Bescherming tegen phishing, ransomware en datalekken: van meervoudige verificatie en netwerksegmentatie tot security scans op je Microsoft 365-omgeving. Inclusief het papierwerk dat klanten en wetgeving van je vragen.
De meeste aanvallen zijn niet gericht op jouw bedrijf. Ze zijn gericht op iedereen, en jij zit er toevallig tussen. Een mailtje dat lijkt te komen van een leverancier, een factuur met een gewijzigd rekeningnummer, een wachtwoord dat ergens anders is uitgelekt.
Cybersecurity is voor een MKB-bedrijf daarom geen product dat je één keer aanschaft. Het is een laag die meedraait in het dagelijks beheer: bijhouden wat er binnenkomt, opmerken wat afwijkt en zorgen dat één fout niet meteen je hele bedrijf platlegt.
Die laag zit op meerdere plekken tegelijk. Bij de accounts waarmee mensen inloggen, op de apparaten waarop ze werken, in het netwerk waar die apparaten aan hangen, in je mail en in de back-up die er moet staan als de rest het begeeft. Eén onderdeel goed regelen helpt weinig als de rest openstaat, en daarom kijken we er ook nooit los naar.
Wat we voor je regelen
- Meervoudige verificatie (MFA) op alle accounts, ook op de beheerdersaccounts die vaak worden overgeslagen
- Voorwaardelijke toegang: wie mag vanaf welk apparaat en vanaf welke plek bij je gegevens
- Bescherming van werkplekken en servers tegen virussen en ransomware
- Filtering van mail, zodat phishing zoveel mogelijk buiten de deur blijft
- Netwerksegmentatie, zodat één besmet apparaat niet je hele pand meeneemt
- Periodieke securityscans op je Microsoft 365-omgeving, met een rapport van wat er afwijkt
- Toegangsrechten opschonen: oude accounts eruit, beheerdersrechten alleen waar het moet
- Updates en patches op werkplekken, servers, firewall en netwerkapparatuur
- Monitoring van verdachte activiteit, met opvolging op werkdagen
- Een back-up die losstaat van je omgeving, zodat terugzetten een reële optie blijft
- Uitleg en bewustwording voor je medewerkers, want daar begint het meestal
- Vastleggen wat er geregeld is, zodat je het ook kunt aantonen
Hoe we beginnen
Met een nulmeting, niet met een offerte voor een pakket. We kijken hoe je er nu voor staat: wie heeft waar toegang toe, staat meervoudige verificatie overal aan, worden systemen nog bijgewerkt, en wat gebeurt er als iemand vanmiddag op een verkeerde link klikt.
Daaruit komt een lijst met maatregelen, gesorteerd op wat het meeste risico wegneemt voor de minste moeite. Dat is bijna nooit het duurste product. Meervoudige verificatie aanzetten, oude accounts opruimen en zorgen dat niet iedereen beheerdersrechten heeft, kost weinig en scheelt het meest.
We voeren die lijst gefaseerd uit, zodat je mensen niet van de ene op de andere dag met vijf nieuwe regels tegelijk zitten. Wat verandert, leggen we uit voordat het verandert.
Waar we op ingrijpen
Beveiliging klinkt snel als één groot project. In de praktijk is het een reeks maatregelen op vier plekken, en de volgorde waarin je ze aanpakt bepaalt hoeveel je ervoor terugkrijgt.
Accounts en toegang. Hier begint het, want de meeste incidenten beginnen bij een account en niet bij een virus. Meervoudige verificatie op elk account, beheerdersrechten los van het dagelijkse account, en voorwaardelijke toegang zodat een inlogpoging vanaf een onbekend apparaat of een ongebruikelijke locatie niet zomaar doorloopt. Daarnaast het saaie werk dat altijd blijft liggen: accounts van vertrokken medewerkers sluiten, gedeelde logins vervangen en rechten terugbrengen tot wat iemand echt nodig heeft.
Werkplekken en servers. Bescherming die verdacht gedrag herkent in plaats van alleen bekende virussen, updates die daadwerkelijk worden uitgevoerd, en schijfversleuteling op laptops die het pand uit gaan. Dat loopt mee in het beheer van je werkplekken, zodat een nieuwe laptop niet pas na een maand op hetzelfde niveau zit als de rest.
