Ondernemers werken dagelijks met e-mail, online betalingen, klantgegevens, cloudopslag en digitale administraties. Deze middelen maken ondernemen sneller en eenvoudiger, maar brengen ook risico’s met zich mee. Een overtuigende phishingmail, een frauduleus betaalverzoek of een gestolen wachtwoord kan grote gevolgen hebben voor uw bedrijf.
Cyber Awareness voor ondernemers betekent dat u digitale risico’s herkent en weet hoe u veilig moet handelen. Het gaat niet alleen om technische beveiliging, maar vooral om bewuste keuzes tijdens het dagelijkse werk.
U hoeft daarvoor geen cybersecurityspecialist te worden. Wel is het belangrijk dat u weet waarop u moet letten, welke maatregelen minimaal nodig zijn en wat u moet doen wanneer er iets misgaat.
Waarom moeten ondernemers alert zijn op cybercriminaliteit?
Cybercriminelen richten zich niet alleen op grote organisaties. Ook zelfstandigen en kleinere ondernemingen beschikken over waardevolle gegevens, accounts en geldstromen.
Denk bijvoorbeeld aan:
- toegang tot zakelijke bankrekeningen;
- klant- en personeelsgegevens;
- belasting- en boekhoudinformatie;
- zakelijke e-mailaccounts;
- contracten en offertes;
- inloggegevens voor cloudomgevingen;
- betaalgegevens van klanten;
- toegang tot systemen van opdrachtgevers.
Veel cyberaanvallen worden bovendien geautomatiseerd uitgevoerd. Criminelen versturen grote aantallen phishingberichten of zoeken geautomatiseerd naar slecht beveiligde accounts en systemen. Zij hoeven uw bedrijf dus niet vooraf persoonlijk te hebben geselecteerd.
Iedere ondernemer die digitaal werkt, kan met cybercriminaliteit te maken krijgen.
De ondernemer is vaak de belangrijkste beslisser
Binnen een klein bedrijf is de ondernemer meestal niet alleen verantwoordelijk voor de commerciële en financiële beslissingen, maar ook voor de digitale veiligheid.
Dat betekent dat u mogelijk zelf bepaalt:
- welke software wordt gebruikt;
- wie toegang krijgt tot gegevens;
- hoe betalingen worden gecontroleerd;
- welke apparaten zakelijk worden ingezet;
- waar bestanden worden opgeslagen;
- welke IT-leverancier wordt ingeschakeld;
- wat er gebeurt bij een cyberincident.
Wanneer er geen eigen IT-afdeling is, blijven belangrijke beveiligingsvragen soms liggen. Niet omdat cyberveiligheid onbelangrijk wordt gevonden, maar omdat andere werkzaamheden meer aandacht vragen.
Cyber Awareness helpt u om betere beslissingen te nemen en beveiliging onderdeel te maken van de normale bedrijfsvoering.
Welke cyberdreigingen komen ondernemers tegen?
Cybercriminaliteit kent veel vormen. Ondernemers krijgen vooral te maken met aanvallen waarbij criminelen inspelen op vertrouwen, haast en dagelijkse bedrijfsprocessen.
Phishing
Bij phishing probeert een aanvaller u naar een valse website te leiden of een schadelijk bestand te laten openen. De e-mail kan afkomstig lijken van uw bank, Microsoft, de Belastingdienst, KVK, een pakketdienst of een bekende leverancier.
Veel phishingberichten bevatten een verzoek om snel te handelen. Uw account zou worden geblokkeerd, een betaling zou zijn mislukt of een document zou direct moeten worden bekeken.
Het NCSC adviseert onder andere om het werkelijke afzenderadres te controleren en extra alert te zijn op berichten die tijdsdruk creëren.
Lees ook: Wat is phishing?
Factuurfraude
Bij factuurfraude ontvangt u een vervalste factuur of wordt het rekeningnummer op een echte factuur aangepast. Soms hebben criminelen toegang gekregen tot het e-mailaccount van een leverancier, waardoor het bericht nauwelijks van echt te onderscheiden is.
Controleer daarom wijzigingen van rekeningnummers altijd via een tweede, vertrouwde communicatiewijze. Bel bijvoorbeeld met een contactpersoon via een telefoonnummer dat u al kende, in plaats van het nummer in de verdachte e-mail te gebruiken.
