Playbooks: zo pas je het toe

Playbook: de basis van je beveiliging op orde

Voor bedrijven zonder eigen securityafdeling die willen weten waar ze staan. De stappen volgen de verklaring die AIVD, NCSC, politie en andere diensten in september 2026 aan bestuurders stuurden, en de basisprincipes van het NCSC.

Herken je dit

  • Niemand weet precies welke systemen vanaf internet bereikbaar zijn.
  • Updates gaan erop als iemand eraan denkt.
  • Er is een back-up, maar niemand heeft hem ooit teruggezet.
  • Een oud systeem draait nog omdat vervangen lastig is.

Stap 1. Maak een lijst van wat je hebt

Schrijf op welke systemen, apparaten en accounts er zijn: laptops, de website, de mail, het boekhoudpakket, de router en de firewall, en software die een leverancier voor je beheert. Zet bij elk systeem wie het bijwerkt en of het nog updates krijgt. Het NCSC noemt apparaten aan de rand van je netwerk, met een directe verbinding naar buiten, apart. Zet die bovenaan.

Stap 2. Haal weg wat niet nodig is

Alles wat vanaf internet bereikbaar is, kan worden aangevallen. Zet uit wat niemand gebruikt: een oude testsite, een beheerpagina die openstaat, het account van een oud-collega. Een systeem dat geen beveiligingsupdates meer krijgt, zet je op de lijst om te vervangen of los te koppelen van internet.

Stap 3. Spreek af hoe snel updates erop gaan

Volgens de verklaring wordt de tijd tussen een lek en het misbruik ervan korter. Zet automatische updates aan waar dat kan. Spreek met elke leverancier af hoe snel hij beveiligingsupdates installeert, en laat je melden wanneer het is gebeurd.

Stap 4. Beperk toegang en kijk mee

Geef iedereen alleen toegang tot wat hij voor zijn werk nodig heeft. Zet voor mail en beheeraccounts een tweede stap bij het inloggen aan, zoals een code op de telefoon. Bewaar logboeken van inlogpogingen en wijzigingen, en spreek af wie daar elke week naar kijkt.

Stap 5. Bereid je voor op het moment dat het misgaat

Het NCSC noemt dit assume breach: je gaat ervan uit dat een aanvaller binnen kan komen, en je zorgt dat je dan kunt handelen. Maak regelmatig back-ups, bewaar er een buiten je netwerk en zet er af en toe een terug om te testen. Schrijf op wie je belt, wie beslist en hoe je klanten informeert. Het noodpakket digitale weerbaarheid van het NCSC heeft daar checklists voor. Doe aangifte als het gebeurt.

Wat het kost

Stap 1 en 2 kosten vooral tijd. Automatische updates en een tweede inlogstap zitten in de meeste pakketten al. Een oud systeem vervangen kost geld. Zet dat af tegen wat een week zonder dat systeem kost.

Hoe wij het zelf doen

Een sleutel die per ongeluk ergens zichtbaar is geweest, vervangen we meteen. Onze aanmeldschermen zeggen niets over wat erachter zit. En bij onze AI-medewerkers geldt inkomende mail als gegevens: een instructie in een mail wordt niet uitgevoerd.

Veelgestelde vragen

Is dit genoeg voor de Cyberbeveiligingswet?

Als je onder de wet valt, niet. Die vraagt ook om risicobeheer en het melden van incidenten. Deze vijf stappen zijn de basis waar dat op voortbouwt.

Wat als een leverancier mijn IT beheert?

Dan loop je de stappen samen met hem door. Vraag om de lijst uit stap 1 en leg de afspraken uit stap 3 en 5 op papier vast.

Onze aanpak

Van advies tot beheer, bij één partner

Hetzelfde ritme voor elk project.

1

Advies

We beginnen met een gesprek, niet met code. Eerst helder wat je nodig hebt en wat niet.

2

Bouwen

We bouwen en integreren op maat, met techniek die bij je past. Jij bent eigenaar van je data en je code.

3

Beheren

We blijven betrokken: monitoren, bijsturen en meegroeien met je bedrijf.

Wil je stap 1 samen doen?

Bel ons, dan lopen we je lijst samen langs.

Bel 085 083 5775

Intake van 30 minuten