call Bel ons
Contact opnemen
Scroll
Digitaal weerbaar worden met de 5 basismaatregelen van het NCSC

Welke informatie is echt belangrijk voor jouw organisatie?

Microsoft 365

Niet alle informatie in je organisatie is even belangrijk. Een oude interne notitie vraagt iets anders dan je financiële administratie, klantdossiers, planning of productiegegevens. Toch worden gegevens in de praktijk vaak hetzelfde behandeld. Alles staat in dezelfde omgeving, heeft vergelijkbare toegangsrechten en krijgt dezelfde aandacht.

Daardoor kan veel tijd gaan naar bijzaken, terwijl de informatie en processen die je bedrijf draaiend houden onvoldoende aandacht krijgen. De praktische vraag is daarom niet: hoe beveilig ik alles maximaal? De betere vraag is: wat mogen we echt niet kwijtraken, missen of onbedoeld delen?

Microsoft 365

Welk NCSC-basisprincipe staat centraal?

In deze blog staat het actuele NCSC-basisprincipe Breng je risico’s in kaart centraal. Het NCSC noemt belangrijke informatie, processen en informatiesystemen ook wel je te beschermen belangen of kroonjuwelen. Als zulke informatie niet beschikbaar is wanneer je haar nodig hebt, niet meer klopt of bij onbevoegden terechtkomt, kan dat grote gevolgen hebben.

Begin daarom niet bij de techniek, maar bij je bedrijfsvoering. Welke doelen wil je bereiken? Welke processen zijn daarvoor onmisbaar? Welke informatie en systemen ondersteunen die processen? Zo voorkom je dat de keuze voor beveiligingsmaatregelen wordt bepaald door wat technisch opvalt in plaats van door wat voor je organisatie echt belangrijk is.

Dit onderwerp sluit aan op het eerste artikel in deze serie, Je kunt niet beschermen wat je niet kent. Daarin ging het om het overzicht van apparaten, software, accounts en leveranciers. Nu zetten we de volgende stap: bepalen welke informatie en processen binnen dat overzicht voorrang verdienen.

Wat zegt de RKIDV hierover?

De Risicoklassenindeling Digitale Veiligheid, kortweg RKIDV, is een risicoclassificatiemodel voor het midden- en kleinbedrijf. Aan de hand van 9 vragen wordt ingeschat hoe groot het risico op een cyberincident is. De uitkomst is een indeling in risicoklasse 1 tot en met 4, met beveiligingsmaatregelen die bij die risicoklasse passen.

Om die vragen goed te beantwoorden, moet je weten welke soorten gegevens je verwerkt, hoe afhankelijk je bent van ICT en wat de gevolgen zijn wanneer informatie of systemen uitvallen. De praktische RKIDV-koppeling zit bij dit onderwerp daarom in:

  • het inschatten van het bedrijfsrisico en de gevolgen van een incident;
  • het herkennen van belangrijke gegevens, systemen en bedrijfsprocessen;
  • het bepalen van afhankelijkheden, waaronder leveranciers en clouddiensten;
  • het kiezen van passende maatregelen voor toegang, back-up, herstel en continuïteit;
  • het periodiek opnieuw beoordelen van risico’s en maatregelen.

De RKIDV helpt je om maatregelen af te stemmen op je risicoprofiel. Het is geen garantie dat je organisatie veilig is en ook geen lijst die je één keer invult. De uitkomst blijft alleen bruikbaar als de informatie over je organisatie actueel is.

Waarom is dit belangrijk voor het MKB?

In een MKB-organisatie zijn processen vaak sterk met elkaar verweven. Als één systeem uitvalt, kan meer stilvallen dan vooraf gedacht. Zonder planning kan de buitendienst niet verder. Zonder klantgegevens kan verkoop geen afspraken opvolgen. Zonder productiedata kan een order niet worden uitgevoerd. Zonder financiële administratie wordt factureren lastig.

Ook staat belangrijke informatie lang niet altijd op één plek. Ze kan verspreid zijn over Microsoft 365, een boekhoudpakket, CRM, brancheapplicatie, lokale server, mailboxen en omgevingen van leveranciers. Daardoor is het verleidelijk om vooral naar opslaglocaties te kijken. Maar de waarde zit niet in de map of applicatie. De waarde zit in wat je met de informatie moet kunnen doen.

