Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

IT-healthcheck

Bijgewerkt op · Door Maarten van den Bos

Een IT-healthcheck is een momentopname van de hele IT-omgeving van een organisatie. Een specialist controleert onder meer hardware, besturingssystemen en updates, back-ups, netwerk, accounts en rechten en de basisbeveiliging. De uitkomst is een overzicht van wat goed gaat, welke risico's er zijn en welke verbeteringen het eerst nodig zijn. Beveiliging is 1 onderdeel.

Wat is een IT-healthcheck?

Een IT-healthcheck beantwoordt de vraag: hoe gezond is onze IT op dit moment? Het is vergelijkbaar met een APK voor een auto. Een specialist loopt de hele IT-omgeving na en kijkt of die veilig, betrouwbaar en toekomstbestendig is. De term wordt vooral gebruikt door IT-dienstverleners in het mkb. Er is geen vaste norm, dus wat erin zit, verschilt per aanbieder.

Een IT-healthcheck kijkt breder dan alleen beveiliging. Ook de leeftijd van hardware, de ondersteuning van software, licenties, de prestaties van het netwerk en de documentatie komen aan bod. Beveiliging is wel een vast onderdeel, met onderwerpen als updates, back-ups, accounts en wachtwoorden.

Ligt het accent vooral op beveiliging, dan is een IT-healthcheck in feite een lichte vorm van een security assessment. Een puur technische controle op kwetsbaarheden heet een IT security scan. Een IT-healthcheck is vaak het startpunt voordat een organisatie het IT-beheer uitbesteedt als managed services, of juist om te controleren of het beheer goed gaat.

Wat wordt er gecontroleerd bij een IT-healthcheck?

Een IT-healthcheck controleert meestal deze onderdelen:

OnderdeelVoorbeelden van vragen
HardwareHoe oud zijn laptops, servers en netwerkapparatuur, en krijgen ze nog updates van de fabrikant?
Software en updatesDraaien alle systemen op ondersteunde versies en worden updates op tijd geïnstalleerd?
Back-upsWorden back-ups gemaakt, apart bewaard en is terugzetten getest?
Accounts en rechtenHebben medewerkers alleen de rechten die ze nodig hebben, en is multifactorauthenticatie ingeschakeld?
NetwerkIs het netwerk gescheiden, zijn wifi en toegang op afstand goed beveiligd?
Beheer en documentatieIs vastgelegd welke systemen er zijn, wie ze beheert en welke afspraken er met leveranciers zijn?

Het nut van zo’n check blijkt bij software die niet meer wordt ondersteund. Op 14 oktober 2025 stopte Microsoft met het ondersteunen van Windows 10. Volgens schattingen van Statcounter draaide toen nog zo’n 48 procent van alle Windowscomputers in Nederland op Windows 10 (bron: NCSC, 2025). Zonder updates blijven nieuwe kwetsbaarheden open. Het NCSC adviseerde overstappen, systemen in een apart netwerkdeel plaatsen of tijdelijk extra beveiligingsupdates kopen.

Ook back-ups zijn een bekend zwak punt bij kleine bedrijven. In 2024 bewaarde 97 procent van de bedrijven met 250 of meer werknemers back-ups, tegen 59 procent van de zzp’ers (bron: CBS, Cybersecuritymonitor 2024).

Voorbeeld uit de praktijk

Het NCSC biedt zzp’ers en mkb-bedrijven de CyberVeilig Check aan, een eenvoudige zelfcheck van het beveiligingsdeel van een IT-healthcheck. Binnen 5 minuten zie je wat je zelf kunt doen om de digitale basis op orde te brengen, en je downloadt een persoonlijke actielijst met praktische instructies (bron: NCSC).

Die actielijst is ook de eerste stap voor de subsidieregeling Mijn Cyberweerbare Zaak. In 2026 is 1 miljoen euro beschikbaar. De regeling vergoedt 50 procent van de kosten van maatregelen zoals patchmanagement, back-ups instellen en testen, een wachtwoordmanager of tweefactorauthenticatie, met een maximum van 1.250 euro per aanvrager. Aanvragen kan van 7 september tot en met 30 november 2026, voor bedrijven met maximaal 50 medewerkers en een jaaromzet van maximaal 10 miljoen euro (bron: NCSC, Mijn Cyberweerbare Zaak).

