Een cybersecuritybeleid is een basisdocument dat uw kleine onderneming een duidelijke manier biedt om uit te leggen hoe werknemers bedrijfssystemen, accounts, apparaten en digitale gegevens moeten beschermen.
Het verandert beveiliging van versnipperd advies in gedeelde verwachtingen door vragen te beantwoorden zoals welke praktijken zijn toegestaan, wat werknemers moeten vermijden, wie welke beslissingen neemt en wat er gebeurt als er iets misgaat.
Deze gids geeft u een praktisch kader voor het schrijven of herzien van een cybersecuritybeleid voor uw kleine onderneming. U kunt het als startsjabloon gebruiken, elke sectie aanpassen aan uw tools en risico’s, en het beleid verbinden met operationele controles die het eenvoudiger maken om na te leven.
Wat is een cybersecuritybeleid?
Waarom kleine ondernemingen een cybersecuritybeleid nodig hebben
Sjabloon voor cybersecuritybeleid: 9 kernsecties
Waarom mislukt IT-beveiligingsbeleid voor bedrijven?
Hoe Proton Pass for Business de naleving van het beleid ondersteunt
Wat is een cybersecuritybeleid?
Een cybersecuritybeleid is een geschreven document dat definieert hoe uw onderneming informatie, systemen, apparaten en accounts beschermt tegen cyberdreigingen(nieuw venster). Het moet uitleggen wat er van werknemers en externe contractanten, inclusief managers en beheerders, wordt verwacht in het dagelijkse werk.
Een sterk beleid moet aanvoelen als een referentie die mensen daadwerkelijk kunnen gebruiken wanneer beslissingen onduidelijk zijn. Het moet antwoord geven op vragen zoals:
- Welke wachtwoorden en accounts hebben extra bescherming nodig?
- Mogen werknemers persoonlijke apparaten gebruiken voor het werk?
- Waar moeten gevoelige gegevens worden opgeslagen?
- Wie mag de toegang tot bedrijfssystemen goedkeuren?
- Wat moet iemand doen als diegene een inbreuk vermoedt?
- Hoe vaak wordt het beleid herzien?
- Wat gebeurt er met de toegang wanneer iemand het bedrijf verlaat?
Voor kmo’s is het beste cybersecuritybeleid kort, duidelijk en specifiek genoeg om giswerk uit te sluiten.
Waarom kleine ondernemingen een cybersecuritybeleid nodig hebben
Een cybersecuritybeleid kan uw onderneming op drie manieren helpen:
Schept verwachtingen: werknemers weten wat is toegestaan, wat verplicht is en wat goedkeuring vereist.
Creëert verantwoordelijkheid: als toegang, apparaten, gegevensverwerking en incidentrespons duidelijke eigenaren hebben, hangt de beveiliging niet langer af van het individuele geheugen.
Ondersteunt naleving en klantvertrouwen: om te voldoen aan de regelgeving inzake gegevensbescherming, zoals de GDPR, moet uw onderneming persoonsgegevens veilig verwerken met behulp van passende technische en organisatorische maatregelen, waaronder risicoanalyses, organisatorisch beleid en technische maatregelen.
Een geschreven informatiebebeveiligingsbeleid helpt aan te tonen dat uw onderneming deze verantwoordelijkheden in overweging heeft genomen en controles heeft ingesteld om risico’s te beperken.
Het cybersecurityrapport voor kmo’s van Proton versterkt waarom dit belangrijk is voor kleinere teams: kmo’s worden vaak geconfronteerd met reële beveiligingsrisico’s zonder over dezelfde middelen te beschikken als grotere ondernemingen. Een praktisch beleid biedt die teams een manier om prioriteit te geven aan de basisprincipes en deze herhaalbaar te maken.
Sjabloon voor cybersecuritybeleid: 9 kernsecties
Gebruik de volgende structuur als sjabloon voor het cybersecuritybeleid. U hoeft niet elke sectie overdreven lang te maken. Het doel is om de regel te definiëren, eigenaarschap toe te wijzen en uit te leggen hoe werknemers deze moeten toepassen.
1. Doel en reikwijdte van het beleid
Begin met uit te leggen waarom het beleid bestaat en op wie het van toepassing is. Dit gedeelte voorkomt een veelvoorkomend probleem: dat mensen ervan uitgaan dat het beleid alleen van toepassing is op ‘IT-systemen’ of fulltime werknemers.
