Cyberveilig gedrag MKB: 2FA, meldcultuur en bewustwording
Security7 min leestijd

Cyberveilig gedrag MKB: 2FA, meldcultuur en bewustwording

Door Thomas Schepers

Het is maandagochtend. Marieke, managementassistente bij een transportbedrijf in Tilburg, klikt op een link in een e-mail die er precies uitziet als een bericht van haar collega. Haar wachtwoord wordt gevraagd. Ze vult het in, want ze vertrouwt haar eigen oordeel. Ze heeft immers jarenlang ervaring met computers. Twee uur later belt de directeur in paniek: het systeem doet raar.

Herken je dit soort situaties? Niet per se dit exacte scenario, maar dat gevoel dat iedereen in jouw organisatie 'wel weet hoe het werkt'? Dat is precies het probleem.

Overmoedig, en dat is gevaarlijk

Het Cybersecurity Gedragsonderzoek Alert Online 2026 is helder: Nederlandse werknemers zijn structureel te zelfverzekerd over hun eigen cyberveilige gedrag. Overmoed wordt aangewezen als de hoofdoorzaak. Mensen denken dat ze phishing herkennen, denken dat hun wachtwoord sterk genoeg is, denken dat tweefactorauthenticatie echt alleen nodig is als je bij een bank werkt.

De cijfers liegen er niet om. Slechts 32% van de werknemers gebruikt altijd 2FA bij het inloggen op werkaccounts. Dat betekent dat bijna 7 op de 10 medewerkers deze basismaatregel niet consequent toepassen. Niet omdat ze lui zijn. Maar omdat ze denken dat het niet nodig is.

Het NCSC stelt het expliciet: 'Veel werknemers zijn overmoedig wanneer het aankomt op cyberveilig gedrag en maken daardoor nog te weinig gebruik van tweefactorauthenticatie.' En dat is geen theoretisch risico. Dat is de opening waar een cybercrimineel op wacht.

Waarom het MKB extra kwetsbaar is

Als je een bedrijf runt met 10, 20 of 50 mensen, heb je waarschijnlijk geen dedicated IT-afdeling. Misschien een handig iemand die de computers bijhoudt, of een extern bedrijf dat je belt als het misgaat. De dagelijkse bewustwording, het controleren of iedereen 2FA gebruikt, of er een veilige meldcultuur bestaat: dat valt vaak tussen wal en schip.

Juist daardoor is het MKB een aantrekkelijk doelwit. Cybercriminelen weten dat grotere organisaties meer beveiligingslagen hebben. Ze richten hun pijlen liever op bedrijven waar de kans groter is dat iemand klikt, een wachtwoord deelt, of een phishingmail niet herkent. En als het misgaat, is de schade vaak groot. Ransomware bij een productiebedrijf in Eindhoven betekent dat de machines stilliggen. Bij een administratiekantoor in Den Bosch liggen klantgegevens op straat.

Het NCSC erkent dit probleem en werkt actief aan publiek-private samenwerkingsverbanden om praktische hulpmiddelen bij het MKB te krijgen. Dat is goed nieuws voor de lange termijn. Maar nu, vandaag, moet jij actie ondernemen.

De Ratho-driehoek: Mens, Proces, Techniek

Bij Ratho kijken we altijd via drie lenzen naar beveiligingsproblemen: de mens, het proces en de techniek. Want cyberveiligheid is nooit alleen een technisch probleem. En precies dat zien we terug in de onderzoeksresultaten.

Mens: gedrag veranderen begint met bewustwording

Medewerkers die te zelfverzekerd zijn, zijn niet dom. Ze hebben simpelweg niet de juiste context gekregen. Ze weten niet hoe een moderne phishingmail eruitziet. Ze weten niet dat hun werkaccount zonder 2FA binnen enkele minuten te kraken is met de juiste tools. Bewustwordingstraining is geen luxe, het is onderhoud. Net zoals je de brandblussers jaarlijks laat controleren, zo hoor je ook jaarlijks te checken of je mensen nog weten wat ze moeten doen als ze een verdachte e-mail krijgen.

Een klant van ons, een adviesbureau in 's-Hertogenbosch met 28 medewerkers, had dat jarenlang niet gedaan. Ze dachten: we hebben Microsoft 365, dat is toch veilig? We hebben een training georganiseerd, inclusief een nep-phishingtest. Ruim de helft van de medewerkers klikte op de link. Na de debriefing was de reactie unaniem: 'Hadden we dat maar eerder geweten.' Drie maanden later was het cijfer gedaald naar minder dan 10%.

Proces: een veilige meldcultuur is geen HR-dingetje

Het onderzoek wijst op iets dat veel ondernemers onderschatten: de meldcultuur. Als werknemers bang zijn dat ze gestraft worden als ze een fout melden, melden ze niets. En dan ontdek je een incident pas als het te laat is.