Een praktisch onderscheid helpt om keuzes te maken. Kijk bij ieder belangrijk proces naar drie punten:

  • Beschikbaarheid: moet de informatie toegankelijk zijn om door te kunnen werken?
  • Integriteit: hoe groot is het probleem als informatie onjuist of ongewenst gewijzigd is?
  • Vertrouwelijkheid: wat zijn de gevolgen als onbevoegden de informatie kunnen zien?

De antwoorden hoeven niet voor alle gegevens hetzelfde te zijn. Een openbare productbrochure stelt weinig eisen aan vertrouwelijkheid, maar moet wel correct zijn. Salarisgegevens vragen juist om strikte toegang. Een actuele planning moet vooral beschikbaar en betrouwbaar zijn.

Wat kun je praktisch doen?

1. Begin bij je belangrijkste bedrijfsprocessen

Maak een korte lijst van processen waarmee je klanten bedient en je organisatie bestuurt. Denk aan verkoop, planning, productie, dienstverlening, inkoop, salarisverwerking en facturatie. Vraag per proces: hoe lang kunnen we verder als dit niet beschikbaar is?

Werk eerst met een ruwe lijst. Je hoeft niet meteen ieder detail vast te leggen. Een bruikbaar eerste overzicht is beter dan een uitgebreid model dat nooit wordt afgerond.

2. Koppel informatie en systemen aan ieder proces

Noteer welke informatie nodig is om het proces uit te voeren en waar die informatie wordt verwerkt. Denk aan klantgegevens, offertes, contracten, projectdocumentatie, HR-gegevens, financiële informatie, tekeningen, recepturen, voorraadgegevens en Microsoft 365-documenten.

Leg ook de ondersteunende systemen vast. Zo wordt zichtbaar dat één applicatie meerdere processen kan raken of dat belangrijke informatie alleen via één leverancier bereikbaar is.

3. Beoordeel verlies, wijziging en openbaarmaking

Gebruik per informatiesoort drie eenvoudige vragen:

  1. Wat gebeurt er als we hier een werkdag niet bij kunnen?
  2. Wat gebeurt er als de informatie niet meer klopt?
  3. Wat gebeurt er als de informatie bij de verkeerde persoon terechtkomt?

Beschrijf de gevolgen in gewone taal. Bijvoorbeeld: orders kunnen niet worden gepland, salarissen kunnen niet worden verwerkt, klanten moeten opnieuw informatie aanleveren of een bedrijfsgeheim wordt bekend. Dat maakt het eenvoudiger om prioriteiten uit te leggen en besluiten te nemen.

4. Geef ieder belang een duidelijke prioriteit

Het NCSC adviseert te beschermen belangen niet alleen als wel of niet belangrijk te beoordelen, maar ze te waarderen. Voor een MKB-organisatie kan een eenvoudige schaal voldoende zijn, bijvoorbeeld beperkt, gemiddeld, groot en zeer groot belang.

Leg bij de hoogste prioriteiten kort vast waarom ze die beoordeling krijgen. Kijk daarbij naar financiële gevolgen, stilstand, afspraken met klanten, wettelijke verplichtingen, veiligheid en reputatie. Zo wordt een prioriteit een onderbouwde keuze in plaats van een gevoel.

5. Koppel maatregelen aan de prioriteiten

Bepaal vervolgens wat de belangrijkste informatie nodig heeft. Dat kan bijvoorbeeld zijn:

  • beperkte en periodiek gecontroleerde toegangsrechten;
  • multifactorauthenticatie voor accounts met toegang;
  • een back-up met passende bewaartermijnen;
  • een hersteltest om te controleren of gegevens teruggezet kunnen worden;
  • versleuteling van apparaten of gegevens;
  • afspraken met de leverancier over beschikbaarheid, toegang en herstel;
  • een werkbare noodprocedure voor tijdelijke uitval.

Niet ieder gegeven heeft alle maatregelen nodig. Door eerst de waarde en gevolgen te bepalen, kun je tijd en budget gerichter inzetten.

6. Wijs een eigenaar aan

ICT kan helpen met techniek en beheer, maar de proceseigenaar weet meestal het beste welke informatie echt nodig is en welke gevolgen uitval heeft. Wijs daarom per belangrijk proces of informatiesoort iemand aan die de beoordeling controleert en wijzigingen doorgeeft.

Waar gaat het vaak mis?