Netwerk. Een moderne firewall als eerste verdedigingslinie, en daarachter een netwerk dat is opgedeeld. Gasten op een eigen wifi die alleen naar internet mag, en apparaten die nergens anders bij hoeven, zoals camera's, printers en installaties, apart gezet. Netwerksegmentatie is een van de goedkoopste maatregelen die er is, en tegelijk de maatregel die het verschil maakt tussen één besmette pc en een bedrijf dat stilligt.
Mail en gegevens. Filtering vóór de mailbox, controle op deellinks die jaren geleden zijn opengezet, en een back-up waar ransomware niet bij kan. Die laatste is geen beveiligingsmaatregel op papier, maar wel het verschil tussen een vervelende week en een bedrijf dat er niet meer is.
Je Microsoft 365-omgeving doormeten
De meeste MKB-bedrijven hebben hun mail, bestanden en accounts in Microsoft 365 staan. Daarmee is dat ook de plek waar een aanvaller het meeste te halen heeft, en waar instellingen in de loop van de tijd kunnen veranderen zonder dat iemand het merkt: een uitzondering die tijdelijk zou zijn, een gastaccount uit een oud project, of een nieuwe functie die Microsoft automatisch heeft toegevoegd.
Daarom meten we die omgeving periodiek door met een securityscan die je tenant langs honderden controles legt. Wat er uitkomt is geen cijfer, maar een lijst: waar wijkt je omgeving af van wat er verstandig is, en hoe zwaar weegt dat. Denk aan meervoudige verificatie die op één account niet aanstaat, beheerdersaccounts zonder aparte beveiliging, verouderde inlogmethoden die nog openstaan, of voorwaardelijke toegang die er wel is maar niet voor iedereen geldt.
Wij pakken die lijst op en werken hem weg, in overleg met jou als een maatregel merkbaar is voor je mensen. Daarna herhalen we de scan. Een omgeving die vandaag klopt, klopt over een half jaar niet vanzelf nog steeds, en dat is precies het soort achterstand dat je zelf niet ziet aankomen.
Waar we mee werken
- Werkplekken en servers beveiligen we met SentinelOne, dat verdacht gedrag herkent in plaats van alleen bekende virussen
- Als eerst verdedigingslinie staat een Fortinet-firewall, met de bijbehorende filtering en veilige verbindingen voor thuiswerkers
- Voor mail en gebruikersaccounts gebruiken we de beveiligingsfuncties die al in Microsoft 365 zitten, waar je meestal al voor betaalt
- Je Microsoft 365-omgeving toetsen we periodiek met een securityscan, zodat we afwijkingen zien voordat iemand anders ze vindt
- Monitoring en patchbeheer lopen via N-central, dezelfde laag waarmee we dagelijks je IT-beheer doen
- Voor bewustwording werken we samen met Samen Digitaal Veilig
Welke licentie je hebt, bepaalt hoeveel je kunt dichtzetten zonder losse producten bij te kopen. Daarom adviseren we standaard Microsoft 365 Business Premium: voorwaardelijke toegang, apparaatbeheer en extra bescherming tegen phishing zitten daar al in. Wat dat verschil precies is, staat bij Microsoft 365 & cloud.
De eisen worden hoger, en niet alleen vanuit de wet
Beveiliging was jarenlang iets wat je zelf mocht weten. Dat is voorbij. Van drie kanten tegelijk komt de vraag om aan te tonen dat het op orde is.
Wetgeving. De Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, treedt op 15 augustus 2026 in werking. Organisaties in de aangewezen sectoren krijgen daarmee een zorgplicht, een meldplicht bij incidenten binnen 24 uur en een registratieplicht. Val je er zelf onder, dan hoort daar ook bij dat je de risico's in je toeleveringsketen beheerst. Daarnaast geldt de AVG onverminderd: bij een datalek heb je 72 uur om het te melden, en dan is de vraag niet alleen wat er is gebeurd, maar ook welke maatregelen je had getroffen.
Opdrachtgevers. Val je er niet zelf onder, dan raakt het je alsnog via je klanten. Een opdrachtgever die wél onder NIS2 valt, moet aantonen dat zijn leveranciers hun zaken op orde hebben. Die eis komt bij jou binnen als een vragenlijst, een bijlage bij een inkoopcontract of een audit. Steeds vaker is dat geen formaliteit meer, maar een voorwaarde om te mogen leveren.