Het NCSC stelt: 'Als er binnen de organisatie een veilige meldcultuur is, melden werknemers vaker zelfgemaakte fouten.' Dat klinkt logisch, maar in de praktijk schrikt iemand die per ongeluk op een phishinglink klikte en al zegt: 'Ik ga het maar niet zeggen, misschien valt het mee.' Dat is het moment waarop ransomware zich ongestoord door het netwerk verspreidt.

Een veilige meldcultuur creëer je door duidelijk te maken: een fout melden is goed. Niet melden is het probleem. Dat is een organisatorische maatregel, geen technische. En hij kost je geen euro aan software.

Techniek: 2FA is het laaghangende fruit

Dan de technische kant. Tweefactorauthenticatie is niet ingewikkeld. Het is niet duur. Het is beschikbaar in elke Microsoft 365-licentie die je al betaalt. Toch gebruikt 68% van de werknemers het niet consequent.

De oplossing is simpel: verplicht het. Via Microsoft Entra (voorheen Azure AD) kun je 2FA afdwingen voor alle accounts. Geen keuze meer. Iedereen doet het. Dat kost een middag configureren en een korte uitleg aan je medewerkers. De tijdsinvestering is minimaal, de beveiligingswinst is enorm.

Combineer dit met Conditional Access-beleid in Microsoft 365, zodat inloggen vanaf onbekende apparaten of locaties automatisch extra verificatie vereist. Je hebt de tools al, je hoeft ze alleen in te zetten.

NIS2 en wat dat voor jou betekent

Als je actief bent in een sector die onder de NIS2-richtlijn valt, zijn bewustwordingstraining en technische maatregelen zoals 2FA geen aanbeveling maar een verplichting. NIS2 vereist dat organisaties passende beveiligingsmaatregelen nemen, inclusief het trainen van medewerkers en het implementeren van toegangsbeveiliging.

Ook als je niet direct onder NIS2 valt, is de richting duidelijk: regelgeving wordt strenger, toezicht neemt toe, en klanten en partners gaan vaker vragen hoe jij omgaat met informatiebeveiliging. Wie nu investeert in gedrag en processen, staat straks sterker.

Drie stappen die je deze maand kunt zetten

Je hoeft niet alles tegelijk te doen. Begin concreet.

Stap 1: Zet 2FA aan voor alle werkaccounts. Als je Microsoft 365 gebruikt, kan dit via het Microsoft 365 Admin Center. Heb je hulp nodig? Bel ons, we regelen het in een middag.

Stap 2: Spreek je team aan over meldgedrag. Niet als verwijt, maar als gesprek. Wat doe jij als je een verdachte mail krijgt? Waar meld je het? Wie bel je? Zorg dat iedereen het antwoord kent.

Stap 3: Plan een bewustwordingssessie. Geen saaie Powerpoint, maar een interactieve training met herkenbare voorbeelden uit jullie eigen branche. Wij verzorgen dit regelmatig voor MKB-bedrijven in Brabant en zien elke keer weer hoe snel het kwartje valt als het herkenbaar is.

Veelgestelde vragen

Wat is tweefactorauthenticatie en waarom is het zo belangrijk?

Tweefactorauthenticatie (2FA) betekent dat je naast je wachtwoord een tweede bevestiging nodig hebt om in te loggen, bijvoorbeeld een code op je telefoon. Zelfs als een cybercrimineel je wachtwoord kent, kan hij zonder die tweede stap niet inloggen. Het is een van de meest effectieve en goedkoopste beveiligingsmaatregelen die er bestaan.

Mijn medewerkers vinden 2FA omslachtig. Hoe overtuig ik ze?

Leg het concreet uit. Vertel wat er gebeurt als iemand zonder 2FA wordt gehackt. Deel een echt voorbeeld uit de branche. En maak het verplicht via technische instellingen, zodat de keuze er niet meer is. Na een paar weken is het routine, net als het op slot doen van de auto.

Hoe maak ik een veilige meldcultuur concreet in mijn bedrijf?

Begin met een helder meldpunt: één e-mailadres, een Teams-kanaal of simpelweg een directe collega aan wie medewerkers incidenten kunnen melden. Communiceer vervolgens actief dat melden wordt gewaardeerd, niet bestraft. Reageer als leidinggevende altijd rustig en dankbaar als iemand iets meldt, ook al is het fout gegaan. Zo bouw je vertrouwen op.

Valt mijn bedrijf onder NIS2 en moet ik nu actie ondernemen?

NIS2 geldt primair voor organisaties in sectoren als energie, transport, zorg, digitale infrastructuur en overheid. Maar ook als jouw bedrijf niet direct onder NIS2 valt, kunnen jouw klanten of opdrachtgevers dat wel zijn. Zij gaan steeds vaker eisen stellen aan de beveiliging van hun leveranciers. Een quickscan van jouw huidige situatie helpt je te bepalen wat prioriteit heeft. Neem contact op met Ratho voor een vrijblijvend gesprek.

Wil je weten waar jouw IT staat?

Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.