{"id":2162,"date":"2026-08-19T16:31:24","date_gmt":"2026-08-19T14:31:24","guid":{"rendered":"https:\/\/bruinsmakantoor.nl\/ict\/?p=2162"},"modified":"2026-08-19T17:05:08","modified_gmt":"2026-08-19T15:05:08","slug":"cyberrisico-mkb-inschatten","status":"publish","type":"post","link":"https:\/\/bruinsmakantoor.nl\/ict\/cyberrisico-mkb-inschatten\/","title":{"rendered":"Waarom veel MKB-bedrijven hun cyberrisico verkeerd inschatten"},"content":{"rendered":"
\u201cWij zijn niet groot genoeg om interessant te zijn.\u201d Het klinkt logisch, maar het is geen goede manier om je cyberrisico te beoordelen. De omvang van je organisatie zegt namelijk maar een deel. Minstens zo belangrijk is hoe afhankelijk je bent van systemen, gegevens, leveranciers en digitale toegang.<\/p>\n
De praktische vraag is daarom niet alleen hoe waarschijnlijk een incident is. Kijk vooral ook naar de gevolgen. Kun je nog plannen, leveren en factureren als een belangrijk systeem uitvalt? Kun je klanten helpen als gegevens tijdelijk niet beschikbaar zijn? En weet je welke leverancier je nodig hebt om weer verder te kunnen?<\/p>\n
In deze blog staat het actuele NCSC-basisprincipe Breng je risico\u2019s in kaart<\/strong> centraal. Het NCSC adviseert om je kroonjuwelen, risico\u2019s en afhankelijkheden te bepalen. Met dat inzicht kun je afgewogen keuzes maken over maatregelen en investeringen.<\/p>\n Een risico bestaat in de praktijk uit meer dan de vraag of iemand je organisatie bewust als doelwit kiest. Kijk naar drie onderdelen:<\/p>\n Het NCSC benoemt ook technische afhankelijkheden van leveranciers. Je digitale omgeving stopt immers niet bij je eigen voordeur. Een cloudapplicatie, hostingpartij, softwareleverancier of ICT-dienstverlener kan onmisbaar zijn voor je dagelijkse werk.<\/p>\n De Risicoklassenindeling Digitale Veiligheid, kortweg RKIDV, is een risicoclassificatiemodel voor het midden- en kleinbedrijf. De actuele openbare tool gebruikt 9 vragen<\/strong> om een inschatting te maken van het risico op een cyberincident. De uitkomst is een indeling in risicoklasse 1 tot en met 4<\/strong>, met maatregelen die bij de risicoklasse passen.<\/p>\n De vragen gaan onder meer over de grootte van de organisatie, gegevens, toegang tot gegevens en bedrijfscontinu\u00efteit. Dat helpt om verder te kijken dan alleen het aantal medewerkers of computers. Een klein bedrijf kan sterk afhankelijk zijn van \u00e9\u00e9n planningstool, \u00e9\u00e9n specialistische applicatie of \u00e9\u00e9n leverancier. De mogelijke impact kan dan groot zijn, ook als de organisatie zelf klein is.<\/p>\n De RKIDV helpt om je risico gestructureerd in te schatten en passende maatregelen te kiezen. Het is geen garantie dat je organisatie veilig is. De uitkomst blijft alleen bruikbaar als de antwoorden actueel zijn en de maatregelen ook werkelijk worden uitgevoerd, onderhouden en gecontroleerd.<\/p>\n In het MKB zijn processen vaak compact georganiseerd. Dat werkt prettig en snel, maar het kan ook betekenen dat veel afhankelijk is van een beperkt aantal mensen, systemen of leveranciers. Als \u00e9\u00e9n onderdeel wegvalt, kan het effect direct merkbaar zijn.<\/p>\n Denk bijvoorbeeld aan:<\/p>\n Daarom is \u201cwe zijn maar klein\u201d geen risicoanalyse. Een bruikbare beoordeling laat zien waar je bedrijfsvoering kwetsbaar is, welke gevolgen acceptabel zijn en waar je als eerste maatregelen wilt nemen.<\/p>\n Kies de processen waarmee je klanten bedient en je organisatie draaiend houdt. Denk aan verkoop, planning, productie, dienstverlening, salarisverwerking en facturatie. Noteer per proces welke systemen, informatie, mensen en leveranciers nodig zijn.<\/p>\n Maak de risicoanalyse niet onnodig technisch. Bespreek per belangrijk proces een paar concrete situaties:<\/p>\n Vraag steeds wat dit betekent voor klanten, medewerkers, planning, levering, financi\u00ebn en herstel.