Cyberveilig werken in 2026: techniek alleen is niet genoeg

cyberveilig werken

Een sterk wachtwoord, een goede virusscanner en actuele software zijn belangrijk. Toch begint een cyberaanval steeds vaker niet met een technisch lek, maar met een geloofwaardig verhaal.

Een aanvaller belt bijvoorbeeld de servicedesk en doet zich voor als een collega. Of je ontvangt een sms die precies lijkt op een bericht van je bank. Soms komt een verzoek zelfs vanaf een echt e-mailadres van een betrouwbare organisatie. Dat maakt het steeds lastiger om echt van nep te onderscheiden.

Daarom draait goede cybersecurity niet alleen om techniek. Het gaat ook om bewustwording, duidelijke afspraken en weten wat je moet doen wanneer er iets misgaat.

Een geloofwaardig bericht is niet altijd betrouwbaar

Cybercriminelen maken steeds slimmer gebruik van social engineering. Ze proberen je onder druk te zetten, vertrouwen te winnen of een gevoel van urgentie te creëren.

Denk aan een verzoek om:

  • snel een wachtwoord opnieuw in te stellen;
  • een extra account aan te maken;
  • vertrouwelijke informatie door te sturen;
  • een betaling uit te voeren;
  • via een link je identiteit te bevestigen.

Het bericht kan er technisch volledig betrouwbaar uitzien. Toch zegt een correct e-mailadres of een bekende afzender niets over de bedoeling van het verzoek.

Krijg je een opvallend verzoek? Controleer het dan via een tweede kanaal. Bel de afzender bijvoorbeeld terug op een nummer dat je zelf opzoekt. Gebruik dus niet het telefoonnummer uit het bericht. Bij gevoelige verzoeken is een extra controle door een collega of leidinggevende verstandig.

Even controleren kost weinig tijd. De gevolgen van één verkeerde handeling kunnen daarentegen groot zijn. Superlogisch toch?

Verwacht na een datalek ook een vervolgaanval

Na een datalek proberen criminelen de gestolen gegevens vaak opnieuw te gebruiken. Met een naam, telefoonnummer, e-mailadres of klantnummer kunnen zij berichten maken die opvallend echt lijken.

Een sms over een geblokkeerde betaalkaart komt bijvoorbeeld veel geloofwaardiger over wanneer de afzender jouw naam en bank kent. Soms verschijnt zo’n nepbericht zelfs in dezelfde berichtenreeks als eerdere, echte berichten.

Houd daarom een eenvoudige regel aan: klik niet rechtstreeks op een link in een onverwacht bericht. Open zelf de officiële app of typ het bekende webadres in je browser.

Heeft een leverancier gemeld dat jouw gegevens mogelijk zijn gelekt? Verander dan relevante wachtwoorden, schakel waar mogelijk multifactorauthenticatie in en waarschuw medewerkers voor mogelijke phishingberichten.

Weet wat je moet doen bij een datalek

Een datalek is meer dan een gestolen klantenbestand. Ook een verkeerd geadresseerde e-mail, een verloren laptop of een openbaar gedeeld document kan een datalek zijn.

Bij een mogelijk datalek is snelheid belangrijk. Zorg daarom dat medewerkers weten waar zij een incident moeten melden en wie vervolgens beoordeelt welke stappen nodig zijn.

Een organisatie kan verplicht zijn om een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens te melden. Ook datalekken die niet worden gemeld, moeten in een intern datalekregister worden vastgelegd. Daarin noteer je wat er is gebeurd, welke gegevens zijn geraakt, welke maatregelen zijn genomen en waarom het incident wel of niet is gemeld.

Wacht niet tot er daadwerkelijk iets gebeurt. Loop het proces een keer samen door. Wie neemt de beslissing? Wie informeert klanten? En wie schakelt Analyst ICT of een andere specialist in? Een korte oefening maakt tijdens een echt incident een groot verschil.

Maak duidelijke afspraken over AI

ChatGPT, Copilot en andere AI-toepassingen worden inmiddels volop gebruikt. Een medewerker laat een e-mail herschrijven, vat een document samen of plakt een foutmelding in een chatbot.

Dat kan veel tijd besparen, maar het brengt ook risico’s met zich mee. In een foutmelding, offerte of document kunnen persoonsgegevens, wachtwoorden of vertrouwelijke klantgegevens staan. Zonder duidelijke afspraken kunnen die gegevens onbedoeld bij een externe AI-dienst terechtkomen.

Maak daarom binnen je organisatie afspraken over:

  • welke AI-toepassingen medewerkers mogen gebruiken;
  • welke informatie zij wel en niet mogen invoeren;
  • wanneer persoonsgegevens eerst moeten worden verwijderd;
  • welke AI-uitvoer altijd door een medewerker moet worden gecontroleerd;
  • wie verantwoordelijk is voor het eindresultaat.

Sinds 2 februari 2025 vraagt de Europese AI-verordening bovendien dat organisaties zorgen voor voldoende AI-geletterdheid bij medewerkers die met AI-systemen werken. Alleen een tool beschikbaar stellen is dus niet genoeg. Medewerkers moeten ook begrijpen wat de mogelijkheden, beperkingen en risico’s zijn.

