Cybersecurity in 2026: waar moet je als mkb’er op letten?
Door Luke van Os, IT-specialist bij W&J
“Veel ondernemers denken bij cybersecurity nog vooral aan grote bedrijven of complexe hackers. In de praktijk zien we juist dat relatief simpele aanvallen vaak de meeste schade veroorzaken.”
— Luke van Os, IT-specialist bij W&J
Cybersecurity is allang niet meer alleen iets voor grote bedrijven of IT-afdelingen. Ook als mkb-ondernemer werk je dagelijks met digitale systemen, klantgegevens, financiële informatie en online communicatie. En juist die informatie is waardevol. De afgelopen periode kwamen meerdere grote datalekken in het nieuws, onder andere bij Odido, Booking.com en Basic-Fit. Vaak begint zo’n incident met iets kleins: een geloofwaardige phishingmail, een onveilige inlogpoging of een kwetsbaarheid bij een leverancier.
Bij W&J werken we dagelijks met vertrouwelijke bedrijfs- en persoonsgegevens. Onze IT-afdeling houdt zich continu bezig met het veilig houden van systemen en gegevens. Daarbij merken we dat veel ondernemers dezelfde vragen hebben: hoe kwetsbaar zijn we eigenlijk? Waar zitten onze grootste risico’s? En zijn onze medewerkers voldoende alert op cyberdreigingen? Vanuit die praktijkervaring helpen we niet alleen onze eigen organisatie, maar ondersteunen we ook klanten bij het vergroten van hun digitale weerbaarheid. Maar volgens Luke draait cybersecurity allang niet meer alleen om techniek.
“Je kunt technisch veel goed geregeld hebben, maar uiteindelijk blijft bewustwording ontzettend belangrijk. Eén onoplettend moment kan al genoeg zijn.”
— Luke van Os
Daarom deelt Luke een aantal ontwikkelingen én praktische aandachtspunten waar je als organisatie vandaag al mee aan de slag kunt.
1. Phishing wordt geloofwaardiger door AI
Waar phishingmails vroeger vaak eenvoudig te herkennen waren aan spelfouten of vreemde zinnen, is dat tegenwoordig anders. Door generatieve AI kunnen cybercriminelen berichten maken die veel persoonlijker en realistischer overkomen.
Let daarom extra goed op bij:
- onverwachte betaalverzoeken;
- e-mails met links naar inlogpagina’s;
- verzoeken om gegevens te delen;
- bijlagen van onbekende afzenders;
- berichten waarin tijdsdruk wordt gebruikt.
“Phishingmails lijken steeds vaker op echte communicatie van klanten, leveranciers of collega’s. Daardoor wordt het lastiger om ze direct te herkennen.”
— Luke van Os
Twijfel je? Klik niet zomaar door, maar controleer de afzender of neem contact op via een bekend telefoonnummer.
2. Je leveranciers kunnen ook een risico vormen
Cybercriminelen richten zich steeds vaker op leveranciers of samenwerkingspartners. Via een minder goed beveiligde partij proberen zij toegang te krijgen tot grotere organisaties of gevoelige gegevens.
Werk je met externe IT-partijen, softwareleveranciers of cloudoplossingen? Dan is het belangrijk om te weten hoe zij omgaan met beveiliging, toegangsrechten en dataverwerking.
“Veel organisaties hebben hun eigen beveiliging redelijk op orde, maar vergeten dat leveranciers of externe partijen óók een risico kunnen vormen.”
— Luke van Os
3. Inloggegevens zijn vaak de zwakste schakel
Veel aanvallen richten zich op accounts. Als cybercriminelen toegang krijgen tot een gebruikersnaam en wachtwoord, kunnen ze soms ongemerkt meekijken of gegevens misbruiken.
Zorg daarom voor:
- sterke, unieke wachtwoorden;
- multi-factor authenticatie;
- beperkte toegangsrechten;
- en duidelijke afspraken over wie toegang heeft tot welke systemen.
4. Cybersecurity raakt ook je bedrijfsvoering
Een cyberincident kan flinke gevolgen hebben. Denk aan stilgelegde systemen, verlies van gegevens, reputatieschade, financiële schade of problemen rondom privacywetgeving.
Cybersecurity is daarom niet alleen een IT-onderwerp, maar ook een ondernemersrisico. Net als financiële continuïteit, interne processen en risicobeheersing vraagt digitale veiligheid om structurele aandacht.
Checklist: waar kun je direct mee aan de slag?
Gebruik onderstaande checklist om te kijken waar jouw organisatie staat:
- Gebruik je multi-factor authenticatie voor belangrijke systemen?
- Hebben medewerkers sterke en unieke wachtwoorden?
- Worden software en systemen regelmatig bijgewerkt?
- Is duidelijk wie toegang heeft tot welke gegevens?
- Worden oude accounts van oud-medewerkers tijdig verwijderd?
- Zijn medewerkers alert op phishing en verdachte verzoeken?
- Is er een back-up beschikbaar als systemen uitvallen?
- Weet je wat je moet doen bij een datalek of cyberincident?
- Controleer je regelmatig hoe leveranciers omgaan met jouw gegevens?
- Wordt cybersecurity besproken binnen je organisatie?
Kun je niet overal volmondig “ja” op antwoorden? Dan is dat een goed moment om dit verder te onderzoeken.
Samen werken aan digitale veiligheid
Bij W&J vinden we het belangrijk om hier aandacht voor te blijven vragen. Niet omdat je ieder risico volledig kunt uitsluiten, maar omdat je met de juiste maatregelen veel problemen kunt voorkomen.
Vanuit onze praktijkervaring denken we graag mee over bewustwording, interne beheersing en digitale risico’s binnen jouw organisatie.
Dat doen we bijvoorbeeld door organisaties inzicht te geven in hun cyberweerbaarheid. Denk aan een phishingsimulatie om te toetsen hoe medewerkers omgaan met verdachte e-mails, een security awareness training om het bewustzijn binnen teams te vergroten of een risicoanalyse waarmee kwetsbaarheden in processen en systemen zichtbaar worden.
“Veel organisaties zijn verrast door de uitkomsten van zo’n eerste analyse. Niet omdat het slecht geregeld is, maar omdat risico’s vaak op plekken zitten waar je ze niet direct verwacht.”
— Luke van Os
Het doel is daarbij niet om zoveel mogelijk risico’s te benoemen, maar juist om praktische verbeterpunten te vinden waar je direct mee aan de slag kunt.
“Cybersecurity is geen eenmalige actie, maar iets waar je continu aandacht voor moet houden. Juist kleine stappen kunnen daarin een groot verschil maken.”
—Luke van Os
Heb je vragen over digitale veiligheid of wil je eens sparren over de risico’s binnen jouw organisatie? Neem dan gerust contact met ons op. We helpen je graag verder.