KVK adviseert ondernemers rekeningnummers zorgvuldig te controleren voordat zij een factuur betalen.
CEO-fraude en betaalfraude
Bij CEO-fraude doet een aanvaller zich voor als een directeur, zakenpartner of belangrijke opdrachtgever. U of een medewerker ontvangt een verzoek om snel geld over te maken of vertrouwelijke informatie te delen.
Bij een kleine onderneming kan de fraudeur zich ook voordoen als:
- een vaste leverancier;
- een accountant;
- een boekhouder;
- een medewerker;
- een bank;
- een opdrachtgever.
Het bericht lijkt vaak geloofwaardig doordat de aanvaller informatie gebruikt van uw website, LinkedIn of andere openbare bronnen.
Telefonische oplichting
Cybercriminelen gebruiken niet alleen e-mail. Zij kunnen zich telefonisch voordoen als een medewerker van een bank, IT-leverancier of overheidsorganisatie.
De beller probeert u bijvoorbeeld te overtuigen om:
- software te installeren;
- een verificatiecode te delen;
- een betaling goed te keuren;
- toegang tot uw computer te geven;
- persoonlijke of zakelijke gegevens te verstrekken.
Leg bij twijfel neer en neem zelf contact op via het officiële telefoonnummer van de betreffende organisatie.
Accountovername
Wanneer een crimineel toegang krijgt tot uw zakelijke e-mailaccount, kan hij berichten lezen, wachtwoorden opnieuw instellen en zich tegenover klanten of leveranciers als u voordoen.
Een account dat alleen met een wachtwoord is beveiligd, is gevoeliger voor phishing. Aanvullende authenticatie maakt misbruik moeilijker wanneer een wachtwoord wordt gestolen.
Ransomware
Ransomware is schadelijke software waarmee bestanden of systemen worden versleuteld. Hierdoor kunt u mogelijk niet meer bij uw administratie, klantgegevens of bedrijfsdocumenten.
Sommige aanvallers stelen daarnaast gegevens en dreigen deze openbaar te maken. Een back-up blijft belangrijk, maar voorkomt niet dat vertrouwelijke informatie wordt buitgemaakt.
Waarom gezond verstand niet altijd genoeg is
Veel ondernemers denken dat zij een valse e-mail vanzelf herkennen. Moderne aanvallen zijn echter steeds moeilijker van echte communicatie te onderscheiden.
Een bericht kan:
- uw correcte naam bevatten;
- verwijzen naar uw bedrijf;
- aansluiten op een echte levering;
- de huisstijl van een bekende organisatie gebruiken;
- foutloos Nederlands bevatten;
- afkomstig lijken van een bekende relatie;
- informatie bevatten die online over u te vinden is.
Daarnaast handelen ondernemers vaak onder tijdsdruk. Tussen afspraken, betalingen en klantvragen door kan een overtuigend bericht minder kritisch worden bekeken.
Cyber Awareness helpt u daarom niet alleen dreigingen te kennen, maar ook vaste controlehandelingen aan te leren.
De vijf belangrijkste aandachtspunten voor ondernemers
1. Bescherm belangrijke accounts met MFA
Multifactorauthenticatie voegt een extra beveiligingsstap toe aan het inloggen. Naast een wachtwoord is dan bijvoorbeeld een bevestiging via een app of beveiligingssleutel nodig.
Schakel MFA in ieder geval in voor:
- zakelijke e-mail;
- Microsoft 365;
- boekhoudsoftware;
- cloudopslag;
- webhosting;
- sociale media;
- beheeraccounts;
- systemen met klantgegevens.
MFA voorkomt niet iedere aanval, maar maakt het aanzienlijk lastiger om met alleen een gestolen wachtwoord binnen te komen.
2. Gebruik voor ieder account een ander wachtwoord
Wanneer u hetzelfde wachtwoord voor meerdere diensten gebruikt, kan één gelekt wachtwoord toegang geven tot meerdere accounts.
Gebruik daarom:
- unieke wachtwoorden;
- een betrouwbare wachtwoordmanager;
- lange, willekeurig gegenereerde wachtwoorden;
- aparte beheerdersaccounts waar nodig.
