Cybersecurity

Cybersecurity

Wat is cybersecurity?

Cybersecurity beschermt organisaties tegen digitale dreigingen. Lees wat het inhoudt, waarom het belangrijk is en hoe je het gestructureerd aanpakt.

24 maart 2026
Cybersecurity

Wat is een CISO?

Een CISO (Chief Information Security Officer) is de eindverantwoordelijke voor informatiebeveiliging binnen een organisatie. Lees wat deze rol inhoudt en…

24 maart 2026

Over Cybersecurity

Cybersecurity is het geheel aan maatregelen, techniek en afspraken waarmee organisaties en particulieren zich beschermen tegen digitale dreigingen. Op deze pagina vind je het overzicht: welke dreigingen er zijn, welke maatregelen echt werken, wat wetgeving van je vraagt en waarom de mens vaker de ingang is dan de techniek. Zoek je de uitgebreide begripsuitleg, begin dan bij ons artikel wat is cybersecurity.

Waar cybersecurity over gaat

Het misverstand dat het hardnekkigst is, is dat cybersecurity vooral een technisch onderwerp zou zijn. Firewalls en virusscanners horen erbij, maar ze vormen het kleinste deel van het verhaal. De meeste incidenten beginnen bij een gewone werkdag: een mail die net echt genoeg lijkt, een update die is blijven liggen, een account zonder tweede factor, of een leverancier die zelf gehackt is.

Een bruikbare indeling is die van het NIST Cybersecurity Framework, dat vijf kernfuncties onderscheidt: identificeren wat je hebt en waar de risico’s zitten, beschermen met maatregelen, detecteren wanneer er iets misgaat, reageren op een incident en herstellen daarna. Die volgorde laat meteen zien waarom alleen preventie niet volstaat. Geen enkele organisatie is waterdicht, dus de vraag is niet of er ooit iets gebeurt maar hoe snel je het merkt en hoe goed je erop voorbereid bent.

De dreigingen waar je in de praktijk mee te maken krijgt

Aanvallen worden grotendeels geautomatiseerd uitgevoerd. Een crimineel hoeft jouw organisatie niet te kennen om binnen te komen; hij zoekt naar de zwakste plek, ongeacht bij wie die zit. Dat verklaart waarom ook kleinere organisaties doelwit zijn.

  • Phishing: massaal verstuurde berichten die je verleiden tot klikken, inloggen of betalen
  • Spear phishing: dezelfde aanval maar gericht op één persoon, met kloppende details uit LinkedIn en datalekken. Hoe je die herkent, staat in wat is spear phishing
  • Ransomware: gijzelsoftware die je bestanden versleutelt en losgeld eist, vaak gecombineerd met dreiging tot publicatie
  • Gestolen inloggegevens: hergebruikte wachtwoorden uit een oud datalek die elders nog blijken te werken
  • Kwetsbaarheden in software: bekende lekken in systemen waarvan de update niet is uitgevoerd
  • Aanvallen via de keten: binnenkomen via een leverancier of dienstverlener met toegang tot jouw omgeving

Wat er concreet tegen helpt

Een klein aantal maatregelen dekt een onevenredig groot deel van de risico’s af. Ze zijn geen van alle spectaculair, en dat is precies waarom ze zo vaak blijven liggen.

  • Tweefactorauthenticatie: op alle belangrijke accounts, en zeker op e-mail en cloudomgevingen. De verschillende methoden vergelijken we in wat is tweefactorauthenticatie
  • Automatische updates: op systemen, software en apparaten, zodat bekende lekken snel dicht zijn
  • Back-ups: met minimaal één kopie los van het netwerk, en getest of terugzetten ook echt lukt
  • Wachtwoordbeheer: unieke wachtwoorden per dienst, beheerd in een wachtwoordmanager
  • Beperkte toegangsrechten: iedereen krijgt alleen wat nodig is voor het werk, niet meer
  • Een draaiboek: vastgelegd wie wat doet bij een incident, opgesteld voordat het nodig is

Voor kleinere organisaties met beperkt budget en zonder eigen securityafdeling hebben we die aanpak in lagen uitgewerkt in cybersecurity voor het MKB.

Cybersecurity awareness: de mens als schakel

Geen enkel technisch systeem vangt volledig af wat een overtuigende mail bij een gehaaste medewerker teweegbrengt. Aanvallers spelen bewust in op urgentie, autoriteit en vertrouwdheid, precies de dingen die het denken op de automatische piloot zetten.

Daarom is cybersecurity awareness geen randvoorwaarde maar een kernmaatregel. Wat werkt, is korte en regelmatige bewustwording in plaats van een jaarlijkse sessie die niemand onthoudt, en het makkelijk maken om een verdacht bericht te melden zonder dat iemand zich daar dom over hoeft te voelen. Wie begrijpt waarom een aanval werkt, herkent de volgende variant ook.

Testen, meten en aantonen

Weten of je maatregelen werken, vraagt om meer dan aannemen dat het goed zit. Een audit informatiebeveiliging legt langs een erkende norm zoals ISO 27001 of SOC 2 vast hoe je ervoor staat, en klanten en verzekeraars vragen daar steeds vaker om.

Daarnaast kun je je verdediging laten testen door iemand die aanvalt zoals een echte aanvaller dat zou doen. Waar de grens ligt tussen legaal en strafbaar, en waar je op let bij het kiezen van zo’n partij, staat in een hacker inhuren.

Wetgeving en verantwoordelijkheid

Cybersecurity is inmiddels ook een juridische en bestuurlijke kwestie. De Europese NIS2-richtlijn, in Nederland uitgewerkt in de Cyberbeveiligingswet, verplicht organisaties in aangewezen sectoren tot risicobeheer, incidentmelding en aantoonbare maatregelen, met verantwoordelijkheid die bij het bestuur komt te liggen. De AVG stelt daarnaast eisen aan de bescherming van persoonsgegevens.

Dat raakt niet alleen de organisaties die er direct onder vallen. Wie levert aan zo’n organisatie, krijgt de eisen via het contract alsnog op zijn bord. Wie binnen de organisatie de regie voert over dit alles, en wanneer je die rol extern belegt, bespreken we in wat is een CISO.

Wat je in deze categorie vindt

De artikelen hieronder zijn geschreven voor wie er iets mee moet, niet voor wie er al alles van weet. Vaktermen leggen we uit op het moment dat ze vallen, en waar het kan staat het antwoord meteen aan het begin.

Ook AI speelt hier inmiddels een rol, aan beide kanten. Aanvallers schrijven er overtuigender phishingmails mee, en verdedigers gebruiken het om ruis uit meldingen te filteren. Waar die twee elkaar raken, vind je terug in de categorie Artificial Intelligence.