MKB'ers: een mak lammetje voor hackers

''Wij zijn toch niet interessant voor hackers?'' Die horen we vaker dan ons lief is. En ergens klinkt het logisch. Waarom zou een cybercrimineel achter een MKB-organisatie aangaan als er ook grote bedrijven, banken en overheden zijn? Omdat cybercrime vaak niet zo werkt. Een hacker hoeft jouw bedrijf niet persoonlijk uit te kiezen. Aanvallen worden op grote schaal geautomatiseerd. Ze zoeken naar zwakke plekken, gestolen wachtwoorden, slecht beveiligde account of systemen die niet op tijd zijn bijgewerkt. Wie een bruikbare opening heeft, kan interessant zijn. En juist daarom verdient cybersecurity binnen het MKB meer aandacht dan de omvang van je organisatie misschien doet vermoeden. 

Leestijd

5 minuten

Diensten / categorie
Publicatiedatum

22 september 2026

Dit moet je weten over cybersecurity in het MKB

  • Je hoeft geen groot bedrijf te zijn om interessant te zijn voor cybercriminelen. 
  • Veel aanvallen zoeken geautomatiseerd naar kansen en zwakke plekken. 
  • De kwetsbaarheid zit niet alleen in techniek, maar ook in processen, verantwoordelijkheden en menselijk handelen. 
  • MFA, updates en back-ups zijn belangrijk, maar vertellen niet het hele verhaal. 
  • Een back-up geeft pas echt zekerheid als je weet dat herstel werkt. 
  • Ook afspraken met IT-partners en leveranciers horen bij je cyberweerbaarheid.
  • Goede cybersecurity begint met weten waar je staat en daarna gericht verbeteren.

Waarom is het MKB interessant voor hackers?

MKB-organisaties zijn interessant voor hackers omdat cybercriminelen niet altijd vooraf één specifiek bedrijf uitkiezen. Veel aanvallen zoeken op grote schaal naar organisaties waar een opening zit. Wie kwetsbaar is, kan daardoor interessant genoeg zijn.

Je bent geen doelwit omdat je dom bent. Je bent een doelwit omdat je druk bent.

Omdat security er ‘’ook nog bij’’ komt. Omdat afspraken met leveranciers verspreid staan. Omdat back-ups wel bestaan, maar herstel nooit is getest. Omdat MFA niet overal aanstaat. Of omdat niemand precies weet wie de leiding neemt bij een incident.

Dat maakt MKB-organisaties aantrekkelijk. Niet omdat alles slecht geregeld is, maar omdat er vaak nét genoeg gaten zijn om misbruik van te maken.

Dat is een belangrijk verschil. De vraag is dus niet alleen: ‘’Waarom zou een hacker voor ons kiezen?’’ Een betere vraag is: ‘’Wat gebeurt er als iemand bij ons een opening vindt?’’

Waarom vraagt cybersecurity in het MKB extra aandacht?

Cybersecurity voor het MKB gaat over meer dan een paar technische maatregelen. Het gaat ook over afspraken, verantwoordelijkheden, leveranciers en weten wat je moet doen als het misgaat.

Veel organisaties hebben al van alles geregeld. Er is een firewall. Er zijn back-ups. Medewerkers gebruiken MFA. De IT-partner houdt systemen in de gaten.

Mooi. Maar daarmee ben je er nog niet. Want hoe weet je of de maatregelen die je hebt ook echt werken?

Is MFA overal ingeschakeld waar dat nodig is? Worden belangrijke updates op tijd uitgevoerd?

Weet je welke leveranciers toegang hebben tot systemen en gegevens? Worden back-ups alleen gemaakt, of wordt ook getest of je ermee kunt herstellen? En als er morgen iets gebeurt: wie neemt dan de leiding?

Juist die vragen maken het verschil tussen ‘volgens mij hebben we het goed geregeld’’ en daadwerkelijk weten waar je staat.

Maar wij hebben toch een firewall?

Een firewall is belangrijk, maar een firewall is geen cybersecuritystrategie. Hetzelfde geldt voor back-ups of een IT-partner: één maatregel vertelt niet hoe cyberweerbaar je organisatie als geheel is.

“Maar wij hebben toch een firewall?”

Mooi. Alleen een firewall is geen strategie.

“We hebben back-ups.”

Goed. Maar wanneer heb je voor het laatst een restore getest?

“Onze IT-partner regelt dat.”

Prima. Maar wat is precies geregeld, wie beslist bij een incident en welke afspraken staan zwart op wit?

Dat zijn geen vragen waarmee we techniek ingewikkelder willen maken.

Integendeel.

Ze maken cybersecurity juist concreter.

Want uiteindelijk wil je als ondernemer, directeur of MT niet ieder technisch detail kennen. Je wilt weten of belangrijke zaken geregeld zijn en waar je op moet letten.

Een leverancier kan veel voor je uitvoeren.

De verantwoordelijkheid om te weten wat er geregeld is, verdwijnt daarmee niet.

Hoe verbeter je cybersecurity binnen het MKB?

Begin met zichtbaar maken waar je staat. Niet vanuit paniek, maar vanuit overzicht. Daarna kun je bepalen welke onderdelen aandacht nodig hebben en welke stap je als eerste zet.

Kijk daarbij naar de basis:

  • MFA
  • Patching
  • Back-up en herstel
  • Endpointbeveiliging
  • E-mailsecurity
  • Logging
  • Leveranciers
  • Incidentrespons
  • Bestuurlijke betrokkenheid

Niet ieder onderdeel hoeft morgen perfect te zijn.

En je hoeft ook niet alles tegelijk aan te pakken.

Wel wil je weten waar de belangrijkste gaten zitten.

Misschien blijkt dat de technische beveiliging prima is geregeld, maar verantwoordelijkheden bij een incident onduidelijk zijn.

Misschien worden iedere dag back-ups gemaakt, maar is herstel nog nooit getest.

Of misschien ga je ervan uit dat een leverancier iets regelt, terwijl nooit precies is afgesproken wie waarvoor verantwoordelijk is.

Pas als je dat zichtbaar maakt, kun je prioriteren.

Niet alles tegelijk. Wel de juiste stap eerst.

Hoe cyberweerbaar is jouw organisatie?

Doe de VTM Secure Score en ontdek waar je staat!

Ontdek jouw score!

Secure Score