Naar de inhoud
esif.nl, kennisbank security en intelligence

Cybersecurity voor het mkb met 10 tot 50 medewerkers

Bijgewerkt op · Door Maarten van den Bos

Cybersecurity voor het mkb is het geheel van maatregelen waarmee een klein of middelgroot bedrijf zijn systemen, gegevens en klanten beschermt tegen digitale aanvallen. Voor een bedrijf met 10 tot 50 medewerkers gaat het vooral om back-ups, multifactorauthenticatie, updates, bewuste medewerkers en een incidentplan. Klanten onder de Cyberbeveiligingswet vragen dit steeds vaker contractueel.

Wat betekent cybersecurity voor een mkb-bedrijf met 10 tot 50 medewerkers?

Voor een bedrijf met 10 tot 50 medewerkers betekent cybersecurity: zorgen dat het werk doorgaat als een laptop, mailbox of server wordt aangevallen. Het gaat minder om dure techniek en meer om een paar vaste gewoontes die iedereen volgt.

Bedrijven van deze omvang hebben vaak geen eigen securityafdeling. De IT ligt bij 1 medewerker of bij een externe IT-partner. Toch werken ze met dezelfde clouddiensten, betaalsystemen en klantgegevens als grote bedrijven. Aanvallers maken dat onderscheid niet: een phishingmail of ransomware-aanval treft een kantoor met 20 mensen net zo goed als een concern.

De basis van het vak staat bij cybersecurity. Deze gids richt zich op wat een klein bedrijf concreet moet regelen, wat de Cyberbeveiligingswet ermee te maken heeft en waar de kosten zitten.

Hoe staat het mkb ervoor volgens het CBS?

Kleine bedrijven nemen veel minder beveiligingsmaatregelen dan grote. In 2025 nam 38 procent van de bedrijven met 10 tot 50 werknemers 10 of meer van de 12 uitgevraagde maatregelen, tegenover 86 procent van de bedrijven met 250 of meer werknemers (bron: CBS, Cybersecuritymonitor 2025). Bij bedrijven met 2 tot 10 werknemers was dat 13 procent.

Bedrijfsgrootte10 of meer van 12 maatregelen (2025)3 of minder maatregelen (2025)Cyberincident door aanval van buitenaf, met kosten (2024)Idem, zonder kosten (2024)
2 tot 10 werknemers13%40%1%2%
10 tot 50 werknemers38%14%1%5%
50 tot 250 werknemers68%3%2%6%
250 of meer werknemers86%1%3%13%

Bron: CBS, nieuwsbericht bij de Cybersecuritymonitor 2025, 28 mei 2026.

Er is ook vooruitgang. Het gebruik van multifactorauthenticatie bij bedrijven met 10 tot 50 werknemers steeg van 29 procent in 2017 naar 79 procent in 2025, meldt het NCSC. Phishing en spoofing zijn het meest voorkomende incident: 23 procent van alle bedrijven had er in 2024 mee te maken (bron: NCSC, 2026).

Valt een mkb-bedrijf onder de Cyberbeveiligingswet?

Een bedrijf met 10 tot 50 medewerkers valt meestal niet zelf onder de Cyberbeveiligingswet. Die wet geldt sinds 15 augustus 2026 voor organisaties in 18 sectoren die minimaal middelgroot zijn. Volgens het NCSC ben je middelgroot bij 50 of meer medewerkers, of bij minder dan 50 medewerkers met een jaaromzet en een balanstotaal boven 10 miljoen euro. Verbonden ondernemingen tellen mee.

Er zijn uitzonderingen zonder omvangseis. Het NCSC noemt DNS-dienstverleners, aanbieders van openbare elektronische communicatienetwerken, verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en overheidsorganisaties. Een klein bedrijf in 1 van die groepen valt er dus wel onder, ongeacht het aantal medewerkers.

Check het zelf met de zelfevaluatie van het NCSC. Hoort je bedrijf bij een groep die onder de wet valt, dan volgen de zorgplicht, de meldplicht en de registratieplicht.

Waarom raakt de Cyberbeveiligingswet ook kleine leveranciers?

De Cyberbeveiligingswet raakt kleine bedrijven via hun klanten. Organisaties onder de wet moeten maatregelen nemen voor de beveiliging van de toeleveringsketen, inclusief de relatie met hun directe leveranciers en dienstverleners (artikel 21, lid 3, onderdeel d). Ze moeten daarbij letten op de kwetsbaarheden van elke directe leverancier en op diens cybersecuritypraktijken (artikel 21, lid 4).

In de praktijk betekent dit dat een energiebedrijf, ziekenhuis of gemeente vragen gaat stellen aan het installatiebedrijf, het softwarebureau of de schoonmaakdienst die toegang heeft tot hun systemen of gebouwen. Denk aan een vragenlijst over back-ups, toegangsbeheer en incidentmelding, of een contractclausule die een melding binnen een bepaalde termijn eist.

De reden is de supply-chain-aanval: aanvallers komen binnen via een kleinere leverancier met toegang tot het netwerk van de klant. Wie de vragen van klanten snel en onderbouwd kan beantwoorden, houdt die klanten.

Voorbeeld uit de praktijk: ransomware in het mkb

Het NCSC publiceerde in april 2025 de uitkomsten van promotieonderzoek naar ruim 500 ransomware-incidenten bij het mkb tussen 2019 en 2023. Bedrijven met een cyberverzekering betaalden gemiddeld 2,8 keer meer losgeld dan onverzekerde bedrijven (bron: NCSC, 2025). Bedrijven met goed ingerichte back-ups betaalden 27 keer minder vaak losgeld.

