Een goede checklist maakt van “we zouden eens iets aan beveiliging moeten doen” een reeks concrete, afvinkbare stappen. Hieronder vind je de belangrijkste maatregelen voor een KMO, gegroepeerd per domein. Loop ze rustig af: wat je al hebt, vink je af; wat ontbreekt, zet je op je to-dolijst. Achter de meeste items staat een link naar een dieper artikel voor wie de details wil. Zoek je eerst de uitleg achter de maatregelen, begin dan bij de zes pijlers van een veilige KMO.
Toegang en wachtwoorden
Vijf vinkjes. Zet ze deze week.
- Multifactorauthenticatie (MFA) staat aan op e-mail en je belangrijkste diensten. Zie wat is MFA, of meteen het stappenplan om MFA in te stellen in Microsoft 365.
- Elke medewerker gebruikt unieke, sterke wachtwoorden, beheerd via een wachtwoordmanager. Zie de beste wachtwoordmanager voor KMO’s.
- Geen gedeelde accounts of wachtwoorden die via mail of briefjes rondgaan.
- Vertrekkende medewerkers verliezen meteen hun toegang tot alle systemen.
- Beheerdersrechten zijn beperkt tot wie ze echt nodig heeft.
Back-up
Vijf punten. Test er één deze maand, dan weet je of de andere vier iets waard zijn.
- Je maakt automatische back-ups van alle belangrijke data. Zie de back-upstrategie voor KMO’s.
- Je volgt de 3-2-1-regel: 3 kopieën, 2 dragers, 1 offline of buitenshuis.
- Minstens één kopie staat offline of onveranderbaar (immutable), buiten bereik van ransomware.
- Je test je herstel minstens één keer per jaar en weet hoe lang het duurt.
- Je back-upt ook je cloudmailboxen (Microsoft 365, Google Workspace bewaren dit niet volledig zelf). Zie Microsoft 365 back-up.
Systemen
Vier punten. Zet vandaag de automatische updates aan, de rest is inventaris opmaken.
- Automatische updates staan aan voor besturingssystemen en toepassingen. Zie patchbeheer voor kleine bedrijven.
- Je hebt zicht op alle toestellen (laptops, werkstations, servers, telefoons) die bij het bedrijf horen.
- Moderne endpointbeveiliging (EDR) draait op elk toestel. Zie de beste EDR-endpointbeveiliging voor KMO’s, en antivirus vs EDR als je twijfelt of gewone antivirus volstaat.
- Oude, niet-ondersteunde systemen zijn vervangen of afgeschermd.
Mensen
Vier afspraken die geen euro kosten.
- Medewerkers herkennen phishing en weten wat te doen bij twijfel. Zie phishing herkennen.
- Er is een korte, terugkerende awarenesstraining. Zie security-awarenesstraining voor KMO’s.
- Er is een duidelijk aanspreekpunt waar iemand een verdachte mail of incident kan melden.
- Betalingen en wijzigingen van rekeningnummers worden dubbel gecontroleerd. Zie CEO-fraude en factuurfraude herkennen.
E-mail en netwerk
Drie instellingen, eenmalig werk, daarna jaren rust.
- SPF, DKIM en DMARC zijn ingesteld op je domein, zodat niemand in jouw naam kan mailen. Zie SPF, DKIM en DMARC instellen.
- Thuiswerkers en mobiele medewerkers gebruiken een zakelijke VPN op onbetrouwbare netwerken. Zie een zakelijke VPN voor je KMO en veilig thuiswerken.
- Je wifi is degelijk beveiligd en gastentoegang staat gescheiden van je bedrijfsnetwerk.
Organisatie
Vijf punten. Deze horen op papier te staan, niet in iemands hoofd.
- Je weet of je onder NIS2 valt en wat dat voor jou betekent. Zie NIS2 voor KMO’s in België.
- Je verwerkt persoonsgegevens correct volgens de AVG/GDPR.
- Er is een eenvoudig plan voor als het misgaat: wie bel je, wat schakel je uit, hoe herstel je. Zie wat te doen bij een ransomware-aanval.
- Je overweegt subsidies en steun voor je investeringen. Zie cybersecuritysubsidies in Vlaanderen.
- Je kent je budget en besteedt het aan wat echt telt. Zie hoeveel cybersecurity kost voor een KMO.
Van checklist naar actieplan
Een checklist toont je wat er moet gebeuren, maar niet altijd waar je het best begint. Daarvoor is de gratis scan bedoeld: zie het als de interactieve versie van deze checklist. In plaats van zelf alles af te vinken, beantwoord je een reeks korte vragen en krijg je meteen een score plus een persoonlijk actieplan dat de belangrijkste stappen voor jouw situatie op volgorde zet. Zo weet je niet alleen wat je moet doen, maar ook wat eerst.
Print deze checklist gerust uit voor je team, of gebruik hem als terugkerende jaarlijkse controle. Beveiliging is geen eenmalig project, maar een gewoonte.