<\/p>\n Gebruik een eenvoudige schaal, bijvoorbeeld laag, gemiddeld en hoog. Beoordeel eerst hoe aannemelijk een scenario is en daarna hoe groot de gevolgen zijn. Zo voorkom je dat een situatie met een kleinere kans maar zeer grote impact automatisch onderaan de lijst belandt.<\/p>\n Breng per kritisch proces de belangrijkste leveranciers en digitale diensten in kaart. Leg vast welke dienst zij leveren, welke toegang zij hebben, wie je contactpersoon is en wat je doet als de dienstverlening uitvalt. Controleer ook of belangrijke contact- en contractgegevens beschikbaar zijn wanneer je normale systemen niet bereikbaar zijn.<\/p>\n Koppel aan de grootste risico\u2019s concrete verbeteringen. Denk aan multifactorauthenticatie, beperktere rechten, veilige instellingen, tijdige updates, bescherming tegen malware, back-ups, hersteltests en een eenvoudige noodprocedure. Verdeel acties over korte en langere termijn en wijs per actie een eigenaar aan.<\/p>\n Niet ieder risico hoeft meteen opgelost te worden. Soms accepteer je een risico tijdelijk omdat een vervanging tijd kost of omdat andere verbeteringen meer prioriteit hebben. Leg dan vast waarom je die keuze maakt, wie verantwoordelijk is en wanneer je haar opnieuw beoordeelt.<\/p>\n Een risicoanalyse is een momentopname. Het NCSC adviseert om de inventarisatie van ICT-onderdelen en risico\u2019s minstens elke 6 maanden<\/strong> te actualiseren en dat moment in de agenda te zetten.<\/p>\n Gebruik ieder halfjaar dezelfde korte agenda:<\/p>\n Beoordeel risico\u2019s ook tussentijds bij grote veranderingen, zoals een nieuwe applicatie, verhuizing, overname, nieuwe leverancier of ingrijpende proceswijziging. Zo wordt risicomanagement geen jaarlijkse papieren oefening, maar een vast onderdeel van je bedrijfsvoering.<\/p>\n Bruinsma kan je helpen om afhankelijkheden en risico\u2019s praktisch in beeld te brengen. We kijken daarbij naar je bedrijfsprocessen, Microsoft 365, apparaten, accounts, leveranciers, back-ups en herstelmogelijkheden. Vervolgens helpen we om prioriteiten te vertalen naar concrete en haalbare acties.<\/p>\n Niet met de belofte dat ieder incident te voorkomen is, maar door digitale veiligheid georganiseerd en controleerbaar te maken.<\/p>\n De 5 basismaatregelen van het NCSC zijn een goed vertrekpunt, maar in de praktijk zit de uitdaging vaak niet in het begrijpen van de maatregelen. De uitdaging zit vooral in het structureel organiseren ervan.<\/p>\n Daarom werkt Bruinsma met Ritme in ICT<\/strong>.<\/p>\n Met Ritme in ICT helpen we je om digitale veiligheid niet als een eenmalig project te behandelen, maar als een vast onderdeel van je bedrijfsvoering. We kijken samen naar je huidige situatie, bepalen waar de belangrijkste risico\u2019s zitten en vertalen de basisprincipes naar concrete acties die passen bij jouw organisatie.<\/p>\n Dat betekent bijvoorbeeld dat we helpen met:<\/p>\n Het doel is niet om \u00e9\u00e9n keer een checklist af te vinken. Het doel is om een vast ritme te cre\u00ebren waarin digitale veiligheid regelmatig terugkomt. Zo houd je grip, voorkom je dat maatregelen versloffen en werk je stap voor stap aan een digitaal weerbare organisatie.<\/p>\n Wil je weten waar jouw organisatie nu staat en welke stappen logisch zijn? Dan denken we graag met je mee.<\/p>\n Bedrijfsgrootte alleen zegt weinig over je cyberrisico. Kijk ook naar waardevolle gegevens, digitale toegang en de gevolgen wanneer een belangrijk systeem of account uitvalt. Juist een sterke afhankelijkheid van enkele systemen of leveranciers kan de impact vergroten.<\/p>\n Kies een belangrijk bedrijfsproces en vraag wat er na een uur, een werkdag en enkele dagen gebeurt als de benodigde systemen of gegevens niet beschikbaar zijn. Kijk naar klanten, planning, levering, medewerkers, financi\u00ebn en herstelwerk. Zo maak je de impact concreet.