  • Alles krijgt het label kritiek. Als alles de hoogste prioriteit heeft, helpt de indeling niet meer bij het maken van keuzes.
  • Alleen persoonsgegevens krijgen aandacht. Privacy is belangrijk, maar ook planning, financiële data, productinformatie en bedrijfskennis kunnen onmisbaar zijn.
  • De applicatie staat centraal in plaats van het proces. Daardoor blijft onduidelijk wat de bedrijfsimpact van uitval of fouten is.
  • Alleen ICT bepaalt de waarde. Medewerkers uit verkoop, productie, administratie en management zijn nodig om de gevolgen goed te beoordelen.
  • Back-up wordt gezien als complete oplossing. Een back-up helpt bij herstel, maar regelt geen toegangsbeheer, juiste gegevens, noodprocedure of leveranciersafhankelijkheid.
  • De beoordeling verdwijnt in een document. Zonder eigenaar, controlemoment en opvolging veroudert de informatie snel.

Hoe maak je hier een vast ritme van?

Het NCSC adviseert de inventarisatie van ICT-onderdelen en risico’s minstens elke 6 maanden te actualiseren. Gebruik dat moment ook om je lijst met belangrijke processen en informatie te beoordelen.

Plan daarnaast een controle zodra er iets wezenlijks verandert, bijvoorbeeld bij een nieuwe applicatie, een andere leverancier, een overname, een nieuw product, een verhuizing of een grote proceswijziging. Stel tijdens ieder controlemoment dezelfde vragen:

  1. Welke processen zijn nu essentieel voor onze organisatie?
  2. Welke informatie en systemen hebben die processen nodig?
  3. Wat is er veranderd in beschikbaarheid, juistheid of vertrouwelijkheid?
  4. Kloppen de prioriteiten en eigenaren nog?
  5. Passen back-up, toegang, herstel en leveranciersafspraken nog bij het belang?
  6. Welke verbetering plannen we als eerste in?

Zo wordt het herkennen van bedrijfskritische informatie geen eenmalige workshop. Het wordt een terugkerend gesprek tussen directie, proceseigenaren en ICT.

We helpen je graag!

Hoe kan Bruinsma helpen?

Bruinsma kan je helpen om het gesprek over belangrijke processen, informatie en systemen praktisch te organiseren. We helpen je om afhankelijkheden zichtbaar te maken, prioriteiten te bepalen en die te vertalen naar concrete aandachtspunten voor onder meer Microsoft 365, toegangsbeheer, back-up en herstel.

Daarbij blijft de bedrijfsvoering het vertrekpunt. Niet zoveel mogelijk techniek inzetten, maar maatregelen kiezen die passen bij wat jouw organisatie echt nodig heeft.

Bronnen

Hoe kan Bruinsma mij helpen met het invullen van deze basisprincipes?

De 5 basismaatregelen van het NCSC zijn een goed vertrekpunt, maar in de praktijk zit de uitdaging vaak niet in het begrijpen van de maatregelen. De uitdaging zit vooral in het structureel organiseren ervan.

Daarom werkt Bruinsma met Ritme in ICT.

Met Ritme in ICT helpen we je om digitale veiligheid niet als een eenmalig project te behandelen, maar als een vast onderdeel van je bedrijfsvoering. We kijken samen naar je huidige situatie, bepalen waar de belangrijkste risico’s zitten en vertalen de basisprincipes naar concrete acties die passen bij jouw organisatie.

Dat betekent bijvoorbeeld dat we helpen met:

  • inzicht krijgen in apparaten, software, accounts en belangrijke data;
  • veilige instellingen binnen Microsoft 365, apparaten en cloudomgevingen;
  • update- en patchprocessen beter organiseren;
  • toegangsbeheer, MFA en rechtenstructuren verbeteren;
  • back-ups en herstelbaarheid beoordelen;
  • afspraken maken over beheer, controle en opvolging;
  • periodiek controleren of de basis nog steeds op orde is.

Het doel is niet om één keer een checklist af te vinken. Het doel is om een vast ritme te creëren waarin digitale veiligheid regelmatig terugkomt. Zo houd je grip, voorkom je dat maatregelen versloffen en werk je stap voor stap aan een digitaal weerbare organisatie.

Wil je weten waar jouw organisatie nu staat en welke stappen logisch zijn? Dan denken we graag met je mee.

Veelgestelde vragen

Wat is bedrijfskritische informatie?

Dat is informatie waarvan verlies, onbereikbaarheid, onjuiste wijziging of ongewenste openbaarmaking grote gevolgen heeft voor je bedrijfsvoering. Welke informatie dat is, verschilt per organisatie en proces.

Is alle belangrijke informatie ook vertrouwelijk?

