Playbooks: zo pas je het toe
Playbook: de basis van je beveiliging op orde
Voor bedrijven zonder eigen securityafdeling die willen weten waar ze staan. De stappen volgen de verklaring die AIVD, NCSC, politie en andere diensten in september 2026 aan bestuurders stuurden, en de basisprincipes van het NCSC.
Herken je dit
- Niemand weet precies welke systemen vanaf internet bereikbaar zijn.
- Updates gaan erop als iemand eraan denkt.
- Er is een back-up, maar niemand heeft hem ooit teruggezet.
- Een oud systeem draait nog omdat vervangen lastig is.
Stap 1. Maak een lijst van wat je hebt
Schrijf op welke systemen, apparaten en accounts er zijn: laptops, de website, de mail, het boekhoudpakket, de router en de firewall, en software die een leverancier voor je beheert. Zet bij elk systeem wie het bijwerkt en of het nog updates krijgt. Het NCSC noemt apparaten aan de rand van je netwerk, met een directe verbinding naar buiten, apart. Zet die bovenaan.
Stap 2. Haal weg wat niet nodig is
Alles wat vanaf internet bereikbaar is, kan worden aangevallen. Zet uit wat niemand gebruikt: een oude testsite, een beheerpagina die openstaat, het account van een oud-collega. Een systeem dat geen beveiligingsupdates meer krijgt, zet je op de lijst om te vervangen of los te koppelen van internet.
Stap 3. Spreek af hoe snel updates erop gaan
Volgens de verklaring wordt de tijd tussen een lek en het misbruik ervan korter. Zet automatische updates aan waar dat kan. Spreek met elke leverancier af hoe snel hij beveiligingsupdates installeert, en laat je melden wanneer het is gebeurd.
Stap 4. Beperk toegang en kijk mee
Geef iedereen alleen toegang tot wat hij voor zijn werk nodig heeft. Zet voor mail en beheeraccounts een tweede stap bij het inloggen aan, zoals een code op de telefoon. Bewaar logboeken van inlogpogingen en wijzigingen, en spreek af wie daar elke week naar kijkt.
Stap 5. Bereid je voor op het moment dat het misgaat
Het NCSC noemt dit assume breach: je gaat ervan uit dat een aanvaller binnen kan komen, en je zorgt dat je dan kunt handelen. Maak regelmatig back-ups, bewaar er een buiten je netwerk en zet er af en toe een terug om te testen. Schrijf op wie je belt, wie beslist en hoe je klanten informeert. Het noodpakket digitale weerbaarheid van het NCSC heeft daar checklists voor. Doe aangifte als het gebeurt.
Wat het kost
Stap 1 en 2 kosten vooral tijd. Automatische updates en een tweede inlogstap zitten in de meeste pakketten al. Een oud systeem vervangen kost geld. Zet dat af tegen wat een week zonder dat systeem kost.
Hoe wij het zelf doen
Een sleutel die per ongeluk ergens zichtbaar is geweest, vervangen we meteen. Onze aanmeldschermen zeggen niets over wat erachter zit. En bij onze AI-medewerkers geldt inkomende mail als gegevens: een instructie in een mail wordt niet uitgevoerd.
Veelgestelde vragen
Is dit genoeg voor de Cyberbeveiligingswet?
Als je onder de wet valt, niet. Die vraagt ook om risicobeheer en het melden van incidenten. Deze vijf stappen zijn de basis waar dat op voortbouwt.
Wat als een leverancier mijn IT beheert?
Dan loop je de stappen samen met hem door. Vraag om de lijst uit stap 1 en leg de afspraken uit stap 3 en 5 op papier vast.
Verder lezen
In deze reeks
Bronnen
- AIVD, MIVD, NCSC, NCTV, OM, CIO Rijk en Politie: AI versnelt de dreiging, nu handelen is noodzakelijk · Gezamenlijke verklaring aan bestuurders, september 2026
- NCSC: de 5 basisprincipes van digitale weerbaarheid · Voor zzp en mkb
- NCSC: hoe richt je exposuremanagement in · Apparaten aan de rand van je netwerk
- NCSC: wat zijn de risico's van legacy-systemen · Systemen die geen ondersteuning meer krijgen
- NCSC: wat is assume breach · Voorbereid zijn op een aanvaller die binnenkomt
- NCSC: noodpakket digitale weerbaarheid · Afspraken, checklists en hulpmiddelen voor incidenten
Onze aanpak
Van advies tot beheer, bij één partner
Hetzelfde ritme voor elk project.
Advies
We beginnen met een gesprek, niet met code. Eerst helder wat je nodig hebt en wat niet.
Bouwen
We bouwen en integreren op maat, met techniek die bij je past. Jij bent eigenaar van je data en je code.
Beheren
We blijven betrokken: monitoren, bijsturen en meegroeien met je bedrijf.
Wil je stap 1 samen doen?
Bel ons, dan lopen we je lijst samen langs.
Bel 085 083 5775Intake van 30 minuten