Vijf basisprincipes voor digitale weerbaarheid

Vijf basisprincipes van het NCSC, met voorbeelden voor mkb en zzp, om deze week te beginnen aan je digitale weerbaarheid.
In dit artikel
digitale weerbaarheid

Op een schaal van 1 tot 10: hoe goed is jouw bedrijf voorbereid op een digitaal incident?

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Die wet stelt eisen aan ruim 8.000 organisaties in Nederland [1], uit 18 cruciale sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer [2]. Daarnaast gaat het om organisaties met 50 of meer medewerkers, of met een jaaromzet én balanstotaal boven de 10 miljoen euro [3]. Daar vallen veel kleine bedrijven en zzp’ers dus niet onder.

Maar dat betekent niet dat cyberveiligheid niet belangrijk is voor kleinere bedrijven en zelfstandige professionals. Wie wil er gehackt worden? Niemand toch!

Het Nationaal Cyber Security Centrum (NCSC) heeft daarom vijf basisprincipes voor digitale weerbaarheid opgesteld; een handig stappenplan voor iedere ondernemer, of je nu zzp’er bent of mkb’er [4]. Praktisch genoeg om er deze week mee te beginnen. De voorbeelden hieronder helpen je misschien om te zien wat je concreet kunt doen.

1. Breng je risico’s in kaart

Het NCSC vraagt je om te kijken naar de “kroonjuwelen” van jouw bedrijf. Welke data en processen wil je echt niet kwijt? Maak een lijst van je ICT-onderdelen, bekijk wie er toegang heeft, wat mogelijke risico’s zijn en herhaal die inventarisatie elk halfjaar. Betrek ook je leveranciers, want de zwakste schakel bepaalt de sterkte van de keten. Leg afspraken vast. Maak een noodplan en bewaar een papieren lijst wie je moet bellen bij een hack. Want als je nergens meer bij kunt, hoe vind je dan die telefoonnummers?

Stel je een installatiebedrijf voor met twintig medewerkers. De hele planning staat in één systeem. Valt dat uit, dan weet niemand welke klus waar is. Een geprinte lijst met de klanten van deze week houdt de monteurs aan het werk terwijl je de problemen oplost.

Ben je zzp’er? Dan zijn je kroonjuwelen misschien je klantbestanden en je mailbox. Weet je waar ze staan? Wie kan er nog meer bij?

2. Bevorder veilig gedrag

Bij de meeste cyberincidenten speelt de mens een rol, schrijft het NCSC [4]. Want iedereen maakt wel eens een inschattingsfout. Het advies is simpel: moedig medewerkers actief aan om te melden, maak melden makkelijk en beloon degene die een fout of twijfel meldt. Zo verlaag je de drempel [4].

Dat is makkelijker gezegd dan gedaan, zo weet ik uit ervaring. Als organisatieadviseur werk ik al 25 jaar aan samenwerking binnen organisaties. Sociale veiligheid is cruciaal om goed samen te werken, samen te leren en fouten op te lossen, maar dat ontstaat niet zomaar.

Veiligheid betekent dat je alles kunt zeggen en vragen in een team, zonder dat je belachelijk gemaakt wordt, buitengesloten of gestraft. In plaats daarvan zijn er constructieve gesprekken, zoekt een team samen naar oplossingen en krijg je antwoord op je vraag, hulp bij je probleem, of complimenten voor je idee.

De leidinggevende zet daarbij de toon:
Wat je als leidinggevende eenmaal bestraft, wordt voortaan verzwegen.
Wat verzwegen wordt, blijft onopgelost.
Wat onopgelost blijft, wordt een incident.

Stel: iemand van de administratie klikt op een valse factuur. Bij de koffieautomaat zegt hij tegen de directeur: “Ik denk dat ik iets doms heb gedaan.” Wat gebeurt er dan? Krijgt hij een bedankje, of een preek? Het antwoord bepaalt of de volgende collega het ook durft te zeggen.

