Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Cyberhygiëne

Bijgewerkt op · Door Maarten van den Bos

Cyberhygiëne is het dagelijks op orde houden van digitale basismaatregelen, zoals updates installeren, sterke wachtwoorden en multifactorauthenticatie gebruiken, toegangsrechten beheren en back-ups maken. Net als handen wassen voorkomt het veel problemen met weinig moeite. Het NCSC vat de basis samen in 5 basisprincipes die voor elke organisatie gelden, van zzp'er tot vitale organisatie.

Wat is cyberhygiëne?

Cyberhygiëne, ook wel digitale hygiëne of digitale basishygiëne, gaat over gewoonten, niet over dure technologie. Het woord leent het beeld van persoonlijke hygiëne: wie dagelijks zijn handen wast, voorkomt veel ziektes. Wie updates installeert, goede wachtwoorden gebruikt en back-ups maakt, voorkomt veel digitale incidenten.

Het belang ervan staat in het Cybersecuritybeeld Nederland 2025 van de NCTV. Volgens dat rapport vinden veel digitale incidenten hun oorzaak in het niet op orde hebben van “digitale basishygiëne”. De basisprincipes van het NCSC vormen volgens de NCTV een efficiënte verdediging tegen een groot deel van de cyberaanvallen. Het advies aan een gemiddelde organisatie: fixeer niet op het complexe dreigingslandschap, maar begin met de basis.

Cyberhygiëne is ook een wettelijk begrip. De Cyberbeveiligingswet noemt in artikel 21, over de zorgplicht, “basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging” als een van de maatregelen die organisaties onder de wet ten minste moeten nemen. Meer over die plicht staat bij zorgplicht.

Cyberhygiëne is geen volledige beveiliging. Het is de ondergrens waarop andere maatregelen, zoals monitoring en incident response, voortbouwen.

Wat zijn de 5 basisprincipes van het NCSC?

Het NCSC en het toenmalige Digital Trust Center lanceerden op 7 april 2025 een gezamenlijke set van 5 basisprincipes voor digitale weerbaarheid. Sinds 1 januari 2026 is het Digital Trust Center opgegaan in het NCSC. De principes zijn bedoeld voor alle bedrijven en organisaties, van zzp’er en mkb’er tot vitale organisatie.

  1. Breng je risico’s in kaart: inventariseer je ICT-onderdelen en afhankelijkheden van leveranciers, maak een risicoanalyse en werk die regelmatig bij.
  2. Bevorder veilig gedrag: train medewerkers in cyberrisico’s, maak melden makkelijk, bijvoorbeeld met een meldknop voor phishing, en bied hulpmiddelen als een wachtwoordmanager. Dit valt onder security awareness.
  3. Bescherm systemen, applicaties en apparaten: pas standaardinstellingen aan, installeer beveiligingsupdates, gebruik een firewall en versleutel bedrijfsinformatie.
  4. Beheer de toegang: gebruik sterke en verschillende wachtwoorden, zet multifactorauthenticatie aan voor gevoelige toegang, geef medewerkers alleen de rechten die ze nodig hebben en schakel ongebruikte accounts uit.
  5. Bereid je voor op incidenten: maak een incidentplan, oefen het en maak back-ups die los staan van het netwerk en die je regelmatig test.

Het installeren van updates hoort bij vulnerability management: het structureel opsporen en dichten van kwetsbaarheden.

Voorbeeld uit de praktijk

De Cybersecuritymonitor 2025 laat zien hoe verschillend Nederlandse bedrijven hun cyberhygiëne op orde hebben. In 2025 nam 86 procent van de grote bedrijven 10 of meer van de 12 onderzochte basismaatregelen. Bij microbedrijven, met 2 tot 10 werknemers, was dat 13 procent (bron: NCSC, 2026).

Er is ook vooruitgang. Bij kleine bedrijven met 10 tot 50 werknemers steeg het gebruik van multifactorauthenticatie van 29 procent in 2017 naar 79 procent in 2025. Bij grote bedrijven ging het in dezelfde periode van 71 naar 97 procent. Het NCSC spreekt van een weerbaarheidskloof: hoe kleiner het bedrijf, hoe minder basismaatregelen.