Sjabloontekst:
Dit cybersecuritybeleid definieert hoe [Bedrijfsnaam] bedrijfssystemen, accounts, apparaten en gegevens beschermt. Het is van toepassing op werknemers, externe contractanten, tijdelijke arbeidskrachten en derden die toegang hebben tot bedrijfsinformatie of -systemen.
De reikwijdte moet apparaten in eigendom van het bedrijf, goedgekeurde clouddiensten, zakelijke accounts, externe werkomgevingen, persoonlijke apparaten die voor het werk worden gebruikt en toegang voor leveranciers omvatten.
2. Beleid voor acceptabel gebruik
De sectie over acceptabel gebruik legt uit hoe werknemers de systemen en accounts van het bedrijf kunnen gebruiken.
Het moet betrekking hebben op:
- Goedgekeurde bedrijfssoftware en -diensten
- Beperkingen op niet-goedgekeurde apps of browserextensies
- Regels voor het downloaden van bestanden en software
- Gebruik van zakelijke e-mail en messaging
- Persoonlijk gebruik van apparaten van het bedrijf
- Verboden activiteiten, zoals het delen van accounts zonder goedkeuring of het omzeilen van beveiligingscontroles
Houd deze sectie praktisch. Werknemers moeten begrijpen welke alledaagse keuzes acceptabel zijn, zonder dat ze technische taal hoeven te interpreteren.
Sjabloontekst:
Werknemers moeten goedgekeurde bedrijfssystemen gebruiken voor hun werk. Niet-goedgekeurde toepassingen, persoonlijke opslagaccounts en ongeautoriseerde browserextensies mogen niet worden gebruikt om bedrijfsgegevens op te slaan, te verwerken of te delen, tenzij dit is goedgekeurd door [functie/team].
3. Vereisten voor wachtwoord- en toegangsbeheer
Het is belangrijk om rekening te houden met beheerderscontroles. Een beleid kan definiëren wie toegang moet hebben, wanneer tweestapsverificatie (2FA) vereist is en hoe offboarding moet werken, maar teams hebben nog steeds een operationele manier nodig om die regels toe te passen. Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business ondersteunt dit via het beheerderspaneel, waar uw team de toegang kan beheren, beleid kan toepassen, activiteiten kan beoordelen en de afhankelijkheid van informele wachtwoordverwerking kan verminderen.
In uw beleid moet staan dat:
- Wachtwoorden voor het werk uniek en sterk moeten zijn.
- Wachtwoorden niet hergebruikt mogen worden voor zakelijke en persoonlijke accounts.
- Gedeelde inloggegevens niet mogen worden verzonden via niet-goedgekeurde manieren, zoals e-mail, chat, schermafbeeldingen, tickets of documenten.
- 2FA moet overal worden ingeschakeld, te beginnen met accounts die een hoog risico lopen.
- Toegang moet worden verleend op basis van functie en zakelijke behoefte.
- Toegang moet worden ingetrokken wanneer iemand van functie verandert of vertrekt.
- Uitzonderingen moeten worden gedocumenteerd, inclusief gevallen waarin 2FA nog niet kan worden ingeschakeld, een gedeeld account tijdelijk onvermijdelijk is, een leverancier tijdelijk verhoogde toegang nodig heeft, of een verouderd systeem niet aan de standaard wachtwoord- of toegangsvereisten kan voldoen.
De handleiding van Proton voor het opstellen van een wachtwoordbeleid kan dit gedeelte ondersteunen met meer details over wachtwoordregels, delen, toegangsbeheer en tweestapsverificatie.
Dit is ook waar beleid operationele ondersteuning nodig heeft. Een regel die stelt “gebruik unieke wachtwoorden” is zwak als werknemers nog steeds elk wachtwoord handmatig moeten aanmaken en onthouden.
Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business helpt teams om wachtwoordvereisten om te zetten in de dagelijkse praktijk: werknemers kunnen sterke, unieke wachtwoorden genereren, deze opslaan in versleutelde kluizen, automatisch aanvullen gebruiken en wachtwoorden veilig delen in plaats van onveilige kanalen te gebruiken — allemaal in één app.
