Je huurt een ICT-bedrijf in om je bedrijfsnetwerk, je mail en je klantgegevens te beveiligen. Maar hoe weet je of die leverancier dat werk ook echt goed doet? Tot voor kort was dat gokken: elk ICT-bedrijf noemt zichzelf "beveiligingsspecialist", maar een harde maatstaf ontbrak. Sinds eind september hebben de eerste ICT-bedrijven het Keurmerk Digitale Basisveiligheid MKB behaald, en dat verandert de manier waarop je straks een leverancier kiest.
Wat is het Keurmerk Digitale Basisveiligheid MKB
Het keurmerk is ontwikkeld door het Centrum voor Criminaliteitspreventie en Veiligheid (CCV), op verzoek van de Tweede Kamer. Een ICT-leverancier die het keurmerk draagt, heeft aangetoond dat hij de basisbeveiliging voor zijn klanten op orde heeft en die ook daadwerkelijk uitvoert. Niet alleen op papier, maar in de praktijk: de audit kijkt naar wat een leverancier daadwerkelijk aflevert bij een klant, niet naar een beleidsdocument in een la.
Dat is een belangrijk verschil met een kwaliteitslabel dat bedrijven zelf claimen. Het CCV beheert ook keurmerken in andere sectoren, zoals inbraakpreventie en evenementenbeveiliging, en hanteert dezelfde aanpak: onafhankelijke controle, een vaste norm en een openbare lijst van gecertificeerde bedrijven.
Waarom dit keurmerk er nu komt
De aanleiding is simpel: hackers richten zich steeds vaker op het mkb, juist omdat kleinere bedrijven minder vaak hun basiszaken op orde hebben dan grote organisaties met een eigen IT-afdeling. Veel ondernemers besteden hun hele digitale beveiliging uit aan een extern bedrijf, zonder enig zicht op wat die partij daadwerkelijk doet. Werkt die met sterke wachtwoordeisen? Worden systemen tijdig gepatcht? Is er een plan voor als het toch misgaat?
Kamerlid Queeny Rajkowski diende eerder een motie in met het verzoek om mkb-ondernemers hierbij beter te ondersteunen, en dit keurmerk is het resultaat. Overheidsgeld voor cyberbeveiliging ligt er inmiddels ook: lees ons artikel over de subsidie die de helft van je cyberbeveiliging betaalt als je nog moet investeren in betere bescherming.
Er speelt nog iets mee: grotere bedrijven die zelf wel onder de Europese NIS2-richtlijn vallen, moeten straks ook de beveiliging van hun leveranciers en onderaannemers aantoonbaar maken. Lever jij als mkb-ondernemer diensten aan zo'n bedrijf, dan kan je opdrachtgever binnenkort vragen hoe jouw eigen digitale basis eruitziet. Een leverancier met dit keurmerk geeft je dan meteen een antwoord dat standhoudt, in plaats van een zelfgeschreven verklaring.
Hoe het keurmerk precies werkt
De norm bouwt op de risicoklasse-indeling van de NCSC, en op vijf basisprincipes voor digitale weerbaarheid die het Nationaal Cyber Security Centrum samen met het Digital Trust Center heeft opgesteld. Kort samengevat: risico's in kaart brengen, veilig gedrag stimuleren, systemen en apparaten goed beveiligen, toegang tot gegevens beheren, en voorbereid zijn op een incident.
Een gecertificeerde ICT-leverancier laat zien dat hij deze vijf principes daadwerkelijk toepast bij de klanten die hij bedient. Dat is iets anders dan ISO 27001, de bekendere norm voor informatiebeveiliging. ISO 27001 gaat over hoe een bedrijf zijn eigen interne informatiebeveiliging organiseert. Het nieuwe keurmerk gaat juist over de kwaliteit van de beveiligingsdiensten die een leverancier aan jou als klant levert. Je huurt niet alleen een partij in die zelf goed georganiseerd is, maar een partij die ook bewezen heeft dat ze jou goed beveiligt.
Zo check je of jouw ICT-leverancier het al heeft
Het CCV publiceert een openbare lijst met gecertificeerde ICT-bedrijven. Staat jouw leverancier er niet op, dan betekent dat niet automatisch dat het slecht gesteld is met je beveiliging, het keurmerk is nog maar net gelanceerd en de eerste certificeringen zijn pas in september binnen. Maar het is wel een reden om het gesprek aan te gaan: vraag je leverancier concreet hoe de basisbeveiliging bij jouw bedrijf is ingericht, en of certificering op de planning staat.
Ben je juist op zoek naar een nieuwe partij, dan is dit keurmerk vanaf nu een harde selectie-eis die je kunt meenemen. In ons artikel over het vinden van het juiste ICT-bedrijf staan meer criteria waarmee je leveranciers kunt vergelijken, en dit keurmerk past daar naadloos bovenop. De officiële basisprincipes zelf zijn ook vrij te raadplegen via het Digital Trust Center, zodat je als ondernemer ook zonder leverancier kunt beoordelen of je eigen basis op orde is.
Wat je deze maand concreet kunt doen
Stuur je huidige ICT-leverancier een simpele vraag: hebben jullie het Keurmerk Digitale Basisveiligheid MKB, of staat certificering gepland? Een leverancier die hier geen antwoord op heeft, of het gesprek ontwijkt, geeft je meteen nuttige informatie. Een leverancier die wel duidelijk kan uitleggen hoe de vijf basisprincipes bij jouw bedrijf zijn ingevuld, verdient je vertrouwen juist wel.
Het keurmerk lost niet alles op. Een certificaat voorkomt geen phishingmail die een medewerker per ongeluk opent, en het garandeert geen waterdichte beveiliging. Maar het geeft je voor het eerst een onafhankelijke maatstaf, in plaats van alleen het woord van je leverancier zelf. Voor een kleine onderneming die geen eigen IT-afdeling heeft om dit te controleren, is dat precies het soort houvast dat ontbrak.