De handel was het vaakst slachtoffer, met 32,6 procent van de aanvallen. Daarna volgden de bouw met 17,9 procent en de ICT-sector met 14,7 procent. Het NCSC adviseert daarom offline back-ups, multifactorauthenticatie op belangrijke systemen, training van medewerkers en een kritische blik op de cyberverzekering. Volgens het NCSC is geen enkele maatregel op zichzelf genoeg.

Wat kost cybersecurity voor het mkb?

Er is geen betrouwbare publieke bron met een vast bedrag voor cybersecurity in het mkb. De kosten hangen af van wat je al hebt, hoeveel je uitbesteedt en welke eisen klanten stellen. Wel kun je de kosten in 4 posten verdelen.

KostenpostWat het isEenmalig of doorlopend
BasismaatregelenBack-ups, updates, MFA, encryptie van laptops, e-mailbeveiligingVooral tijd; veel zit al in bestaande licenties
MensenSecurity awareness-training, phishingsimulatiesDoorlopend, per medewerker
Beheer en monitoringUitbesteden aan een IT-partner of MSSPDoorlopend, vaak per maand
ToetsingRisicoanalyse, vulnerability scan of pentest, antwoorden op klantvragenlijstenEenmalig of jaarlijks

Zet daar de kosten van een incident tegenover: stilstand, herstel, gemiste omzet en het risico dat een klant het contract opzegt. Wie wil uitbesteden, vindt de opties in de gids security uitbesteden.

Stappen: cybersecurity-checklist voor een bedrijf met 10 tot 50 medewerkers

Deze 8 stappen dekken de basis die het NCSC en klanten onder de Cyberbeveiligingswet verwachten.

  1. Wijs 1 verantwoordelijke aan voor informatiebeveiliging, ook als de uitvoering bij een IT-partner ligt.
  2. Maak een lijst van systemen, clouddiensten, apparaten en leveranciers met toegang tot je netwerk.
  3. Voer een eenvoudige risicoanalyse uit: wat legt het bedrijf stil en welke gegevens zijn gevoelig?
  4. Zet multifactorauthenticatie aan op e-mail, cloudopslag, boekhouding en beheeraccounts.
  5. Richt back-ups in volgens een vaste routine, bewaar een kopie offline en test het terugzetten.
  6. Installeer updates automatisch en vervang apparaten en software waarvoor geen updates meer komen.
  7. Train medewerkers minimaal 1 keer per jaar in het herkennen van phishing en het melden van incidenten.
  8. Schrijf een incident response-plan met een bellijst, en oefen het 1 keer per jaar.

Wie verder wil, bouwt dit uit tot een ISMS of werkt de checklist voor de Cyberbeveiligingswet door.

Wat betekent dit voor een security-professional in het mkb?

In het mkb is security zelden een fulltime functie. Een security officer of IT-beheerder combineert beleid, uitvoering en gesprekken met leveranciers. Wie klanten onder de Cyberbeveiligingswet bedient, beantwoordt steeds vaker vragenlijsten en moet maatregelen aantoonbaar maken.

Voor wie dit werk wil gaan doen, is kennis van risicoanalyse, back-upstrategie en leveranciersbeheer belangrijker dan diepe technische specialisatie. Een overzicht van opleidingen staat bij opleidingen cybersecurity.

Veelgestelde vragen

Wat kost cybersecurity voor het mkb?

Er is geen betrouwbare publieke bron met een vast bedrag. De kosten bestaan uit basismaatregelen zoals back-ups en MFA, training van medewerkers, beheer door een IT-partner en periodieke toetsing. Veel basismaatregelen zitten al in bestaande licenties en kosten vooral tijd. Zet de kosten af tegen stilstand en herstel na een incident.

Valt een mkb-bedrijf onder de Cyberbeveiligingswet?

Meestal niet bij minder dan 50 medewerkers en een omzet en balanstotaal tot 10 miljoen euro. Uitzonderingen zijn onder meer DNS-dienstverleners, telecomaanbieders en verleners van vertrouwensdiensten. Wel stellen klanten die onder de wet vallen eisen aan hun leveranciers, omdat zij hun toeleveringsketen moeten beveiligen.

Welke bedrijven zijn kwetsbaar voor cybercriminaliteit?

Elk bedrijf met e-mail, clouddiensten of klantgegevens is kwetsbaar. Uit NCSC-onderzoek naar ruim 500 ransomware-incidenten bij het mkb bleek dat de handel, de bouw en de ICT-sector het vaakst werden getroffen. Kleine bedrijven nemen volgens het CBS minder maatregelen dan grote, waardoor een aanval vaker slaagt.

Wat kost een security awareness training?

Er is geen betrouwbare publieke bron met een vaste prijs. De prijs hangt af van het aantal medewerkers en van de vorm: e-learning, klassikaal of met phishingsimulaties. Vergelijk op inhoud, taal, meetbare resultaten en of de training past bij de risico’s van je eigen bedrijf.

Wat is cybersecurity voor het mkb?

Cybersecurity voor het mkb is het beschermen van de systemen, gegevens en klanten van een klein of middelgroot bedrijf tegen digitale aanvallen. De basis bestaat uit back-ups, multifactorauthenticatie, updates, bewuste medewerkers en een incidentplan. Voor leveranciers van organisaties onder de Cyberbeveiligingswet komen daar vaak contractuele eisen bij.

Bronnen

  1. CBS: Minder bedrijven met cyberincident, vooral grote bedrijven weerbaarder (28 mei 2026)
  2. NCSC: Cybersecuritymonitor 2025, minder cyberaanvallen, weerbaarheidskloof blijft
  3. NCSC: Ransomware in het mkb, cybercriminelen verhogen losgeld bij cyberverzekering
  4. NCSC: Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
  5. Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872)

Begrippen op deze pagina