Secundra
CybersecurityOpleidingKMO

Oktober is Cybersecurity Maand: 4 acties die je team deze maand echt kan doen

Oktober is de Europese maand van de cybersecurity. Geen reden voor een project, wel een goed haakje om vier kleine dingen echt te doen: één per week, met een eerlijke tijdsinschatting en een simpele meting op het einde.

Brian

Brian

Co-Founder & CEO

2 oktober 20265 min lezen
Illustratie van een kalender met vier vinkjes, thema cybersecurity maand

Elk jaar in oktober loopt de European Cybersecurity Month, een initiatief van ENISA en de Europese Unie. In België voert het Centrum voor Cybersecurity België dan campagne via Safeonweb. Je ziet dan overal tips en posters, en in november is alles weer zoals het was. Voor een KMO of vzw van een vijftiental medewerkers zonder IT-afdeling is die maand nochtans een handig haakje. Niet om een project op te zetten, wel om vier kleine dingen echt te doen. Een maand is lang genoeg voor vier acties en te kort voor iets groots, en ze komt elk jaar terug, dus wat je nu opzet, herhaal je volgend jaar bijna vanzelf. Hieronder de planning per week, met een eerlijke tijdsinschatting.

Week 1: drie echte phishingmails bespreken (15 minuten)

Phishing is nog altijd de manier waarop de meeste incidenten bij kleine bedrijven beginnen. Neem drie echte voorbeelden mee naar de teamvergadering die er toch al is: een valse factuur van een leverancier, een 'je wachtwoord verloopt vandaag'-mail en een bericht dat zogezegd van de zaakvoerder komt met een dringende vraag. Overloop samen waar je aan ziet dat het niet klopt, en wat je doet als je twijfelt.

  • Tijd: 15 minuten, op een vergadering die al gepland stond. IT-kennis is niet nodig.
  • Resultaat: iedereen weet aan wie je een verdachte mail meldt, en dat melden nooit een verwijt oplevert.

Een phishing-oefening met een testmail kan ook, maar het gesprek is belangrijker dan de test. Hoe je phishing herkent en wat je doet als er toch iemand geklikt heeft, lees je in onze post over phishing.

Week 2: wachtwoordmanager en MFA per medewerker (10 minuten per persoon)

In week twee ga je één voor één langs. Niet met een mail 'zet allemaal MFA aan', want dan doet de helft het niet. Wel met tien minuten per persoon. Je controleert twee dingen: staat meervoudige verificatie (MFA) aan op hun mail en Microsoft 365, en zitten hun wachtwoorden in de wachtwoordmanager van het team in plaats van in een notitie of een Excel?

  • Tijd: 10 minuten per medewerker, dus ongeveer 2,5 uur voor een team van 15, gespreid over de week.
  • Resultaat: een lijstje met wie MFA heeft, wie de wachtwoordmanager gebruikt en wie nog niet.

Voor MFA hebben we een stappenplan uitgeschreven dat je in een paar weken doorloopt. Heb je nog geen wachtwoordmanager, lees dan eerst waarom dat geen luxe meer is.

Week 3: een back-up herstellen en een noodnummerlijst maken (1 uur)

Bijna elk bedrijf heeft een back-up. Weinig bedrijven hebben ooit geprobeerd er iets uit terug te zetten. Kies in week drie één map en herstel die naar een andere locatie. Lukt het en klopt de inhoud? Dan weet je wat je hebt. Lukt het niet, dan weet je dat ook, en beter nu dan na een ransomware-aanval.

Maak in hetzelfde uur een noodnummerlijst van één pagina: je IT-partner, je bank, je verzekeraar, je boekhouder, je telecomleverancier en de collega die de sleutels van de belangrijkste accounts heeft. Print ze uit, want als je mail plat ligt, heb je aan een digitale lijst niets.

  • Tijd: 1 uur voor de zaakvoerder, eventueel samen met je IT-partner.
  • Resultaat: één geslaagde hersteltest met datum erbij, en een lijst die aan de muur hangt.

Waarom OneDrive of SharePoint alleen geen back-up is, lees je in onze post over de 3-2-1-regel.

Week 4: opruimdag voor accounts, toestellen en toegangen (1 uur)

De laatste week ruim je op: oude accounts van mensen die vertrokken zijn, laptops die in een kast liggen maar nog aan je omgeving hangen, gedeelde mappen met externen die niet meer meewerken, en toegangen van leveranciers die hun project hebben afgerond.

  • Gebruikersaccounts: wie staat in de lijst maar werkt hier niet meer? Blokkeren, en na een vaste termijn verwijderen.
  • Toestellen: oude laptops en telefoons wissen of uit je Microsoft 365 halen.
  • Delen met externen: gedeelde links en gastaccounts die niet meer nodig zijn intrekken.
  • Leveranciers en freelancers: toegangen die het project overleefd hebben, gaan eruit.

Reken op een uur, meer niet. Kom je veel tegen, zet dan meteen ook je offboarding op punt met onze checklist voor als een medewerker vertrekt.

Hoe je het aankondigt, en wat je op 31 oktober meet

De toon bepaalt of dit werkt. Kondig het niet aan als 'verplichte security-awareness'. Zeg gewoon wat je gaat doen: oktober is cybersecuritymaand, we doen vier kleine dingen, één per week, en het kost je tien minuten. Vraag geen handtekeningen, vraag medewerking. En als iemand toegeeft dat hij vorige maand bijna geklikt heeft, is dat het beste dat kan gebeuren.

Gebruikt je team intussen ook AI-tools zoals ChatGPT of Copilot? Hoe je daar veilig mee start, lees je in onze post over de AI-workshop.

Vier acties zonder meting zijn vier goede voornemens. Drie vragen volstaan, zonder rapport of slidedeck.

  • Wie meldt? Hoeveel verdachte mails zijn er in oktober gemeld, en door wie? Meer meldingen is goed nieuws, geen slecht.
  • Wie heeft MFA? Het lijstje uit week twee. Streef naar iedereen, en volg de uitzonderingen op in november.
  • Staat de test in de agenda? Zet de volgende hersteltest nu in de agenda over zes maanden, en de opruimdag volgend jaar oktober.

Wil je weten waar je staat vóór je aan de vier weken begint? Een gratis cyberscan geeft je in enkele weken een helder beeld van je toestellen, toegangen en back-ups, zodat je weet welke week de meeste aandacht verdient.