Sjabloontekst:
Wachtwoorden voor het werk moeten uniek en sterk zijn en worden opgeslagen in de goedgekeurde zakelijke wachtwoordbeheerder. Wachtwoorden mogen niet opnieuw worden gebruikt voor persoonlijke en zakelijke accounts of worden gedeeld via e-mail, chat, schermafbeeldingen, tickets of documenten. Multi-factor-verificatie moet worden ingeschakeld voor accounts met een hoog risico en toegang moet worden verleend op basis van functie en zakelijke behoefte. Wanneer een werknemer, contractant of leverancier geen toegang meer nodig heeft, moeten machtigingen worden herzien en verwijderd.
4. Gegevensclassificatie en -verwerking
Een cybersecuritybeleid moet de soorten informatie definiëren waarmee uw bedrijf te maken heeft en hoe elk type informatie moet worden beschermd. Hier zijn drie niveaus die een klein bedrijf kan gebruiken zonder de zaken ingewikkeld te maken:
Openbaar: Informatie die is goedgekeurd voor openbaar gebruik
Intern: Bedrijfsinformatie voor werknemers en goedgekeurde contractanten die niet geschikt is om extern te delen
Vertrouwelijk: Klantgegevens, financiële gegevens, inloggegevens, contracten, werknemersdossiers of gevoelige operationele informatie — alles wat schade kan veroorzaken als het wordt gelekt
Sjabloontekst:
Vertrouwelijke informatie mag alleen worden opgeslagen in goedgekeurde systemen, worden gedeeld met geautoriseerde personen en worden beschermd tegen ongeoorloofde toegang. Werknemers mogen geen vertrouwelijke bedrijfsgegevens opslaan in persoonlijke accounts, onbeheerde documenten of niet-goedgekeurde apparaten.
5. Incidentenrapportage en eerste reactie
Uw beleid moet uitleggen wat werknemers moeten doen als ze een kwetsbaarheid vaststellen of vermoeden. Dit hoeft geen volledig incident-responsplan te zijn, maar het moet wel de eerste acties en het eigenaarschap definiëren.
Neem voorbeelden op zoals:
- Verdachte inlogwaarschuwingen
- Verloren of gestolen apparaten
- Phishing-e-mails
- Onbedoeld delen van gegevens
- Malwarewaarschuwingen
- Ongebruikelijke accountactiviteit
- Ongeoorloofde toegang tot documenten of systemen
Gebruik de handleiding van Proton over het voorkomen van datalekken voor bedrijven voor verdere begeleiding bij het verminderen van het risico op datalekken voordat een incident plaatsvindt.
Sjabloontekst:
Werknemers moeten vermoedelijke beveiligingsincidenten onmiddellijk melden aan [functie/team/contactpersoon]. Werknemers mogen geen bewijsmateriaal verwijderen, getroffen systemen resetten of extern communiceren over een incident, tenzij dit is opgedragen door de eigenaar van het incident.
6. Werken op afstand en Bring Your Own Device (BYOD)-regels
Werken op afstand en persoonlijke apparaten binnen uw bedrijfsnetwerk kunnen onnodige risico’s met zich meebrengen als ze niet goed worden beheerd. Uw cybersecuritybeleid moet uitleggen of werknemers persoonlijke apparaten mogen gebruiken, welke beveiligingsvereisten van toepassing zijn (zoals BYOD-beveiliging) en wat er gebeurt als een apparaat verloren raakt of iemand vertrekt.
Neem het volgende op:
- Goedgekeurde apparaten en besturingssystemen
- Schermvergrendelingen en apparaatversleuteling
- Melden van verloren of gestolen apparaten
- Gebruik van openbare wifi(nieuw venster)
- Toegang tot bedrijfssystemen vanaf persoonlijke apparaten
- Regels voor persoonlijke cloudopslag
- Vereisten voor verificatie-apps en 2FA
- Offboardingstappen voor werknemers op afstand
De handleidingen van Proton voor werken op afstand en BYOD-beleid kunnen dit gedeelte ondersteunen met gedetailleerdere regels voor verspreide teams en apparaten die eigendom zijn van werknemers.
Sjabloontekst:
Werknemers hebben alleen toegang tot bedrijfssystemen vanaf goedgekeurde apparaten die voldoen aan de beveiligingsvereisten. Verloren of gestolen apparaten moeten onmiddellijk worden gemeld. Bedrijfsgegevens mogen niet worden opgeslagen in persoonlijke cloudaccounts of onbeheerde toepassingen.
