgeving en e-mail. Of om een cloudapplicatie waarin medewerkers de planning doen.
Stel een overzicht op met de drie belangrijkste processen of systemen.
Noteer per onderdeel:
- Wie ervoor verantwoordelijk is
- Welke leverancier erbij betrokken is
- Wie toegang heeft
- Hoelang het onderdeel maximaal mag uitvallen
- Welke noodoplossing beschikbaar is
2. Bevorder veilig gedrag
Cyberveiligheid draait niet alleen om beveiligingssoftware om criminelen buiten de deur te houden. Minstens zo belangrijk zijn de eigen medewerkers. Zij werken dagelijks met e-mail, bestanden, wachtwoorden en klantgegevens. Dat betekent dat zij de mogelijke zwakke schakel zijn, bijvoorbeeld als ze verdachte situaties niet meteen herkennen. Of die niet durven melden.
Verlaag de drempel om veilig te werken. Geef bijvoorbeeld regelmatig terugkerend uitleg over phishing, over het veilig delen van bestanden en over veilige wachtwoorden. Stel daarnaast een duidelijke en laagdrempelige route in, om meldingen te doen. Als een medewerker het meldt wanneer er op een verdachte link is geklikt biedt dat de tijd om een account te blokkeren of om snel meer onderzoek te doen.
3. Bescherm systemen, applicaties en apparaten
Veel mkb-bedrijven denken aan laptops en andere apparaten die medewerkers dagelijks gebruiken. Denk daarnaast ook aan de routers, aan VPN-verbindingen of aan software die niet meer wordt ondersteund. Bescherm de systemen, applicaties en apparaten vanuit een bredere blik, door verder te kijken dan de computers en smartphones alleen.
Vooral endpointbeveiliging, firewalls en versleuteling van zakelijke gegevens maken het verschil. Voor alle systemen, en ook met aandacht voor de beveiliging van de applicaties en apparaten die weinig worden gebruikt. Juist daar zitten vaak de zwakke plekken in de organisatie.
Ontdek de grootste cyberrisico's voor uw organisatie en waar u direct verbeteringen kunt doorvoeren.
Tip: voor endpointbeveiliging werkt Aon samen met ESET. ESET Endpoint Security beschermt apparaten binnen uw organisatie tegen digitale dreigingen. In combinatie met ESET Managed Detection & Response (MDR) kunt u de beveiliging verder uitbreiden met continue monitoring en actieve dreigingsanalyse door securityspecialisten. Daarmee kunt u verdachte activiteiten sneller signaleren en direct laten aanpakken.
4. Beheer de toegang tot gegevens en diensten
Beheer en beperk de toegang die medewerkers en leveranciers hebben om ergens bij te kunnen. Houd dat vervolgens actief bij, bijvoorbeeld door de rechten aan te passen als iemand van functie verandert. En trek de toegang na uitdiensttreding zo snel mogelijk in.
Gebruik in ieder geval multifactorauthenticatie. Voor een tweede controle na een wachtwoord. Dat is vooral belangrijk bij:
- Zakelijke e-mail
- Cloudomgevingen
- Beheerdersaccounts
- Boekhoudsystemen
- Klant- en personeelsgegevens
5. Bereid u voor op incidenten
Zelfs met de beste voorbereiding volgens de basisprincipes van de NCSC kunnen zich incidenten voordoen. Het is dan belangrijk om niet eerst te moeten uitzoeken wie er belt met de IT-leverancier en hoe u klanten moet informeren.
Maak alvast een incidentresponsplan. Leg belangrijke contactgegevens vast, bij voorkeur buiten de digitale omgeving om. Beschrijf op papier wie systemen mag stilleggen, wie er contact onderhoudt met medewerkers en wie er spreekt met klanten en leveranciers.
Vaak grote gevolgen bij een cyberincident
Voorkomen is beter dan genezen, omdat zowel de operationele als de financiële impact groot kan zijn bij een cyberincident. Het mkb krijgt bij een aanval bijvoorbeeld te maken met:
- Stilstand en omzetverlies
De planning, productie, kassa of het klantportaal werkt tijdelijk niet.
Medewerkers kunnen maar beperkt doorwerken en lopende opdrachten lopen vertraging op. - Technisch onderzoek en herstel
Specialisten moeten systemen isoleren, de oorzaak onderzoeken en schadelijke software verwijderen. Of ze moeten aan de slag om gegevens te herstellen. - Privacy en juridische ondersteuning
Bij een mogelijk datalek moet worden onderzocht welke gegevens zijn ingezien.
En of een melding nodig is bij de Autoriteit Persoonsgegevens en hoe betrokkenen moeten worden geïnformeerd. - Communicatie en reputatie
Klanten, medewerkers en leveranciers moeten tijdig en zorgvuldig worden geïnformeerd. - Aansprakelijkheidsclaims
Klanten of ketenpartners kunnen claimen dat zij schade hebben geleden. Zelfs als een claim uiteindelijk ongegrond blijkt, zal de juridische afhandeling tijd en geld kosten.
Sluit een goede Cyberverzekering af
Daarom is het bovenop de 5 basisprincipes van het NCSC belangrijk om een goede Cyberverzekering af te sluiten. Die verzekering vervangt goede voorbereiding en beveiliging niet, maar dekt wel de belangrijkste financiële gevolgen van het resterende risico.
Let bij de keuze voor een Cyberverzekering bijvoorbeeld op de toegang tot gespecialiseerde hulp bij een incident. Het kan gaan om technisch onderzoek, juridisch advies en ondersteuning bij vragen over de privacy en communicatie.
Vergelijk Cyberverzekeringen door goed te kijken naar:
- Het eigen risico
- De verzekerde bedragen
- Eventuele (gemaximeerde) sublimieten voor specifieke kosten
- Een wachttijd voordat bedrijfsschade bij stilstand wordt vergoed
- Uitsluitingen
- De beveiligingsmaatregelen die de verzekeraar vereist
Samenvatting
Met de vijf basisprincipes voor cyberbeveiliging van het NCSC verkleint u de kans op een cyberincident en kunt u de gevolgen beperken. Een passende Cyberverzekering helpt vervolgens om de financiële en operationele risico’s af te dekken. Daarmee verbetert u zowel de digitale als financiële weerbaarheid van uw organisatie
Benieuwd naar de Cyberverzekering die past bij uw risico’s en bedrijfsvoering? Vraag het onze onafhankelijke verzekeringsadviseurs. Wij helpen u de zakelijke Cyberverzekeringen te vergelijken, om de resterende risico’s goed af te dekken.
- Home
- kennisartikelen
- Cyberveiligheid voor het mkb in Nederland
Ook interessant
Was deze informatie nuttig voor u?
Geef uw beoordeling en help ons de pagina te verbeteren met een korte opmerking.