<\/p>\n Leveranciers kunnen belangrijke systemen beheren, toegang hebben tot gegevens of een dienst leveren die je nodig hebt om te werken. Leg daarom vast van wie je afhankelijk bent, welke toegang er is, wie je contactpersoon is en wat je doet bij uitval.<\/p>\n Het NCSC adviseert om de inventarisatie van ICT-onderdelen en risico\u2019s minstens elke 6 maanden te actualiseren. Beoordeel risico\u2019s ook bij grote veranderingen, zoals een nieuwe applicatie, leverancier, overname of ingrijpende proceswijziging.<\/p>\n Wil je meer weten over dit onderwerp of bespreken wat dit betekent voor jouw organisatie? Mail ons op info@bruinsmakantoor.nl of bel 0523-272121.<\/p>\n","protected":false},"excerpt":{"rendered":" Cyberrisico hangt niet alleen af van de grootte van je organisatie. Breng afhankelijkheden, kans en impact in kaart en kies maatregelen die passen bij je bedrijfsvoering.<\/p>\n","protected":false},"author":2,"featured_media":554,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[46],"tags":[44,42,35,43,45],"class_list":["post-2162","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyberweerbaarheid","tag-cyberweerbaarheid","tag-digitale-veiligheid","tag-mkb","tag-ncsc","tag-rkidv"],"acf":{"flexible_content":[{"acf_fc_layout":"hero_text","_acfe_flexible_toggle":null,"subtitle":"Digitaal weerbaar worden met de 5 basismaatregelen van het NCSC","title":" \u201cWij zijn niet groot genoeg om interessant te zijn.\u201d Het klinkt logisch, maar het is geen goede manier om je cyberrisico te beoordelen. De omvang van je organisatie zegt namelijk maar een deel. Minstens zo belangrijk is hoe afhankelijk je bent van systemen, gegevens, leveranciers en digitale toegang.<\/p> De praktische vraag is daarom niet alleen hoe waarschijnlijk een incident is. Kijk vooral ook naar de gevolgen. Kun je nog plannen, leveren en factureren als een belangrijk systeem uitvalt? Kun je klanten helpen als gegevens tijdelijk niet beschikbaar zijn? En weet je welke leverancier je nodig hebt om weer verder te kunnen?<\/p>","button_group":{"alignment":"start","buttons":null},"background":"bg--body"},{"acf_fc_layout":"text","_acfe_flexible_toggle":null,"subtitle":"","subtitle_display":"left","text":" In deze blog staat het actuele NCSC-basisprincipe Breng je risico\u2019s in kaart<\/strong> centraal. Het NCSC adviseert om je kroonjuwelen, risico\u2019s en afhankelijkheden te bepalen. Met dat inzicht kun je afgewogen keuzes maken over maatregelen en investeringen.<\/p> Een risico bestaat in de praktijk uit meer dan de vraag of iemand je organisatie bewust als doelwit kiest. Kijk naar drie onderdelen:<\/p> Het NCSC benoemt ook technische afhankelijkheden van leveranciers. Je digitale omgeving stopt immers niet bij je eigen voordeur. Een cloudapplicatie, hostingpartij, softwareleverancier of ICT-dienstverlener kan onmisbaar zijn voor je dagelijkse werk.<\/p> De Risicoklassenindeling Digitale Veiligheid, kortweg RKIDV, is een risicoclassificatiemodel voor het midden- en kleinbedrijf. De actuele openbare tool gebruikt 9 vragen<\/strong> om een inschatting te maken van het risico op een cyberincident. De uitkomst is een indeling in risicoklasse 1 tot en met 4<\/strong>, met maatregelen die bij de risicoklasse passen.<\/p> De vragen gaan onder meer over de grootte van de organisatie, gegevens, toegang tot gegevens en bedrijfscontinu\u00efteit. Dat helpt om verder te kijken dan alleen het aantal medewerkers of computers. Een klein bedrijf kan sterk afhankelijk zijn van \u00e9\u00e9n planningstool, \u00e9\u00e9n specialistische applicatie of \u00e9\u00e9n leverancier. De mogelijke impact kan dan groot zijn, ook als de organisatie zelf klein is.<\/p> De RKIDV helpt om je risico gestructureerd in te schatten en passende maatregelen te kiezen. Het is geen garantie dat je organisatie veilig is. De uitkomst blijft alleen bruikbaar als de antwoorden actueel zijn en de maatregelen ook werkelijk worden uitgevoerd, onderhouden en gecontroleerd.