Nee. Sommige informatie moet vooral beschikbaar en correct zijn. Andere informatie, zoals salarisgegevens of bedrijfsgeheimen, vraagt juist extra aandacht voor vertrouwelijkheid. Beoordeel daarom beschikbaarheid, integriteit en vertrouwelijkheid apart.

Moet ik meteen een uitgebreid classificatiemodel invoeren?

Nee. Begin met je belangrijkste processen en een eenvoudige prioriteitsschaal. Leg vast waarom iets belangrijk is en wie eigenaar is. Je kunt de aanpak later verfijnen als dat nodig is.

Hoe vaak moet ik bedrijfskritische informatie opnieuw beoordelen?

Het NCSC adviseert de inventarisatie en risicoanalyse minstens elke 6 maanden te actualiseren. Beoordeel belangrijke informatie ook opnieuw bij grote veranderingen in processen, systemen of leveranciers.

Wat heeft de RKIDV met bedrijfskritische informatie te maken?

De RKIDV gebruikt 9 vragen om het cyberrisico van een MKB-organisatie in te schatten en koppelt de uitkomst aan risicoklasse 1 tot en met 4. Inzicht in gegevens, processen, ICT-afhankelijkheid en mogelijke gevolgen helpt om die inschatting zorgvuldig te maken en passende maatregelen te kiezen.

Hoe krijg ik meer informatie over dit onderwerp?

Wil je meer weten over dit onderwerp of bespreken wat dit betekent voor jouw organisatie? Mail ons op info@bruinsmakantoor.nl of bel 0523-272121.