Sla wachtwoorden niet onbeveiligd op in documenten, e-mails of notities op uw computer.
3. Maak betrouwbare back-ups
Een goede back-up helpt bij herstel na ransomware, diefstal, een technisch defect of een menselijke fout.
Controleer daarbij:
- welke gegevens worden geback-upt;
- hoe vaak dit gebeurt;
- waar de back-up wordt opgeslagen;
- of de back-up losstaat van de normale werkomgeving;
- of herstel regelmatig wordt getest.
Een back-up waarvan nooit is gecontroleerd of deze kan worden teruggezet, geeft slechts schijnzekerheid.
4. Houd software en apparaten actueel
Software-updates bevatten regelmatig oplossingen voor beveiligingsproblemen. Stel updates daarom niet onnodig uit.
Let onder andere op:
- laptops en computers;
- smartphones en tablets;
- browsers;
- boekhoudsoftware;
- plug-ins van uw website;
- netwerkapparatuur;
- bedrijfsapplicaties.
Gebruik daarnaast geen software die niet meer door de leverancier wordt ondersteund.
5. Weet wat u doet bij een incident
Tijdens een cyberincident is snel en gestructureerd handelen belangrijk. Bepaal daarom vooraf:
- wie uw IT-omgeving beheert;
- wie u buiten kantooruren kunt bellen;
- hoe u accounts laat blokkeren;
- waar back-ups staan;
- hoe klanten of opdrachtgevers worden geïnformeerd;
- wanneer een datalek moet worden onderzocht of gemeld;
- welke verzekeraar of juridisch adviseur moet worden ingeschakeld.
Het NCSC adviseert organisaties om incidenten vooraf te oefenen en daarbij onder meer phishing, online fraude en social engineering mee te nemen.
Cyber Awareness bij het gebruik van e-mail
E-mail is voor veel ondernemers een van de belangrijkste zakelijke communicatiemiddelen. Via e-mail worden offertes, facturen, contracten, klantgegevens en inloglinks verstuurd.
Dat maakt e-mail ook aantrekkelijk voor criminelen.
Controleer bij gevoelige verzoeken altijd:
- het volledige e-mailadres van de afzender;
- of het verzoek logisch en verwacht is;
- of een rekeningnummer recent is gewijzigd;
- waar een link werkelijk naartoe leidt;
- of een bijlage noodzakelijk is;
- of er ongebruikelijke haast wordt gecreëerd.
Beveilig daarnaast uw eigen domein met passende e-mailstandaarden. Zonder goede instellingen kunnen criminelen proberen e-mails te versturen die van uw bedrijfsdomein afkomstig lijken. Het NCSC wijst hierbij onder andere op het belang van standaarden waarmee ontvangers beter kunnen controleren of e-mail werkelijk namens uw organisatie is verzonden.
Dit technische onderdeel kunt u laten controleren door uw IT-beheerder of e-mailleverancier.
Veilig omgaan met klantgegevens
Vrijwel iedere ondernemer verwerkt persoonsgegevens. Denk aan namen, adressen, telefoonnummers, e-mailadressen, betaalgegevens en personeelsinformatie.
Cyber Awareness betekent ook dat u bewust nadenkt over:
- welke gegevens u verzamelt;
- waar deze worden opgeslagen;
- wie er toegang toe heeft;
- hoe gegevens worden gedeeld;
- hoelang gegevens worden bewaard;
- wat er gebeurt bij verlies of onbevoegde toegang.
Beperk toegang tot medewerkers en leveranciers die de gegevens daadwerkelijk nodig hebben. Verstuur gevoelige documenten niet zonder nadenken via gewone e-mail en verwijder accounts wanneer iemand niet langer voor uw bedrijf werkt.
De Autoriteit Persoonsgegevens adviseert ondernemers onder meer in kaart te brengen welke persoonsgegevens zij verwerken en passende beveiliging te organiseren.
Cyber Awareness voor ondernemers met medewerkers
Heeft u personeel, dan is uw eigen bewustzijn niet voldoende. Medewerkers werken immers ook met e-mail, klantgegevens, systemen en betalingen.