<\/p> In het MKB zijn processen vaak compact georganiseerd. Dat werkt prettig en snel, maar het kan ook betekenen dat veel afhankelijk is van een beperkt aantal mensen, systemen of leveranciers. Als \u00e9\u00e9n onderdeel wegvalt, kan het effect direct merkbaar zijn.<\/p> Denk bijvoorbeeld aan:<\/p> Daarom is \u201cwe zijn maar klein\u201d geen risicoanalyse. Een bruikbare beoordeling laat zien waar je bedrijfsvoering kwetsbaar is, welke gevolgen acceptabel zijn en waar je als eerste maatregelen wilt nemen.<\/p>","button_group":{"alignment":"start","buttons":null},"background":"bg--body","layout":"default"},{"acf_fc_layout":"text","_acfe_flexible_toggle":null,"subtitle":"","subtitle_display":"left","text":" Kies de processen waarmee je klanten bedient en je organisatie draaiend houdt. Denk aan verkoop, planning, productie, dienstverlening, salarisverwerking en facturatie. Noteer per proces welke systemen, informatie, mensen en leveranciers nodig zijn.<\/p> Maak de risicoanalyse niet onnodig technisch. Bespreek per belangrijk proces een paar concrete situaties:<\/p> Vraag steeds wat dit betekent voor klanten, medewerkers, planning, levering, financi\u00ebn en herstel.<\/p> Gebruik een eenvoudige schaal, bijvoorbeeld laag, gemiddeld en hoog. Beoordeel eerst hoe aannemelijk een scenario is en daarna hoe groot de gevolgen zijn. Zo voorkom je dat een situatie met een kleinere kans maar zeer grote impact automatisch onderaan de lijst belandt.<\/p> Breng per kritisch proces de belangrijkste leveranciers en digitale diensten in kaart. Leg vast welke dienst zij leveren, welke toegang zij hebben, wie je contactpersoon is en wat je doet als de dienstverlening uitvalt. Controleer ook of belangrijke contact- en contractgegevens beschikbaar zijn wanneer je normale systemen niet bereikbaar zijn.<\/p> Koppel aan de grootste risico\u2019s concrete verbeteringen. Denk aan multifactorauthenticatie, beperktere rechten, veilige instellingen, tijdige updates, bescherming tegen malware, back-ups, hersteltests en een eenvoudige noodprocedure. Verdeel acties over korte en langere termijn en wijs per actie een eigenaar aan.<\/p> Niet ieder risico hoeft meteen opgelost te worden. Soms accepteer je een risico tijdelijk omdat een vervanging tijd kost of omdat andere verbeteringen meer prioriteit hebben. Leg dan vast waarom je die keuze maakt, wie verantwoordelijk is en wanneer je haar opnieuw beoordeelt.<\/p> Een risicoanalyse is een momentopname. Het NCSC adviseert om de inventarisatie van ICT-onderdelen en risico\u2019s minstens elke 6 maanden<\/strong> te actualiseren en dat moment in de agenda te zetten.<\/p> Gebruik ieder halfjaar dezelfde korte agenda:<\/p> Beoordeel risico\u2019s ook tussentijds bij grote veranderingen, zoals een nieuwe applicatie, verhuizing, overname, nieuwe leverancier of ingrijpende proceswijziging. Zo wordt risicomanagement geen jaarlijkse papieren oefening, maar een vast onderdeel van je bedrijfsvoering.<\/p>","button_group":{"alignment":"start","buttons":null},"background":"bg--body","layout":"default"},{"acf_fc_layout":"text","_acfe_flexible_toggle":null,"subtitle":"","subtitle_display":"left","text":" De 5 basismaatregelen van het NCSC zijn een goed vertrekpunt, maar in de praktijk zit de uitdaging vaak niet in het begrijpen van de maatregelen. De uitdaging zit vooral in het structureel organiseren ervan.<\/p> Daarom werkt Bruinsma met Ritme in ICT<\/strong>.<\/p> Met Ritme in ICT helpen we je om digitale veiligheid niet als een eenmalig project te behandelen, maar als een vast onderdeel van je bedrijfsvoering. We kijken samen naar je huidige situatie, bepalen waar de belangrijkste risico\u2019s zitten en vertalen de basisprincipes naar concrete acties die passen bij jouw organisatie.