Filteren
Categorie
Welke informatie is echt belangrijk voor jouw organisatie?
Niet alle informatie in je organisatie is even belangrijk. Een oude interne notitie vraagt iets anders dan je financiële administratie, klantdossiers, planning of productiegegevens. Toch worden gegevens in de praktijk vaak hetzelfde behandeld. Alles staat in dezelfde omgeving, heeft vergelijkbare toegangsrechten en krijgt dezelfde aandacht. Daardoor kan veel tijd gaan naar bijzaken, terwijl de informatie en processen die je bedrijf draaiend houden onvoldoende aandacht krijgen. De praktische vraag is daarom niet: hoe beveilig ik alles maximaal? De betere vraag is: wat mogen we echt niet kwijtraken, missen of onbedoeld delen? Welk NCSC-basisprincipe staat centraal? In deze blog staat het actuele NCSC-basisprincipe Breng je risico’s in kaart centraal. Het NCSC noemt belangrijke informatie, processen en informatiesystemen ook wel je te beschermen belangen of kroonjuwelen. Als zulke informatie niet beschikbaar is wanneer je haar nodig hebt, niet meer klopt of bij onbevoegden terechtkomt, kan dat grote gevolgen hebben. Begin daarom niet bij de techniek, maar bij je bedrijfsvoering. Welke doelen wil je bereiken? Welke processen zijn daarvoor onmisbaar? Welke informatie en systemen ondersteunen die processen? Zo voorkom je dat de keuze voor beveiligingsmaatregelen wordt bepaald door wat technisch opvalt in plaats van door wat voor je organisatie echt belangrijk is. Dit onderwerp sluit aan op het eerste artikel in deze serie, Je kunt niet beschermen wat je niet kent. Daarin ging het om het overzicht van apparaten, software, accounts en leveranciers. Nu zetten we de volgende stap: bepalen welke informatie en processen binnen dat overzicht voorrang verdienen. Wat zegt de RKIDV hierover? De Risicoklassenindeling Digitale Veiligheid, kortweg RKIDV, is een risicoclassificatiemodel voor het midden- en kleinbedrijf. Aan de hand van 9 vragen wordt ingeschat hoe groot het risico op een cyberincident is. De uitkomst is een indeling in risicoklasse 1 tot en met 4, met beveiligingsmaatregelen die bij die risicoklasse passen. Om die vragen goed te beantwoorden, moet je weten welke soorten gegevens je verwerkt, hoe afhankelijk je bent van ICT en wat de gevolgen zijn wanneer informatie of systemen uitvallen. De praktische RKIDV-koppeling zit bij dit onderwerp daarom in: het inschatten van het bedrijfsrisico en de gevolgen van een incident; het herkennen van belangrijke gegevens, systemen en bedrijfsprocessen; het bepalen van afhankelijkheden, waaronder leveranciers en clouddiensten; het kiezen van passende maatregelen voor toegang, back-up, herstel en continuïteit; het periodiek opnieuw beoordelen van risico’s en maatregelen. De RKIDV helpt je om maatregelen af te stemmen op je risicoprofiel. Het is geen garantie dat je organisatie veilig is en ook geen lijst die je één keer invult. De uitkomst blijft alleen bruikbaar als de informatie over je organisatie actueel is. Waarom is dit belangrijk voor het MKB? In een MKB-organisatie zijn processen vaak sterk met elkaar verweven. Als één systeem uitvalt, kan meer stilvallen dan vooraf gedacht. Zonder planning kan de buitendienst niet verder. Zonder klantgegevens kan verkoop geen afspraken opvolgen. Zonder productiedata kan een order niet worden uitgevoerd. Zonder financiële administratie wordt factureren lastig. Ook staat belangrijke informatie lang niet altijd op één plek. Ze kan verspreid zijn over Microsoft 365, een boekhoudpakket, CRM, brancheapplicatie, lokale server, mailboxen en omgevingen van leveranciers. Daardoor is het verleidelijk om vooral naar opslaglocaties te kijken. Maar de waarde zit niet in de map of applicatie. De waarde zit in wat je met de informatie moet kunnen doen. Een praktisch onderscheid helpt om keuzes te maken. Kijk bij ieder belangrijk proces naar drie punten: Beschikbaarheid: moet de informatie toegankelijk zijn om door te kunnen werken? Integriteit: hoe groot is het probleem als informatie onjuist of ongewenst gewijzigd is? Vertrouwelijkheid: wat zijn de gevolgen als onbevoegden de informatie kunnen zien? De antwoorden hoeven niet voor alle gegevens hetzelfde te zijn. Een openbare productbrochure stelt weinig eisen aan vertrouwelijkheid, maar moet wel correct zijn. Salarisgegevens vragen juist om strikte toegang. Een actuele planning moet vooral beschikbaar en betrouwbaar zijn. Wat kun je praktisch doen? 1. Begin bij je belangrijkste bedrijfsprocessen Maak een korte lijst van processen waarmee je klanten bedient en je organisatie bestuurt. Denk aan verkoop, planning, productie, dienstverlening, inkoop, salarisverwerking en facturatie. Vraag per proces: hoe lang kunnen we verder als dit niet beschikbaar is? Werk eerst met een ruwe lijst. Je hoeft niet meteen ieder detail vast te leggen. Een bruikbaar eerste overzicht is beter dan een uitgebreid model dat nooit wordt afgerond. 