Verzekeraars. Bij een cyberpolis wordt vooraf gevraagd of meervoudige verificatie aanstaat en of je back-ups gescheiden staan, en na een incident wordt dat gecontroleerd. Wat je hebt ingevuld en wat er werkelijk stond, moet dan hetzelfde zijn.
Wij helpen je die vragen te beantwoorden en in orde te maken wat nog niet klopt. Belangrijker: we zorgen dat je kunt láten zien dat het klopt. Een maatregel die nergens is vastgelegd, telt bij een audit niet mee, en na een incident ook niet. De rapportages van je back-up, het overzicht van je beveiligingsinstellingen en de uitkomsten van de scans zijn daarom niet alleen voor ons: het is het dossier waarmee je zo'n vragenlijst invult.
Zelf ook onderdeel van de keten
Wij zijn zelf ook een leverancier in de keten van onze klanten, en dus valt dezelfde vraag ook op onze mat. Daarom zijn we pre-geregistreerd voor NIS2 Supply Chain en werken we via Samen Digitaal Veilig toe naar de volledige registratie.
Dat betekent dat we dezelfde maatregelen die we bij jou aanraden ook op onze eigen omgeving toepassen, en dat we dat aantoonbaar maken in plaats van erop te vertrouwen. Val je zelf onder NIS2, dan is je IT-partner een van de leveranciers waar je iets over moet kunnen zeggen. Dan scheelt het dat wij dat papierwerk al hebben liggen. Meer over onze keurmerken en lidmaatschappen lees je op over ons.
Wat het oplevert als er niets gebeurt
Het lastige aan beveiliging is dat een geslaagd jaar er precies hetzelfde uitziet als een jaar waarin je niets had gedaan. Daarom werken we niet met een pakket dat je afneemt en vervolgens vergeet, maar met een set maatregelen die meedraait, meegroeit en waarvan je periodiek terugziet wat de stand is. Nuchter, in begrijpelijke taal, en zonder je een omgeving aan te praten waar je een halve IT-afdeling voor nodig hebt.
Wil je weten hoe je er nu voor staat? Dan beginnen we met de nulmeting. Daar rolt een lijst uit, en pas daarna praten we over wat je ermee wilt.
Veelgestelde vragen
Meervoudige verificatie op alle accounts, en controleren of je back-up losstaat van je gewone omgeving. Die twee samen halen de meeste scenario's weg waarin één fout een bedrijf dagenlang stillegt. Beide zijn meestal binnen een week geregeld.
Minder dan mensen verwachten. Meervoudige verificatie vraagt na de eerste keer inloggen meestal niet meer om bevestiging op een vertrouwd apparaat. De rest van wat we doen, zoals filtering, monitoring, segmentatie en patchbeheer, draait op de achtergrond.
Direct waarschijnlijk niet: de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, geldt vanaf 15 augustus 2026 voor organisaties in aangewezen sectoren. Indirect is de kans veel groter. Bedrijven die er wél onder vallen moeten kunnen aantonen dat hun leveranciers hun beveiliging op orde hebben, en die vraag komt via vragenlijsten en inkoopvoorwaarden bij hun toeleveranciers terecht. Lever je aan de zorg, de industrie, de overheid of aan een groot bedrijf, dan krijg je er vroeg of laat mee te maken.
We leggen je Microsoft 365-omgeving langs honderden controles: staat meervoudige verificatie echt overal aan, hoe zijn de beheerdersaccounts ingericht, wat mag er met bestanden gedeeld worden en welke oude instellingen staan nog open. Daar komt een rapport uit met wat er afwijkt en hoe zwaar dat weegt. Die scan herhalen we periodiek, want een omgeving die vandaag klopt, klopt over een half jaar niet vanzelf nog steeds.
Dan bel je ons. Binnen kantooruren pakken we het meteen op. Wil je ook buiten kantooruren op ons kunnen terugvallen, dan spreken we dat vooraf af. We isoleren wat besmet is, kijken hoe binnen is gekomen en zetten terug vanaf een back-up waarvan we weten dat hij schoon is. Daarna leggen we vast wat er is gebeurd, want dat heb je nodig voor je verzekeraar en bij een datalek voor de Autoriteit Persoonsgegevens.