<\/p> Dat betekent bijvoorbeeld dat we helpen met:<\/p> Het doel is niet om \u00e9\u00e9n keer een checklist af te vinken. Het doel is om een vast ritme te cre\u00ebren waarin digitale veiligheid regelmatig terugkomt. Zo houd je grip, voorkom je dat maatregelen versloffen en werk je stap voor stap aan een digitaal weerbare organisatie.<\/p> Wil je weten waar jouw organisatie nu staat en welke stappen logisch zijn? Dan denken we graag met je mee.<\/p>","button_group":{"alignment":"start","buttons":null},"background":"bg--dark","layout":"default"},{"acf_fc_layout":"faq","_acfe_flexible_toggle":null,"subtitle":"","title":" Bruinsma kan je helpen om afhankelijkheden en risico\u2019s praktisch in beeld te brengen. We kijken daarbij naar je bedrijfsprocessen, Microsoft 365, apparaten, accounts, leveranciers, back-ups en herstelmogelijkheden. Vervolgens helpen we om prioriteiten te vertalen naar concrete en haalbare acties.<\/p> Niet met de belofte dat ieder incident te voorkomen is, maar door digitale veiligheid georganiseerd en controleerbaar te maken.<\/p>","button_group":{"alignment":"start","buttons":[{"button_link":{"title":"Neem contact op","url":"https:\/\/bruinsmakantoor.nl\/ict\/contact\/","target":""},"button_style":"btn--primary"}]}},"employee":[740],"text_right":{"subtitle":"We helpen je graag!","subtitle_display":"left","text":" Bruinsma kan je helpen om afhankelijkheden en risico\u2019s praktisch in beeld te brengen. We kijken daarbij naar je bedrijfsprocessen, Microsoft 365, apparaten, accounts, leveranciers, back-ups en herstelmogelijkheden. Vervolgens helpen we om prioriteiten te vertalen naar concrete en haalbare acties.<\/p> Niet met de belofte dat ieder incident te voorkomen is, maar door digitale veiligheid georganiseerd en controleerbaar te maken.<\/p>","button_group":{"alignment":"start","buttons":[{"button_link":{"title":"Neem contact op","url":"https:\/\/bruinsmakantoor.nl\/ict\/contact\/","target":""},"button_style":"btn--primary"}]}},"background":"bg--dark","layout":"0"}]},"yoast_head":"\n\n
Wat zegt de RKIDV hierover?<\/h2>\n
Waarom is dit belangrijk voor het MKB?<\/h2>\n
\n
Wat kun je praktisch doen?<\/h2>\n
1. Begin bij je belangrijkste processen<\/h3>\n
2. Werk met herkenbare scenario\u2019s<\/h3>\n
\n
3. Beoordeel kans en impact apart<\/h3>\n
4. Kijk buiten je eigen organisatie<\/h3>\n
5. Kies maatregelen die passen bij het risico<\/h3>\n
6. Leg ook geaccepteerde risico\u2019s vast<\/h3>\n
Waar gaat het vaak mis?<\/h2>\n
\n
Hoe maak je hier een vast ritme van?<\/h2>\n
\n
Hoe kan Bruinsma helpen?<\/h2>\n
Bronnen<\/h2>\n
\n
Hoe kan Bruinsma mij helpen met het invullen van deze basisprincipes?<\/h2>\n
\n
Veelgestelde vragen<\/h2>\n
Ben ik als klein bedrijf interessant voor cybercriminelen?<\/h3>\n
Hoe bepaal ik de impact als ICT uitvalt?<\/h3>\n
Wat hebben leveranciers met mijn cyberrisico te maken?<\/h3>\n
Hoe vaak moet ik mijn cyberrisico opnieuw beoordelen?<\/h3>\n
Hoe krijg ik meer informatie over dit onderwerp?<\/h3>\n
Waarom veel MKB-bedrijven hun cyberrisico verkeerd inschatten<\/h1>","text":"
Welk NCSC-basisprincipe staat centraal?<\/h2>
Wat zegt de RKIDV hierover?<\/h2>
Waarom is dit belangrijk voor het MKB?<\/h2>
Wat kun je praktisch doen?<\/h2>
1. Begin bij je belangrijkste processen<\/h3>
2. Werk met herkenbare scenario\u2019s<\/h3>
3. Beoordeel kans en impact apart<\/h3>
4. Kijk buiten je eigen organisatie<\/h3>
5. Kies maatregelen die passen bij het risico<\/h3>
6. Leg ook geaccepteerde risico\u2019s vast<\/h3>
Waar gaat het vaak mis?<\/h2>
Hoe maak je hier een vast ritme van?<\/h2>
Bronnen<\/h2>
Hoe kan Bruinsma mij helpen met het invullen van deze basisprincipes?<\/h2>
Veelgestelde vragen (FAQ)<\/h2>","text":"","button_group":{"alignment":"start","buttons":null},"faqs":[2165,2164,2161,2163,2132],"text_position":"above","background":"bg--body"},{"acf_fc_layout":"contact_person","_acfe_flexible_toggle":null,"text_left":{"subtitle":"We helpen je graag!","subtitle_display":"left","text":"
Hoe kan Bruinsma helpen?<\/h2>
Hoe kan Bruinsma helpen?<\/h2>