Hoeveel budget moet een mkb-bedrijf aan cybersecurity besteden?
Een mkb-bedrijf met 50 tot 250 medewerkers doet er verstandig aan om tussen de 10 en 20 procent van het totale IT-budget aan cybersecurity te besteden. Hoe hoger de afhankelijkheid van digitale systemen en hoe gevoeliger de data, hoe verder dat percentage richting de bovengrens schuift. De exacte invulling hangt af van de sector, de groeifase en de risico’s die het bedrijf loopt. In dit artikel beantwoorden we de meest gestelde vragen over het cybersecuritybudget voor het mkb, van wat erin hoort tot wanneer externe hulp de moeite waard is.
Wat telt mee in een cybersecuritybudget?
Een cybersecuritybudget omvat alle kosten die een organisatie maakt om haar digitale omgeving te beveiligen, risico’s te beheersen en te voldoen aan wet- en regelgeving. Dat gaat verder dan alleen software of firewalls. Denk aan technische tools, maar ook aan mensen, processen en externe expertise.
Concreet vallen de volgende categorieën onder een volledig cybersecuritybudget:
- Technische maatregelen: antivirussoftware, firewalls, back-upoplossingen, toegangsbeheer en monitoring
- Bewustwording en training: phishingtrainingen, e-learnings en bewustwordingscampagnes voor medewerkers
- Beleid en compliance: het opstellen of laten toetsen van informatiebeveiligingsbeleid, AVG-documentatie en maatregelen voor NIS2 of DORA
- Externe beoordeling: een IT-audit, penetratietest of risicoanalyse door een onafhankelijke partij
Veel mkb-bedrijven onderschatten de laatste twee categorieën. Techniek is zichtbaar en tastbaar, beleid en toetsing voelen abstract. Maar juist daar zitten vaak de blinde vlekken die bij een incident de meeste schade aanrichten.
Welk percentage van de IT-kosten gaat naar cybersecurity?
Als vuistregel geldt dat mkb-bedrijven 10 tot 20 procent van hun totale IT-budget aan cybersecurity zouden moeten besteden. Bedrijven in sectoren met gevoelige data, zoals de zorg, financiële dienstverlening of SaaS, zitten doorgaans aan de bovenkant van die bandbreedte. Bedrijven met een eenvoudigere IT-omgeving kunnen met minder toe, mits de basis goed op orde is.
Ter vergelijking: grotere ondernemingen en organisaties in zwaar gereguleerde sectoren besteden soms 20 tot 30 procent van hun IT-budget aan beveiliging. Voor het mkb is dat zelden haalbaar of noodzakelijk, maar de richting is dezelfde. Cybersecurity is geen kostenpost die je kunt wegbezuinigen zodra het budget krap wordt. Het is een structurele investering in de continuïteit van het bedrijf.
Wat ook meespeelt: de totale IT-kosten per medewerker stijgen naarmate bedrijven digitaler werken. Als het IT-budget groeit, moet het cybersecurityaandeel mee omhoog. Een vast bedrag per jaar zonder koppeling aan de groei van de IT-omgeving is een recept voor toenemende kwetsbaarheid.
Wat kost een cyberaanval een mkb-bedrijf gemiddeld?
De directe en indirecte kosten van een cyberaanval op een mkb-bedrijf lopen al snel op tot tienduizenden euro’s, en in ernstige gevallen tot zes of zeven cijfers. Dat omvat herstelkosten, omzetverlies door stilstand, juridische kosten, boetes bij datalekken en reputatieschade die moeilijk in geld uit te drukken is.
Ransomware is daarin de meest ingrijpende variant. Een aanval legt systemen plat, soms voor dagen of weken. Zelfs als er een back-up is, kost herstel tijd en geld. En als er klantgegevens zijn buitgemaakt, volgt er een meldplicht bij de Autoriteit Persoonsgegevens, met alle gevolgen van dien.
Het veelzeggende aan deze cijfers is hoe ze zich verhouden tot preventie. Een gedegen cybersecuritybudget van enkele duizenden euro’s per jaar weegt niet op tegen de potentiële schade van één serieuze aanval. Niet investeren is daarmee zelf een financieel risico, geen besparing.
Waar moet een mkb-bedrijf het budget als eerste op inzetten?
De eerste prioriteit voor een mkb-bedrijf is het beveiligen van de basis: sterke toegangsbeveiliging, goede back-ups en bewustwording bij medewerkers. De meeste succesvolle aanvallen beginnen niet bij een technische kwetsbaarheid, maar bij menselijk gedrag. Een phishingmail die iemand opent, een wachtwoord dat te simpel is of een account zonder tweefactorauthenticatie.