7. Toegang voor externe leveranciers
Kleine bedrijven vertrouwen vaak op bureaus, contractanten, softwareleveranciers, accountants, consultants en managed service providers. Toegang voor leveranciers mag nooit terloops worden behandeld, omdat het een achterdeur kan creëren waarover uw bedrijf niet de volledige controle heeft.
Een zakelijke wachtwoordbeheerder kan helpen om die controle praktischer te maken door teams te helpen de inloggegevens van leveranciers beperkt, gemonitord en gemakkelijk in te trekken te houden wanneer een samenwerking eindigt.
Uw beleid moet het volgende definiëren:
- Wie toegang voor leveranciers kan goedkeuren
- Tot welke systemen leveranciers toegang hebben
- Of accounts van leveranciers individueel of gedeeld moeten zijn
- Hoe lang de toegang duurt
- Hoe vaak de toegang van leveranciers wordt gecontroleerd
- Hoe de minimale machtigingen voor elke leverancier worden bepaald
- Wat er gebeurt als een contract afloopt
Dit gedeelte biedt ook ondersteuning voor toeleveringsketenbeveiliging. De 10 stappen van het NCSC(nieuw venster) omvatten dit als een belangrijk gebied voor het beheren van cyberrisico’s, wat met name relevant is voor kleine bedrijven die delen van hun IT, financiën, marketing of operationele activiteiten uitbesteden.
Sjabloontekst:
Toegang voor derden moet worden goedgekeurd door [functie/team], beperkt zijn tot de systemen die vereist zijn voor de werkzaamheden, en aan het einde van de opdracht worden geëvalueerd. Toegang voor leveranciers moet worden verwijderd wanneer deze niet langer nodig is.
8. Vereisten voor de training van medewerkers
Een cyberbeveiligingsbeleid werkt niet als mensen het alleen zien tijdens de onboarding. Regelmatige security awareness-training zorgt ervoor dat uw beleid altijd wordt nageleefd.
In uw beleid moet het volgende worden uitgelegd:
- Wanneer medewerkers een beveiligingstraining ontvangen
- Welke onderwerpen in de training worden behandeld
- Hoe vaak er herhalingstrainingen plaatsvinden
- Wie de training moet voltooien
- Hoe nieuwe risico’s of beleidswijzigingen worden gecommuniceerd
Trainingsonderwerpen kunnen bestaan uit phishing, wachtwoordbeheer, 2FA, veilig bestanden delen, gegevensverwerking, werken op afstand, apparaatbeveiliging en incidentrapportage.
Houd trainingen kort en praktisch. Een beknopt beleid van vijf pagina’s met een checklist, ondersteund door korte voorbeelden, is meestal nuttiger dan een overvol, langdradig document van 40 pagina’s.
Sjabloontekst:
Medewerkers moeten tijdens de onboarding en ten minste [jaarlijks/twee keer per jaar] een cyberbeveiligingstraining voltooien. De training behandelt wachtwoordbeveiliging, phishing, gegevensverwerking, apparaatbeveiliging en incidentrapportage.
9. Evaluatiefrequentie van het beleid
Een cyberbeveiligingsbeleid moet veranderen naarmate het bedrijf verandert. Nieuwe systemen, patronen voor werken op afstand, leveranciers, regelgeving en incidenten kunnen er allemaal voor zorgen dat oude regels onvolledig worden.
Definieer:
- Hoe vaak het beleid wordt geëvalueerd
- Een eigenaar voor de evaluatie van het cyberbeveiligingsbeleid
- Hoe wijzigingen worden goedgekeurd
- Hoe updates worden gecommuniceerd
- Wat de aanleiding is voor een tussentijdse evaluatie
Sjabloontekst:
Dit beleid wordt elke [zes of 12 maanden] geëvalueerd door [eigenaar]. Het moet ook worden geëvalueerd na een groot beveiligingsincident, een ingrijpende systeemwijziging, een update van de regelgeving of een wezenlijke verandering in de bedrijfsactiviteiten
Waarom mislukt IT-beveiligingsbeleid voor bedrijven?
