Cybersecurity · medewerkers · mkb
Cyberveilig gedrag op kantoor: 7 afspraken die fouten sneller stoppen
Goede cybersecurity begint niet met medewerkers die nooit een fout maken, maar met veilige instellingen én een meldcultuur waarin een verdachte klik direct wordt gemeld. Leg daarom zeven eenvoudige afspraken vast: gebruik 2FA, werk met een wachtwoordmanager, open belangrijke diensten via de officiële website, deel geen bedrijfsdocumenten zomaar met AI-tools, meld twijfel direct, controleer betaalverzoeken via een tweede kanaal en oefen de meldroute.
Nieuw Nederlands gedragsonderzoek laat zien waarom dit nodig is. Hieronder vertaalt AFB Communications de belangrijkste uitkomsten naar praktische stappen voor het mkb.
Bron: Cybersecurity Gedragsonderzoek Alert Online 2026, uitgelicht door het NCSC. Aan het werknemersdeel namen 378 mensen deel. De cijfers geven richting, maar zijn geen meting van uw eigen organisatie.
Waarom alleen een jaarlijkse training niet genoeg is
Een medewerker kan tijdens een training precies weten wat phishing is en weken later toch op een overtuigende link klikken. Tijdsdruk, routine en een bericht dat van een bekende collega lijkt te komen, spelen mee. Het NCSC meldt dat slechts 21% van de onderzochte werknemers altijd zelf naar de officiële website of app gaat in plaats van een link uit een e-mail te gebruiken.
Maak veilig gedrag daarom de makkelijkste route. Techniek, duidelijke afspraken en snelle ondersteuning horen bij elkaar. Een poster met “let goed op” is geen vervanging voor multifactorauthenticatie, passende rechten, updates en een bruikbare meldprocedure.
1. Zet 2FA standaard aan voor zakelijke accounts
Bescherm in ieder geval e-mail, Microsoft 365, beheerdersaccounts, VPN, boekhouding en systemen met klantgegevens met tweefactorauthenticatie. Leg ook uit dat een onverwachte verificatiemelding kan betekenen dat iemand het wachtwoord al kent. De juiste reactie is dan niet goedkeuren, maar direct melden.
Controleer bovendien of oude accounts zijn afgesloten en of beheerdersrechten nog nodig zijn. AFB kan dit meenemen bij Microsoft 365-beheer voor het mkb.
2. Bied één goedgekeurde wachtwoordmanager aan
Vraag niet alleen om sterke, unieke wachtwoorden, maar geef medewerkers een beheerde manier om die te bewaren. Spreek af welke wachtwoordmanager is toegestaan, hoe gedeelde toegangen worden geregeld en wat er gebeurt wanneer iemand uit dienst gaat. Zo voorkomt u wachtwoorden in notities, spreadsheets of groepschats.
3. Maak ‘zelf naar de website gaan’ de norm
Bij onverwachte berichten over betalingen, wachtwoorden, pakketten of cloudopslag opent een medewerker de bekende website of app zelf. Gebruik geen link uit het bericht. Laat bij twijfel het adres en de afzender controleren door het vaste IT-aanspreekpunt.
Voor betaalverzoeken of wijzigingen van bankgegevens geldt een extra afspraak: controleer het verzoek via een tweede, al bekend kanaal. Bel bijvoorbeeld het bekende nummer van de leverancier en niet het nummer uit de verdachte e-mail.
4. Leg vast wat wel en niet met AI-tools mag
Volgens het NCSC deelt 53% van de onderzochte werknemers in enige mate persoonlijke documenten, zoals cv’s of werknemersgegevens, met AI-tools. Dat betekent niet automatisch dat iedere verwerking onveilig is, maar zonder beleid kunnen vertrouwelijke gegevens op een ongewenste plek belanden.
Maak minimaal duidelijk welke AI-diensten zijn toegestaan en welke informatie nooit zonder beoordeling mag worden ingevoerd. Denk aan persoonsgegevens, klantbestanden, contracten, financiële gegevens, wachtwoorden, interne configuraties en beveiligingsinformatie. Gebruik waar mogelijk zakelijke accounts met passende beheers- en privacyinstellingen.
5. Maak melden veilig, kort en zichtbaar
Een snelle melding kan belangrijker zijn dan de oorspronkelijke fout. Spreek daarom af dat melden nooit leidt tot verwijten wanneer iemand te goeder trouw handelt. Geef één duidelijke route, bijvoorbeeld een vast telefoonnummer, supportadres of knop in het beveiligingssysteem.
Vraag medewerkers bij een melding niet eerst een technisch onderzoek te doen. Noteer wat er gebeurde, wanneer het gebeurde, op welk apparaat en of gegevens zijn ingevoerd. Laat verdere acties bepalen door degene die het incident beoordeelt.
6. Geef een concreet stappenplan voor de eerste minuten
- Verdachte link zonder gegevens ingevoerd: sluit de pagina en meld het bericht.
- Wachtwoord ingevoerd: meld dit direct en wijzig het wachtwoord via de officiële dienst volgens de instructie van de beheerder.
- Onverwachte 2FA-melding: weiger het verzoek en meld het.
- Verdacht bestand geopend: verbreek niet op eigen initiatief allerlei verbindingen, maar bel direct het IT-aanspreekpunt en volg de gegeven instructies.
- Bedrijfsdocument gedeeld met een AI-tool: meld welk document en welke dienst zijn gebruikt, zodat het risico kan worden beoordeeld.
De juiste technische reactie verschilt per situatie. Zorg daarom dat het telefoonnummer of supportkanaal ook bereikbaar is wanneer e-mail of de werkplek niet meer goed functioneert.
7. Oefen elk kwartaal één realistisch scenario
Een korte oefening van vijftien minuten kan al veel zichtbaar maken. Stuur geen misleidende test zonder intern doel en opvolging, maar bespreek bijvoorbeeld een onverwachte 2FA-melding, een gewijzigde leveranciersfactuur of een gedeeld document in een AI-tool. Controleer of medewerkers weten waar ze moeten melden en of de melding daadwerkelijk wordt opgepakt.
Meet niet alleen hoeveel mensen “fout” antwoorden. Kijk vooral naar de snelheid van melden, onduidelijke stappen en instellingen die veilig gedrag lastig maken. Verbeter daarna één concreet onderdeel.
Checklist voor deze week
- Is 2FA actief op alle belangrijke zakelijke accounts?
- Heeft iedere medewerker toegang tot de goedgekeurde wachtwoordmanager?
- Bestaat er één zichtbare meldroute voor verdachte situaties?
- Is vastgelegd welke gegevens niet in openbare AI-tools mogen?
- Worden betaal- en wijzigingsverzoeken via een tweede kanaal gecontroleerd?
- Zijn oude accounts en onnodige beheerdersrechten verwijderd?
- Is een datum gepland om de meldroute te oefenen?
Wilt u weten waar veilig gedrag nu onnodig moeilijk wordt?
AFB Communications kan samen met u accounts, Microsoft 365, toegangsrechten, netwerk, back-up en de praktische meldroute nalopen. U krijgt een helder overzicht van verbeterpunten die bij uw organisatie passen.
Bronnen en verdere informatie
Gecontroleerd op 7 oktober 2026.