Vraag een ondernemer of zijn bedrijf goed beveiligd is en kans is groot dat hij ja zegt. Dat is ook de waarheid, maar met één belangrijke kanttekening: voor zover het de techniek betreft. Uit MT/Sprout-onderzoek in samenwerking met Hiscox onder ruim honderd ondernemers blijkt dat de basisbeveiliging in Nederland behoorlijk op orde is: 90 procent voert regelmatig software-updates uit, 88 procent gebruikt antivirussoftware, 79 procent heeft een firewall en maakt back-ups, en 73 procent hanteert inmiddels multi-factor authenticatie. Dat zijn geen slechte cijfers. Het probleem is wat er ónder die cijfers schuil gaat.
Aanvaller zoekt kwetsbaarste plek
Moderne cybercriminelen richten zich nauwelijks meer op technische kwetsbaarheden. Ze sturen een phishingmail. Ze bellen een medewerker op. Ze wachten tot iemand op de verkeerde link klikt. Van alle incidenten die respondenten rapporteerden, was phishing en social engineering (het manipuleren van mensen om vertrouwelijke informatie te ontfutselen) verreweg de meest voorkomende aanvalsvorm. Gevolgd door malware, ransomware en pogingen tot ongeautoriseerde datatoegang.
En toch doet slechts 40 procent van de ondervraagde bedrijven aan security awareness-training voor medewerkers. Bij kleine bedrijven ligt dat aandeel nog lager. Wie zijn personeel niet traint, beveiligt zijn systemen maar laat de voordeur op een kier staan.
Weten wat te doen als het misgaat?
Ruim een kwart van de respondenten heeft de afgelopen twee jaar een cyberincident meegemaakt of vermoedt dat dit is gebeurd. De gevolgen liepen uiteen van operationele verstoringen en dataverlies tot financiële schade en reputatieverlies. Genoeg reden om voorbereid te zijn.
09 juni: The Dark webinar, ben jij erbij
Wat doe jij in het eerste uur nadat je bedrijf is gehackt? Je systemen liggen plat. Klanten kunnen niet meer inloggen. Er wordt losgeld geëist. En ondertussen circuleren mogelijk jouw bedrijfsgegevens al op het dark web. Tijdens The Dark Webinar beleef je hoe een cyberaanval zich ontvouwt van de eerste phishingmail tot de impact op je omzet, reputatie en bedrijfsvoering. Met onder andere Gina Doekhie, specialist op het gebied van het dark web en cybercrime, krijg je een unieke inkijk in hoe hackers te werk gaan en hoe snel gestolen data online belandt.
Datum: 9 juni
Tijdstip: 14:30 – 15:30 uur
Toch heeft 44 procent geen formeel incident response plan. Slechts een kleine groep beschikt over een volledig uitgewerkt crisis- of herstelplan. Ondernemers investeren in voorkomen — maar denken te weinig na over wat er gebeurt als het tóch misgaat. Juist die voorbereiding bepaalt hoe groot de schade uiteindelijk wordt.
Om te toetsen hoe reëel die voorbereiding is, legden we respondenten een scenario voor: je data zijn gegijzeld, de back-up werkt niet, de hacker vraagt €25.000. Wat doe je?
De meerderheid antwoordde resoluut: niet betalen. Maar tussen de reacties door klonken ook: ‘Handen in het haar, geen idee, waarschijnlijk betalen.’ En gewoon: ‘Betalen.’ En: ‘Dat is niet aan mij.’
Wie geen plan heeft, improviseert onder druk. Wie improviseert onder druk, maakt kostbare fouten. Of betaalt.
Cyberverzekering is voor grote bedrijven
Ondanks de groeiende risico’s heeft slechts een beperkte groep een cyberverzekering. Bijna de helft heeft er geen en geen interesse. Een opvallend aantal ondernemers weet ook niet precies wat een cyberverzekering inhoudt.
Dat weerspiegelt een hardnekkige aanname: cyberverzekeringen zijn voor grote organisaties. De realiteit is omgekeerd. Juist kleinere bedrijven hebben minder financiële buffers om een aanval op te vangen. En minder capaciteit om zelf snel te herstellen. Een goede polis dekt niet alleen de schade, maar biedt ook directe hulp bij incident response: precies wat ontbreekt bij bedrijven zonder plan.
De urgentie is er, nu de uitvoering nog
Het besef dat er iets moet gebeuren, groeit. Respondenten scoren het belang van cybersecurity gemiddeld een 4,45 op een schaal van 5. Bijna 80 procent zegt dat het de afgelopen twee jaar urgenter is geworden. En opvallend: in veel bedrijven ligt de verantwoordelijkheid inmiddels bij de directie, een teken dat cyberrisico’s niet langer alleen als technisch probleem worden gezien, maar als een bedreiging voor continuïteit, reputatie en klantvertrouwen.
Maar urgentie alleen verandert niets. De obstakels zijn bekend: gebrek aan kennis, onduidelijkheid over de juiste oplossingen, kosten, en een tekort aan mensen of expertise. Vooral kleinere bedrijven hebben behoefte aan praktische houvast. Niet aan meer complexiteit.
Dit artikel is gebaseerd op een onderzoek onder een kleine 100 ondernemers, voornamelijk actief in zakelijke dienstverlening, IT/technologie, industrie en retail. De respondenten zijn overwegend eigenaren en directeuren van bedrijven tot 50 medewerkers, aangevuld met een groep van 50-249 medewerkers.



