Basis

Cybersecurity-checklist voor KMO's (2026)

Echoo · Bijgewerkt op 11 juli 2026 · 4 min lezen

Een goede checklist maakt van “we zouden eens iets aan beveiliging moeten doen” een reeks concrete, afvinkbare stappen. Hieronder vind je de belangrijkste maatregelen voor een KMO, gegroepeerd per domein. Loop ze rustig af: wat je al hebt, vink je af; wat ontbreekt, zet je op je to-dolijst. Achter de meeste items staat een link naar een dieper artikel voor wie de details wil. Voor het volledige overzicht kun je altijd terecht in de complete cybersecuritygids voor KMO’s.

Toegang en wachtwoorden

De meeste inbraken beginnen bij een gestolen of geraden wachtwoord. Sluit deze deur eerst.

  • Multifactorauthenticatie (MFA) staat aan op e-mail en je belangrijkste diensten. Zie wat is MFA.
  • Elke medewerker gebruikt unieke, sterke wachtwoorden, beheerd via een wachtwoordmanager. Zie de beste wachtwoordmanager voor KMO’s.
  • Geen gedeelde accounts of wachtwoorden die via mail of briefjes rondgaan.
  • Vertrekkende medewerkers verliezen meteen hun toegang tot alle systemen.
  • Beheerdersrechten zijn beperkt tot wie ze echt nodig heeft.

Back-up

Je laatste vangnet als het toch misgaat. Zonder geteste back-up sta je machteloos bij ransomware.

  • Je maakt automatische back-ups van alle belangrijke data. Zie de back-upstrategie voor KMO’s.
  • Je volgt de 3-2-1-regel: 3 kopieën, 2 dragers, 1 offline of buitenshuis.
  • Minstens één kopie staat offline of onveranderbaar (immutable), buiten bereik van ransomware.
  • Je test je herstel minstens één keer per jaar en weet hoe lang het duurt.
  • Je back-upt ook je cloudmailboxen (Microsoft 365, Google Workspace bewaren dit niet volledig zelf).

Systemen

Verouderde software is een van de makkelijkste manieren om binnen te raken. Houd alles up-to-date.

Mensen

Techniek houdt veel tegen, maar de meeste incidenten beginnen bij één verkeerde klik.

  • Medewerkers herkennen phishing en weten wat te doen bij twijfel. Zie phishing herkennen.
  • Er is een korte, terugkerende awarenesstraining. Zie security-awarenesstraining voor KMO’s.
  • Er is een duidelijk aanspreekpunt waar iemand een verdachte mail of incident kan melden.
  • Betalingen en wijzigingen van rekeningnummers worden dubbel gecontroleerd (bescherming tegen factuurfraude en CEO-fraude).

E-mail en netwerk

E-mail is het drukste kruispunt van je bedrijf, en dus het meest misbruikt.

  • SPF, DKIM en DMARC zijn ingesteld op je domein, zodat niemand in jouw naam kan mailen. Zie SPF, DKIM en DMARC instellen.
  • Thuiswerkers en mobiele medewerkers gebruiken een zakelijke VPN op onbetrouwbare netwerken. Zie een zakelijke VPN voor je KMO.
  • Je wifi is degelijk beveiligd en gastentoegang staat gescheiden van je bedrijfsnetwerk.

Organisatie

Beveiliging is niet enkel techniek, maar ook afspraken en verantwoordelijkheid.

Van checklist naar actieplan

Een checklist toont je wat er moet gebeuren, maar niet altijd waar je het best begint. Daarvoor is de gratis scan bedoeld: zie het als de interactieve versie van deze checklist. In plaats van zelf alles af te vinken, beantwoord je een reeks korte vragen en krijg je meteen een score plus een persoonlijk actieplan dat de belangrijkste stappen voor jouw situatie op volgorde zet. Zo weet je niet alleen wat je moet doen, maar ook wat eerst.

Print deze checklist gerust uit voor je team, of gebruik hem als terugkerende jaarlijkse controle. Beveiliging is geen eenmalig project, maar een gewoonte.

Volgende stap: Doe de gratis cybersecurity-scan en krijg een persoonlijk actieplan voor jouw KMO.