2. Koppel informatie en systemen aan ieder proces Noteer welke informatie nodig is om het proces uit te voeren en waar die informatie wordt verwerkt. Denk aan klantgegevens, offertes, contracten, projectdocumentatie, HR-gegevens, financiële informatie, tekeningen, recepturen, voorraadgegevens en Microsoft 365-documenten. Leg ook de ondersteunende systemen vast. Zo wordt zichtbaar dat één applicatie meerdere processen kan raken of dat belangrijke informatie alleen via één leverancier bereikbaar is. 3. Beoordeel verlies, wijziging en openbaarmaking Gebruik per informatiesoort drie eenvoudige vragen: Wat gebeurt er als we hier een werkdag niet bij kunnen? Wat gebeurt er als de informatie niet meer klopt? Wat gebeurt er als de informatie bij de verkeerde persoon terechtkomt? Beschrijf de gevolgen in gewone taal. Bijvoorbeeld: orders kunnen niet worden gepland, salarissen kunnen niet worden verwerkt, klanten moeten opnieuw informatie aanleveren of een bedrijfsgeheim wordt bekend. Dat maakt het eenvoudiger om prioriteiten uit te leggen en besluiten te nemen. 4. Geef ieder belang een duidelijke prioriteit Het NCSC adviseert te beschermen belangen niet alleen als wel of niet belangrijk te beoordelen, maar ze te waarderen. Voor een MKB-organisatie kan een eenvoudige schaal voldoende zijn, bijvoorbeeld beperkt, gemiddeld, groot en zeer groot belang. Leg bij de hoogste prioriteiten kort vast waarom ze die beoordeling krijgen. Kijk daarbij naar financiële gevolgen, stilstand, afspraken met klanten, wettelijke verplichtingen, veiligheid en reputatie. Zo wordt een prioriteit een onderbouwde keuze in plaats van een gevoel. 5. Koppel maatregelen aan de prioriteiten Bepaal vervolgens wat de belangrijkste informatie nodig heeft. Dat kan bijvoorbeeld zijn: beperkte en periodiek gecontroleerde toegangsrechten; multifactorauthenticatie voor accounts met toegang; een back-up met passende bewaartermijnen; een hersteltest om te controleren of gegevens teruggezet kunnen worden; versleuteling van apparaten of gegevens; afspraken met de leverancier over beschikbaarheid, toegang en herstel; een werkbare noodprocedure voor tijdelijke uitval. Niet ieder gegeven heeft alle maatregelen nodig. Door eerst de waarde en gevolgen te bepalen, kun je tijd en budget gerichter inzetten. 6. Wijs een eigenaar aan ICT kan helpen met techniek en beheer, maar de proceseigenaar weet meestal het beste welke informatie echt nodig is en welke gevolgen uitval heeft. Wijs daarom per belangrijk proces of informatiesoort iemand aan die de beoordeling controleert en wijzigingen doorgeeft. Waar gaat het vaak mis? Alles krijgt het label kritiek. Als alles de hoogste prioriteit heeft, helpt de indeling niet meer bij het maken van keuzes. Alleen persoonsgegevens krijgen aandacht. Privacy is belangrijk, maar ook planning, financiële data, productinformatie en bedrijfskennis kunnen onmisbaar zijn. De applicatie staat centraal in plaats van het proces. Daardoor blijft onduidelijk wat de bedrijfsimpact van uitval of fouten is. Alleen ICT bepaalt de waarde. Medewerkers uit verkoop, productie, administratie en management zijn nodig om de gevolgen goed te beoordelen. Back-up wordt gezien als complete oplossing. Een back-up helpt bij herstel, maar regelt geen toegangsbeheer, juiste gegevens, noodprocedure of leveranciersafhankelijkheid. De beoordeling verdwijnt in een document. Zonder eigenaar, controlemoment en opvolging veroudert de informatie snel. Hoe maak je hier een vast ritme van? Het NCSC adviseert de inventarisatie van ICT-onderdelen en risico’s minstens elke 6 maanden te actualiseren. Gebruik dat moment ook om je lijst met belangrijke processen en informatie te beoordelen. Plan daarnaast een controle zodra er iets wezenlijks verandert, bijvoorbeeld bij een nieuwe applicatie, een andere leverancier, een overname, een nieuw product, een verhuizing of een grote proceswijziging. Stel tijdens ieder controlemoment dezelfde vragen: Welke processen zijn nu essentieel voor onze organisatie? Welke informatie en systemen hebben die processen nodig? Wat is er veranderd in beschikbaarheid, juistheid of vertrouwelijkheid? Kloppen de prioriteiten en eigenaren nog? Passen back-up, toegang, herstel en leveranciersafspraken nog bij het belang? Welke verbetering plannen we als eerste in? Zo wordt het herkennen van bedrijfskritische informatie geen eenmalige workshop. Het wordt een terugkerend gesprek tussen directie, proceseigenaren