Cyberhygiëne in de praktijk van een security-professional

Security-professionals zorgen dat cyberhygiëne geen eenmalige actie is, maar een vast proces. Een security officer controleert of updates op tijd worden geïnstalleerd, of accounts van vertrokken medewerkers worden uitgeschakeld en of back-ups daadwerkelijk terug te zetten zijn. Die taken zijn eenvoudig, maar ze worden in de praktijk vaak vergeten.

Een CISO rapporteert aan de directie over de stand van de basismaatregelen. Bij kleinere organisaties ligt cyberhygiëne vaak bij de IT-leverancier; dan moet in het contract staan wie wat doet. Voor medewerkers bestaan trainingen in security awareness.

Veelgestelde vragen

Wat zijn 5 tips voor online veiligheid?

Installeer updates zodra ze beschikbaar zijn. Gebruik voor elk account een ander sterk wachtwoord of een wachtwoordmanager. Zet multifactorauthenticatie aan. Maak back-ups die niet continu met je computer verbonden zijn. Wees wantrouwig bij onverwachte berichten met een link of betaalverzoek. Deze tips sluiten aan bij de 5 basisprincipes van het NCSC.

Hoe bescherm ik mijn telefoon tegen hackers?

Installeer updates van het besturingssysteem en apps zo snel mogelijk, want die dichten beveiligingslekken. Beveilig de telefoon met een pincode, vingerafdruk of gezichtsherkenning en zet multifactorauthenticatie aan voor belangrijke accounts. Installeer alleen apps uit de officiële app-winkel en klik niet op links in onverwachte sms’jes.

Waarom is cyber resilience zo belangrijk?

Cyber resilience, digitale weerbaarheid, betekent dat een organisatie incidenten kan voorkomen, schade kan beperken en daarna kan herstellen. Volgens het Cybersecuritybeeld Nederland 2025 is het voorbereiden op incidenten een belangrijk onderdeel van de basisprincipes. Geen enkele organisatie is onkwetsbaar, dus herstelvermogen bepaalt hoe groot de schade uiteindelijk wordt.

Is cyberhygiëne verplicht voor organisaties?

Voor organisaties die onder de Cyberbeveiligingswet vallen wel. Artikel 21 van die wet verplicht hen om ten minste basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging in te voeren. Voor andere organisaties is het geen wettelijke plicht, maar het NCSC raadt de 5 basisprincipes aan iedere ondernemer aan.

Bronnen

  1. NCSC: NCSC en DTC lanceren gezamenlijke basisprincipes voor digitale weerbaarheid (2025)
  2. NCSC: Basisprincipe 4, beheer toegang tot data en diensten
  3. NCSC: Basisprincipe 5, bereid je voor op incidenten
  4. NCSC: Cybersecuritymonitor 2025, minder cyberaanvallen, weerbaarheidskloof blijft (2026)
  5. Cyberbeveiligingswet, artikel 21 (wetten.overheid.nl)
  6. NCTV: Cybersecuritybeeld Nederland 2025

Gerelateerde begrippen

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • Security awareness

    Security awareness is het bewustzijn van medewerkers over digitale en fysieke veiligheidsrisico's en hun vermogen om daar veilig mee om te gaan. Het doel is gedrag: een phishingmail herkennen en melden, een sterk wachtwoord gebruiken, je scherm vergrendelen. Organisaties bouwen security awareness op met trainingen, campagnes en oefeningen zoals phishing-simulaties.

  • Cyberdreiging

    Een cyberdreiging is volgens de Cyberbeveiligingswet elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, hun gebruikers of andere personen kan schaden of verstoren. Voorbeelden zijn ransomwaregroepen, statelijke hackers die spioneren of sabotage voorbereiden en DDoS-aanvallen van hacktivisten. Een dreiging is een mogelijkheid; pas als die uitkomt, spreek je van een incident.

  • Vulnerability management

    Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.

  • Incident response

    Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.

  • 10 gouden regels voor informatiebeveiliging