IT-healthcheck in de praktijk van een security-professional

Een security consultant of adviseur informatiebeveiliging voert healthchecks uit bij klanten, vaak samen met een systeembeheerder. Het werk bestaat uit gesprekken, het nalopen van instellingen en overzichten, soms aangevuld met een vulnerability scan, en een rapport met prioriteiten.

Binnen een organisatie gebruikt een security officer de uitkomst om verbeteringen te plannen en budget aan te vragen. Omdat een healthcheck IT-beheer en IT-security combineert, helpt kennis van beide werelden. Opleidingen in informatiebeveiliging behandelen de beveiligingskant.

Veelgestelde vragen

Wat wordt er gecontroleerd bij een IT-healthcheck?

Een IT-healthcheck controleert meestal hardware, besturingssystemen en updates, back-ups, accounts en rechten, het netwerk, licenties en de documentatie van het beheer. Beveiliging is een vast onderdeel, bijvoorbeeld of multifactorauthenticatie aan staat en of back-ups getest zijn. Wat er precies in zit, verschilt per aanbieder, omdat er geen vaste norm voor is.

Wat is het verschil tussen een IT-healthcheck en een security assessment?

Een IT-healthcheck kijkt naar de hele IT-omgeving, dus ook naar hardware, prestaties, licenties en beheer. Een security assessment richt zich alleen op beveiliging, maar gaat daarin dieper, met beleid, processen, risicoanalyse en technische tests. Een IT-healthcheck met het accent op beveiliging is in feite een lichte vorm van een security assessment.

Hoe vaak doe je een IT-healthcheck?

Er is geen vaste regel. Logische momenten zijn voor het uitbesteden van IT-beheer, bij een wissel van IT-dienstverlener, na een grote verandering zoals een verhuizing of overstap naar de cloud, en periodiek om te zien of verbeteringen zijn doorgevoerd. Losse onderdelen, zoals updates en back-ups, vragen doorlopend aandacht.

Is er subsidie voor cybersecurity in het mkb?

Ja. Via de regeling Mijn Cyberweerbare Zaak vergoedt de overheid in 2026 50 procent van de kosten van maatregelen zoals patchmanagement, back-ups en tweefactorauthenticatie, tot 1.250 euro per aanvrager. De regeling is voor bedrijven met maximaal 50 medewerkers. Eerst doe je de CyberVeilig Check van het NCSC; aanvragen kan tot en met 30 november 2026.

Bronnen

  1. NCSC: Windows 10 support eindigt op 14 oktober (2025)
  2. NCSC: CyberVeilig Check voor zzp en mkb
  3. NCSC: Mijn Cyberweerbare Zaak in het kort
  4. CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven

Gerelateerde begrippen

  • Security assessment

    Een security assessment is een beoordeling van hoe goed een organisatie beveiligd is. Een specialist onderzoekt beleid, processen en techniek, zoals netwerk, accounts en back-ups, en vergelijkt die met een norm of goede praktijk. De uitkomst is een rapport met zwakke plekken en een geprioriteerde lijst met verbeteringen. Een assessment is breder dan een pentest.

  • IT security scan

    Een IT security scan is een technisch onderzoek van de IT-omgeving op zwakke plekken in de beveiliging. Scanners controleren websites, mailservers, netwerken en systemen op bekende kwetsbaarheden, verkeerde instellingen en ontbrekende beveiligingsstandaarden. De uitkomst is een rapport met bevindingen en hun ernst. Een IT security scan breekt niet in en beoordeelt geen beleid of processen.

  • Vulnerability scan

    Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.

  • Managed services (IT)

    Managed services IT is het doorlopend uitbesteden van IT-beheer aan een externe partij, de managed service provider (MSP). De MSP beheert bijvoorbeeld werkplekken, servers, netwerk, back-ups en clouddiensten, meestal op afstand en tegen een vaste vergoeding per maand. Taken, reactietijden en beschikbaarheid staan in een contract met een service level agreement.

  • IT-security

    IT-security is de bescherming van de IT-omgeving van een organisatie: computers, servers, netwerken, software en de data die daarop staat. IT-security zorgt dat systemen blijven werken, dat gegevens niet worden gewijzigd of gestolen en dat alleen bevoegde gebruikers toegang hebben. Het is het technische deel van informatiebeveiliging en overlapt grotendeels met cybersecurity.