en ICT. Hoe kan Bruinsma helpen? Bruinsma kan je helpen om het gesprek over belangrijke processen, informatie en systemen praktisch te organiseren. We helpen je om afhankelijkheden zichtbaar te maken, prioriteiten te bepalen en die te vertalen naar concrete aandachtspunten voor onder meer Microsoft 365, toegangsbeheer, back-up en herstel. Daarbij blijft de bedrijfsvoering het vertrekpunt. Niet zoveel mogelijk techniek inzetten, maar maatregelen kiezen die passen bij wat jouw organisatie echt nodig heeft. Bronnen NCSC: Basisprincipes NCSC: Basisprincipe 1, Breng je risico’s in kaart NCSC: Hoe breng ik mijn te beschermen belangen in kaart? NCSC: Aan de slag met risicomanagement CCV: Risicoklassenindeling Digitale Veiligheid CCV: Documenten RKIDV NCSC: Risicoklassenindeling Digitale Veiligheid Hoe kan Bruinsma mij helpen met het invullen van deze basisprincipes? De 5 basismaatregelen van het NCSC zijn een goed vertrekpunt, maar in de praktijk zit de uitdaging vaak niet in het begrijpen van de maatregelen. De uitdaging zit vooral in het structureel organiseren ervan. Daarom werkt Bruinsma met Ritme in ICT. Met Ritme in ICT helpen we je om digitale veiligheid niet als een eenmalig project te behandelen, maar als een vast onderdeel van je bedrijfsvoering. We kijken samen naar je huidige situatie, bepalen waar de belangrijkste risico’s zitten en vertalen de basisprincipes naar concrete acties die passen bij jouw organisatie. Dat betekent bijvoorbeeld dat we helpen met: inzicht krijgen in apparaten, software, accounts en belangrijke data; veilige instellingen binnen Microsoft 365, apparaten en cloudomgevingen; update- en patchprocessen beter organiseren; toegangsbeheer, MFA en rechtenstructuren verbeteren; back-ups en herstelbaarheid beoordelen; afspraken maken over beheer, controle en opvolging; periodiek controleren of de basis nog steeds op orde is. Het doel is niet om één keer een checklist af te vinken. Het doel is om een vast ritme te creëren waarin digitale veiligheid regelmatig terugkomt. Zo houd je grip, voorkom je dat maatregelen versloffen en werk je stap voor stap aan een digitaal weerbare organisatie. Wil je weten waar jouw organisatie nu staat en welke stappen logisch zijn? Dan denken we graag met je mee. Veelgestelde vragen Wat is bedrijfskritische informatie? Dat is informatie waarvan verlies, onbereikbaarheid, onjuiste wijziging of ongewenste openbaarmaking grote gevolgen heeft voor je bedrijfsvoering. Welke informatie dat is, verschilt per organisatie en proces. Is alle belangrijke informatie ook vertrouwelijk? Nee. Sommige informatie moet vooral beschikbaar en correct zijn. Andere informatie, zoals salarisgegevens of bedrijfsgeheimen, vraagt juist extra aandacht voor vertrouwelijkheid. Beoordeel daarom beschikbaarheid, integriteit en vertrouwelijkheid apart. Moet ik meteen een uitgebreid classificatiemodel invoeren? Nee. Begin met je belangrijkste processen en een eenvoudige prioriteitsschaal. Leg vast waarom iets belangrijk is en wie eigenaar is. Je kunt de aanpak later verfijnen als dat nodig is. Hoe vaak moet ik bedrijfskritische informatie opnieuw beoordelen? Het NCSC adviseert de inventarisatie en risicoanalyse minstens elke 6 maanden te actualiseren. Beoordeel belangrijke informatie ook opnieuw bij grote veranderingen in processen, systemen of leveranciers. Wat heeft de RKIDV met bedrijfskritische informatie te maken? De RKIDV gebruikt 9 vragen om het cyberrisico van een MKB-organisatie in te schatten en koppelt de uitkomst aan risicoklasse 1 tot en met 4. Inzicht in gegevens, processen, ICT-afhankelijkheid en mogelijke gevolgen helpt om die inschatting zorgvuldig te maken en passende maatregelen te kiezen. Hoe krijg ik meer informatie over dit onderwerp? Wil je meer weten over dit onderwerp of bespreken wat dit betekent voor jouw organisatie? Mail ons op info@bruinsmakantoor.nl of bel 0523-272121.
Lees meer
Microsoft maakt passkeys standaard en stopt met eigen sms-verificatie
Lees meer
Microsoft 365 controleert links nu op het moment dat je klikt
Lees meer
Sneller professionele presentaties met Copilot en je eigen huisstijl