Maak daarom duidelijke afspraken over:
- het melden van verdachte e-mails;
- het controleren van betaalverzoeken;
- het gebruik van privéapparaten;
- sterke wachtwoorden en MFA;
- het delen van vertrouwelijke informatie;
- veilig thuiswerken;
- het installeren van software;
- het gebruik van generatieve AI;
- wat te doen bij een fout of incident.
Creëer daarbij een open meldcultuur. Een medewerker die per ongeluk op een link heeft geklikt, moet dit direct durven melden. Hoe eerder uw IT-beheerder kan handelen, hoe groter de kans dat schade wordt beperkt.
Lees ook: Cyber Awareness voor het MKB.
Cyber Awareness voor zzp’ers
Als zzp’er bent u vaak tegelijkertijd eigenaar, medewerker, financieel verantwoordelijke en systeembeheerder. Hierdoor kan één gehackt account vrijwel de volledige onderneming raken.
Besteed daarom extra aandacht aan:
- uw zakelijke e-mailaccount;
- toegang tot uw bank en boekhouding;
- gegevens van opdrachtgevers;
- back-ups van uw werk;
- beveiliging van uw laptop en telefoon;
- scheiding tussen privé- en zakelijke accounts;
- toegang van externe leveranciers;
- veilig gebruik van openbare wifi.
Ook wanneer u uw IT heeft uitbesteed, blijft het belangrijk dat u zelf verdachte situaties kunt herkennen. Een IT-leverancier kan technische maatregelen treffen, maar ziet niet altijd dat u telefonisch wordt misleid of een afwijkende factuur ontvangt.
Cyberveilig ondernemen vraagt om techniek én gedrag
Cyber Awareness is geen vervanging voor technische beveiliging. Andersom is technische beveiliging ook geen vervanging voor bewust gedrag.
Een digitaal weerbare onderneming combineert:
- veilige technische instellingen;
- regelmatige updates;
- betrouwbare back-ups;
- toegangsbeheer;
- MFA;
- duidelijke betaalprocedures;
- kennis van phishing en fraude;
- een plan voor cyberincidenten.
Het NCSC heeft vijf basisprincipes opgesteld waarmee ondernemers hun digitale weerbaarheid kunnen versterken. Deze gaan onder andere over het inventariseren van risico’s, veilig gedrag, technische bescherming en voorbereiding op incidenten.
Hoe helpt Cyber Aware Ondernemer?
De online training Cyber Aware Ondernemer van Madicom is ontwikkeld voor ondernemers die hun digitale weerbaarheid willen vergroten zonder een technische opleiding te hoeven volgen.
Tijdens de training leert u onder andere:
- cyberdreigingen herkennen;
- phishing en online fraude doorzien;
- veiliger omgaan met wachtwoorden en accounts;
- apparaten beter beschermen;
- zorgvuldig omgaan met e-mail en cloudopslag;
- verantwoord omgaan met persoonsgegevens;
- handelen bij een mogelijk cyberincident.
De training is volledig online te volgen en sluit aan op situaties waarmee ondernemers in de dagelijkse praktijk te maken krijgen.
Bekijk de training Cyber Aware Ondernemer.
Hoe helpt Madicom?
Madicom helpt ondernemers en organisaties bij het veiliger inrichten van hun digitale werkomgeving.
Wij combineren daarbij drie onderdelen:
- Cyber Awareness-trainingen om kennis en veilig gedrag te vergroten;
- Shieldified voor structurele bewustwording en phishing-simulaties;
- IT-beheer voor de technische inrichting en bescherming van de werkomgeving.
Hierdoor worden techniek, processen en menselijk gedrag niet los van elkaar behandeld, maar samengebracht in één aanpak.
Conclusie
Cyber Awareness voor ondernemers draait om het herkennen van digitale risico’s en het aanleren van veilige gewoonten. Ondernemers zijn dagelijks verantwoordelijk voor geld, gegevens, accounts en belangrijke bedrijfsprocessen. Een enkele verkeerde handeling kan daardoor grote gevolgen hebben.
Door phishing te leren herkennen, accounts met MFA te beschermen, unieke wachtwoorden te gebruiken, betrouwbare back-ups te maken en vooraf na te denken over incidenten, verkleint u de kans op schade.
Cyberveilig ondernemen begint niet met ingewikkelde techniek. Het begint met begrijpen waar de risico’s zitten en iedere dag bewust handelen.