De Cyberbeveiligingswet raakt ook de keten

Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Deze wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Organisaties die rechtstreeks onder de wet vallen, krijgen onder andere te maken met een registratieplicht, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid voor cyberrisico’s.

Niet iedere mkb-organisatie valt rechtstreeks onder de wet. Toch kun je er indirect mee te maken krijgen. Organisaties die wél onder de Cyberbeveiligingswet vallen, moeten namelijk ook kijken naar de veiligheid van hun leveranciers.

Daardoor kun je als leverancier vragen krijgen over bijvoorbeeld:

  • de beveiliging van je ICT-omgeving;
  • toegangsbeheer en multifactorauthenticatie;
  • back-ups en herstelmogelijkheden;
  • de afhandeling van beveiligingsincidenten;
  • de bescherming van persoonsgegevens;
  • de afspraken met jouw eigen leveranciers.

Cybersecurity wordt daarmee steeds minder vrijblijvend. Het is niet alleen een technisch onderwerp, maar ook een vast onderdeel van bedrijfsvoering, continuïteit en samenwerking.

Wat kun je vandaag al doen?

Je hoeft niet direct een uitgebreid beveiligingsprogramma op te zetten. Begin met een paar praktische controles:

  1. Bespreek met medewerkers hoe zij onverwachte verzoeken controleren.
  2. Schakel multifactorauthenticatie of passkeys in waar dat mogelijk is.
  3. Zorg dat apparaten en software tijdig worden bijgewerkt.
  4. Controleer of iedereen weet waar een mogelijk datalek moet worden gemeld.
  5. Maak duidelijke afspraken over het gebruik van AI en klantgegevens.
  6. Leg vast wie tijdens een beveiligingsincident welke verantwoordelijkheid heeft.
  7. Kijk of klanten of opdrachtgevers beveiligingseisen aan jouw organisatie stellen.

Cyberveiligheid is geen eenmalig project. Het is een combinatie van goede techniek, duidelijke processen en medewerkers die weten waar ze op moeten letten.

Samen zorgen voor een veilige digitale werkomgeving

Analyst ICT helpt je om digitale risico’s inzichtelijk en beheersbaar te maken. Van veilige werkplekken, multifactorauthenticatie en updates tot 24/7 monitoring via ons Security Operations Center. Ook kunnen we met je meedenken over bewustwording, veilig AI-gebruik en de gevolgen van de Cyberbeveiligingswet voor jouw organisatie.

Wil je weten waar jouw organisatie staat? Neem dan contact met ons op. We kijken graag met je mee. Eerst analyseren en dan pas beginnen. Voor ons is dat superlogisch.

Laatste blogs

analyst ict cybersecurity awareness training
Blog
AI en cybersecurity: slim hulpmiddel of nieuw risico?
AI helpt je om sneller informatie te vinden, teksten te schrijven en grote hoeveelheden gegevens te analyseren. Ook binnen cybersecurity wordt AI steeds vaker ingezet om afwijkingen, verdachte activiteiten en kwetsbaarheden te ontdekken. Maar AI heeft ook een andere kant. Cybercriminelen gebruiken dezelfde technologie om overtuigende phishingmails te maken, aanvallen te automatiseren en sneller zwakke plekken te vinden. Bovendien kan een AI-systeem informatie geven die logisch klinkt, maar niet klopt. De conclusie is eenvoudig: AI kan ontzettend waardevol zijn, zolang je weet waarvoor je het gebruikt en de uitkomst blijft controleren. AI klinkt overtuigend, ook als het antwoord niet klopt…
ouwe koeien
Blog
Links4you.nl in een nieuw jasje: een stukje internetgeschiedenis
Sommige websites zijn meer dan alleen een verzameling pagina’s en links. Ze vertellen een verhaal. Over hoe het internet vroeger werkte, hoe ons bedrijf zich ontwikkelde en hoe snel de digitale wereld in ruim twintig jaar is veranderd. Links4you.nl is zo’n website. Terug naar 2003 In 2003 startte We Provide als dochteronderneming van Tacticus ICT & More. In eerste instantie hield We Provide zich vooral bezig met het registreren van domeinnamen en het aanbieden van webhosting. Niet veel later begonnen we ook met het bouwen van websites. Dat deden we onder andere voor Luxlight, dat toen nog Baluxe heette, Baby-Dump…
Nieuwe EU-regels voor sociale media
Blog
Nieuwe EU-regels voor sociale media: wat verandert er voor minderjarigen?
Geen sociale media onder de dertien jaar, beperkte accounts voor jongeren van dertien en veertien en strengere regels voor verslavende functies. De Europese Commissie presenteerde op 17 september 2026 de EU KIDS Act: een nieuw wetsvoorstel dat kinderen en jongeren beter moet beschermen in de digitale wereld. De voorgestelde regels gaan behoorlijk ver. Ze raken niet alleen bekende platforms zoals TikTok, Instagram en Snapchat, maar ook videoplatforms, online games, appwinkels en AI-chatbots. Wat staat er precies in het voorstel en wat betekent dit voor ouders, scholen en organisaties? Eerst een belangrijke nuance: de wet geldt nog niet Hoewel verschillende nieuwsberichten…

Een nieuwsbrief

Superlogisch toch?