Een presentatie maken kost vaak meer tijd dan je vooraf verwacht. Niet alleen de inhoud moet kloppen; ook kleuren, lettertypen, logo’s en afbeeldingen moeten passen bij de uitstraling van je organisatie. Microsoft maakt dat proces nu eenvoudiger. Copilot in PowerPoint kan gebruikmaken van onderdelen uit de Microsoft 365 Brand kit, zodat je sneller een presentatie maakt die herkenbaar en professioneel oogt. Wat is er nieuw? Microsoft maakte op 31 juli 2026 bekend dat gebruikers in Copilot voor PowerPoint merkmiddelen uit hun Microsoft 365 Brand kit kunnen inzetten. Denk aan logo’s, pictogrammen, thema’s en lettertypen. Gebruikers kunnen een bedrijfstemplate kiezen en vervolgens merkkleuren, afbeeldingen en iconen rechtstreeks in PowerPoint toepassen. Ook het beheer is centraal geregeld. Een brandmanager kan de gewenste Brand kit veilig bijwerken en beschikbaar stellen. Daardoor werkt de organisatie vanuit dezelfde visuele basis, zonder dat iedere medewerker zelf hoeft te zoeken naar het juiste logo of de meest recente PowerPoint-template. Waarom is dit interessant voor het MKB? In veel organisaties staan verschillende versies van presentaties, logo’s en templates verspreid over Teams, SharePoint, e-mail en lokale mappen. Dat leidt al snel tot onnodig zoekwerk en verschillen in uitstraling. Een collega gebruikt bijvoorbeeld nog een oud logo, terwijl een ander net een ander lettertype of een afwijkende kleur kiest. Door merkmiddelen centraal beschikbaar te maken en Copilot ermee te laten werken, ontstaat meer grip op de huisstijl. Dat biedt een aantal praktische voordelen: Minder handmatig opmaakwerk: medewerkers hoeven kleuren, lettertypen en logo’s niet telkens opnieuw toe te passen. Een herkenbare uitstraling: verkoop-, project- en directiepresentaties sluiten beter op elkaar aan. Minder zoekwerk: de juiste visuele middelen zijn vanuit PowerPoint beschikbaar. Eenvoudiger beheer: aanpassingen in de huisstijl kunnen vanuit één centrale Brand kit worden doorgevoerd. Sneller van idee naar presentatie: Copilot helpt niet alleen bij de inhoud, maar werkt ook met de visuele basis van de organisatie. Een praktisch voorbeeld Stel: een accountmanager wil een voorstel voor een nieuwe klant presenteren. Copilot kan helpen om een eerste opzet te maken, terwijl de bedrijfstemplate, merkkleuren, logo’s en goedgekeurde afbeeldingen beschikbaar zijn vanuit de Brand kit. De accountmanager hoeft daardoor minder tijd te besteden aan de basisopmaak en kan zich meer richten op de boodschap, het aanbod en de klant. Dat betekent niet dat iedere presentatie zonder controle direct klaar is. De inhoud, cijfers en gekozen beelden moeten nog steeds worden beoordeeld. Copilot is vooral een hulpmiddel om sneller tot een sterke eerste versie te komen. Een goede inrichting blijft belangrijk De kwaliteit van het resultaat hangt af van de basis die je beschikbaar stelt. Een verouderde of onvolledige huisstijl levert vanzelfsprekend geen consistente presentaties op. Het is daarom verstandig om vooraf afspraken te maken: Welke PowerPoint-templates zijn goedgekeurd? Welke logo’s, kleuren, lettertypen, iconen en afbeeldingen mogen medewerkers gebruiken? Wie beheert en actualiseert de Brand kit? Welke medewerkers hebben toegang nodig? Hoe controleer je presentaties op inhoud, actualiteit en vertrouwelijke informatie? Microsoft rolt Copilot-functies bovendien gefaseerd uit. Daardoor kan het moment waarop een functie zichtbaar wordt per Microsoft 365-omgeving verschillen. Controleer daarom eerst de beschikbaarheid, licenties en beheerinstellingen binnen jouw tenant voordat je een organisatiebrede werkwijze invoert. Meer dan alleen een mooiere presentatie Een consequente huisstijl draait niet alleen om vormgeving. Het draagt bij aan herkenbaarheid, vertrouwen en professionaliteit. Zeker wanneer meerdere collega’s klantpresentaties, offertes of interne updates maken, helpt een centrale visuele basis om kwaliteit voorspelbaarder te maken. De nieuwe mogelijkheid in Copilot voor PowerPoint laat goed zien waar Microsoft 365 naartoe beweegt: AI ondersteunt niet alleen bij het schrijven en samenvatten, maar sluit steeds beter aan op de manier waarop een organisatie zelf wil werken en communiceren. Is jouw Microsoft 365-omgeving hier klaar voor? Wil je weten of Copilot, PowerPoint en een centrale Brand kit passen bij jouw organisatie? Bruinsma Kantoor & ICT helpt je graag om de mogelijkheden, inrichting, licenties en het beheer in kaart te brengen. Zo zet je Copilot niet alleen aan, maar zorg je ook dat medewerkers er veilig, herkenbaar en praktisch mee kunnen werken. Neem contact met ons op voor een vrijblijvend gesprek over Microsoft 365 Copilot en slimmer werken met PowerPoint. Bronnen Microsoft 365 Copilot Blog – What’s New in Microsoft 365 Copilot | July 2026, gepubliceerd op 31 juli 2026. Deze bron beschrijft het gebruik en centraal beheer van logo’s, pictogrammen, thema’s en lettertypen uit de Microsoft 365 Brand kit in Copilot voor PowerPoint. Microsoft Learn – Release Notes for Microsoft 365 Copilot, bijgewerkt met releases tot en met 11 augustus 2026. Deze bron legt uit dat Copilot-functies via een veilig, gefaseerd implementatiemodel beschikbaar komen.
Lees meer