Het meeste cyberbeveiligingsbeleid mislukt om praktische redenen:
Het beleid is te lang: een cyberbeveiligingsbeleid voor kleine bedrijven moet niet proberen elk mogelijk scenario te dekken. Als het te lang wordt, stoppen medewerkers met het gebruik ervan. Houd het beknopt en link naar uitgebreidere procedures waar nodig.
De taal is te technisch: medewerkers zouden geen beveiligingsachtergrond nodig moeten hebben om de cyberbeveiligingsrichtlijnen van het bedrijf te volgen. Gebruik begrijpelijke taal en vervang technische termen waar mogelijk door alledaagse uitleg.
Het beleid wordt alleen tijdens de onboarding gepresenteerd: als het beleid slechts eenmaal tijdens de onboarding wordt genoemd, zal het het dagelijkse gedrag niet beïnvloeden. Versterk het door middel van trainingen, herinneringen, beknopte handleidingen en updates wanneer processen veranderen.
Het beleid wordt nooit geëvalueerd: een beleid dat twee jaar geleden is geschreven, weerspiegelt mogelijk niet de huidige systemen, praktijken voor werken op afstand, toegang voor leveranciers of verwachtingen op het gebied van regelgeving. Evalueer het regelmatig.
Het beleid wordt niet gehandhaafd: dit is de meest voorkomende reden voor mislukking. Een beleid kan voorschrijven dat wachtwoorden veilig moeten worden opgeslagen, 2FA moet worden ingeschakeld of dat toegang voor leveranciers moet worden verwijderd, maar die regels maken niets uit als niemand het in de gaten houdt. Handhaving betekent het toewijzen van eigenaren, het gebruiken van beheerdersopties waar beschikbaar, het beoordelen van uitzonderingen en het gemakkelijker maken van veilig gedrag dan de kortere weg.
Voor wachtwoord- en toegangsbeheer kan Proton Pass for Business helpen om de handhaving van het beleid operationeel te ondersteunen. Het biedt teams versleutelde kluizen, veilig delen, het genereren van wachtwoorden en zichtbaarheid voor beheerders, zodat uw bedrijf niet alleen op theorie hoeft te vertrouwen. Beheerders kunnen ook veilig de wachtwoordgezondheid monitoren, evenals hergebruik van inloggegevens en blootstelling aan datalekken op het dark web binnen de hele organisatie, zonder de wachtwoorden van de medewerkers te kennen.
Hoe Proton Pass for Business de handhaving van het beleid ondersteunt
Een cyberbeveiligingsbeleid is alleen nuttig als het bedrijf dit in de praktijk kan brengen. Wachtwoord- en toegangsregels zijn daar een goed voorbeeld van. U kunt opschrijven dat wachtwoorden uniek moeten zijn, veilig moeten worden gedeeld en moeten worden verwijderd wanneer mensen vertrekken. Maar als medewerkers nog steeds browsers, spreadsheets, chatberichten of persoonlijke notities gebruiken, is het beleid gemakkelijk te negeren.
Proton Pass for Business biedt medewerkers een veilige manier om inloggegevens te genereren, op te slaan, automatisch in te vullen en te delen, terwijl beheerders beter zicht krijgen op hoe de toegang wordt beheerd. Dit maakt het gedeelte over wachtwoord- en toegangsbeheer van uw beleid gemakkelijker te volgen.
Voor kleine bedrijven is het voordeel praktisch. U hebt geen groot beveiligingsteam nodig om de hygiëne van inloggegevens te verbeteren. Een zakelijke wachtwoordbeheerder biedt uw team een centrale plek voor werkinloggegevens, ondersteunt veiligere samenwerking en helpt het risico op wachtwoordhergebruik of ongecontroleerd delen te verminderen.
Toegangsbeheer is een van de meest praktische manieren om beleid in daden om te zetten. Wanneer inloggegevens gemakkelijker veilig kunnen worden gegenereerd, opgeslagen, gedeeld en ingetrokken, is de kans kleiner dat medewerkers terugvallen op onveilige tijdelijke oplossingen. Managers krijgen ook een duidelijkere manier om wachtwoord- en toegangsvereisten in de dagelijkse praktijk te ondersteunen.
Handhaaf uw cyberbeveiligingsbeleid met een veilige zakelijke wachtwoordbeheerder zoals Proton Pass for Business.