Het NCSC wijst ook op techniek die geen rekening houdt met hoe mensen werken. Wie veel sterke wachtwoorden moet onthouden, kiest vaak een zwak wachtwoord en gebruikt dat overal [4]. Een wachtwoordmanager helpt dan beter dan een strengere regel.

Daarnaast zijn bewustwording en training nodig. Kijk er samen naar of overweeg ons Mens & AI Start programma.

Als zzp’er ben je zelf de melder. Heb je op een verkeerde link geklikt? Laat het je klant of je IT-leverancier dan meteen weten. Schaamte houdt ook zelfstandigen stil.

3. Bescherm systemen, apparaten en applicaties

Veel apparatuur komt binnen met standaardinstellingen en een standaardwachtwoord [4]. Pas die aan voordat je het apparaat aansluit. Installeer updates, gebruik een firewall en versleutel je laptops, telefoons en USB-sticks [4].

Denk aan de nieuwe wifi-router in de werkplaats. Draait die nog op het wachtwoord van de fabriek?

Je telefoon staat ook vol e-mails, facturen en contracten [4]. Voor een zzp’er is die telefoon vaak het hele kantoor. Staan versleuteling en automatische updates aan?

4. Beheer de toegang

Geef mensen alleen toegang tot wat ze nodig hebben voor hun werk. Pas de rechten aan als iemand een andere functie krijgt of vertrekt. Geef iedereen een eigen account en zet extra beveiliging aan, zoals inloggen in twee stappen [4].

Stel: een bakkerij met drie winkels gebruikt één gedeelde login voor de webshop. Vertrekt er iemand, dan gaat die login mee de deur uit. Het NCSC raadt aan om gedeelde accounts te vermijden [4].

Kijk ook naar de AI-tools die je mensen gebruiken. Staan die op de lijst die je afsluit als iemand vertrekt?

Werk je als zzp’er met een boekhouder of een virtuele assistent? Het NCSC noemt dit voorbeeld [4]. Check of hun toegang stopt als de samenwerking stopt.

5. Bereid je voor op incidenten

Het NCSC is nuchter: lang niet elk incident is te voorkomen [4]. Maak dus een plan voor hoe je reageert en herstelt. Dat is een begin, want een plan werkt pas als je het oefent. Volgens het NCSC is een belangrijke oorzaak dat plannen in de praktijk vastlopen dat ze niet geoefend zijn [4].

Stel je een administratiekantoor voor met twaalf mensen. Er draait elke nacht een back-up. Dat is mooi, maar heeft iemand ooit geprobeerd die terug te zetten? Het NCSC adviseert om back-ups los van je netwerk te bewaren, op meerdere plekken, versleuteld, en het herstellen te oefenen [4].

Zzp’ers kennen deze valkuil: de externe schijf met de back-up zit in dezelfde tas als de laptop. Wordt de tas gestolen, dan ben je allebei kwijt.

Het begint bij jezelf

Vijf principes zijn best veel tegelijk. Kies er één uit. Welk principe voelt het meest urgent voor jouw bedrijf? Wat kun je deze week al regelen? En hoe reageer jij de volgende keer dat iemand zegt: “Ik heb op die link geklikt”?

Oefen het vanaf vandaag: bedank die melder hardop. Daar begint een veilige samenwerking en digitale weerbaarheid. Als het dan echt gebeurt, dan reageer je constructief.

© Marcella Bremer, 2026

Dit artikel is geschreven door Marcella Bremer, met hulp van AI die mijn schrijfstijl kent uit mijn boeken en artikelen. Ik redigeer en controleer alles zelf. Open zijn over AI-gebruik raden we onze klanten aan, dus doen we het zelf ook.

Wil je digitaal weerbaar worden en ook AI beter benutten in je bedrijf? Kijk eens naar ons Mens & AI Start programma en plan een kennismaking in.

Bronnen

[1] Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht, 7 juli 2026
[2] Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht, 15 augustus 2026
[3] NCSC, Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
[4] NCSC, 5 basisprincipes van digitale weerbaarheid