Na de basis volgt het in kaart brengen van de risico’s. Veel mkb-bedrijven investeren in tools zonder te weten waar de echte zwakke plekken zitten. Een risicoanalyse of een onafhankelijke IT-audit geeft inzicht in wat daadwerkelijk aandacht verdient. Zo voorkom je dat je budget naar de verkeerde plekken gaat.
Daarna komen compliance en aantoonbaarheid. Klanten, accountants en toezichthouders vragen steeds vaker om bewijs dat de IT-beveiliging op orde is. Dat vraagt om beleid, documentatie en soms een formeel assurancerapport zoals een ISAE 3402 of een SOC-rapportage.
Wanneer is een externe IT-audit de moeite waard?
Een externe IT-audit is de moeite waard zodra je als ondernemer niet meer zelf kunt beoordelen of de IT-omgeving veilig en beheersbaar is. Dat is eerder dan de meeste mkb-directeuren denken. Een interne IT-beheerder beheert systemen, maar is geen auditor en heeft geen onafhankelijke positie om risico’s objectief te beoordelen.
Specifieke momenten waarop een externe audit direct waarde toevoegt:
- Je accountant stelt vragen over IT-controls die je niet kunt beantwoorden
- Een klant vraagt om een ISAE 3402-rapport of bewijs van informatiebeveiliging
- Je bedrijf valt onder NIS2 of DORA en je weet niet wat dat concreet van je vraagt
- Er is een fusie, overname of due diligence waarbij IT-risico’s inzichtelijk moeten zijn
Een externe audit is geen luxe voor grote bedrijven. Het is een praktisch instrument voor elke organisatie die wil weten waar ze staat, en die dat ook aan anderen wil kunnen aantonen. Wij helpen mkb-bedrijven met precies dat soort onafhankelijke beoordelingen via onze IT Audit Services.
Hoe schaal je het cybersecuritybudget mee met bedrijfsgroei?
Het cybersecuritybudget moet meegroeien met de omvang van de IT-omgeving, het aantal medewerkers en de complexiteit van de bedrijfsprocessen. Een bedrijf dat groeit van 50 naar 150 medewerkers, nieuwe systemen integreert of internationaal gaat werken, heeft een fundamenteel ander risicoprofiel dan een jaar eerder.
Een praktische aanpak is om het cybersecuritybudget jaarlijks te herijken als onderdeel van de IT-begroting. Stel jezelf daarbij drie vragen: Welke nieuwe systemen of koppelingen zijn er bijgekomen? Zijn er nieuwe wettelijke verplichtingen van toepassing geworden? En zijn er incidenten of bijna-incidenten geweest die laten zien waar de kwetsbaarheid zit?
Groei brengt ook nieuwe risico’s mee die je niet altijd voorziet. Meer medewerkers betekent meer toegangspunten. Meer leveranciers betekent meer afhankelijkheden. Meer data betekent meer verantwoordelijkheid. Een periodieke risicoanalyse helpt om het budget gericht in te zetten in plaats van reactief te reageren op incidenten.
Hoe Auren u helpt grip te krijgen op cybersecurity
Veel mkb-directeuren weten dat er risico’s zijn, maar kunnen ze niet goed duiden. Geen eigen IT-auditor, geen tijd om alle regelgeving bij te houden, en een IT-omgeving die in de loop der jaren organisch is gegroeid. Dat is precies de situatie waarin wij de meeste waarde toevoegen.
Auren helpt organisaties met een risicogerichte en praktische aanpak die aansluit bij de schaal en de ambities van het bedrijf. Concreet bieden we:
- Onafhankelijke IT-audits en risicoanalyses door gecertificeerde RE-auditors
- Penetratietesten om kwetsbaarheden in de praktijk bloot te leggen
- Third Party Assurance via ISAE 3000/3402 en SOC-rapportages voor klanten en toezichthouders
- Vertaling van NIS2, DORA en AVG naar concrete, uitvoerbare maatregelen
We werken niet met standaardoplossingen of stapels jargon. We kijken naar uw situatie, benoemen wat er speelt en geven een helder advies over wat er als eerste moet gebeuren. Wilt u weten waar uw organisatie staat op het gebied van digitale weerbaarheid? Neem contact met ons op via Auren Nederland en we kijken samen wat de juiste stap is.
Gerelateerde artikelen
- Moet IT assurance ieder jaar opnieuw worden uitgevoerd?
- Wat is een management buy-out en hoe werkt dat?
- Wat is de beste manier om een bedrijf over te dragen aan een familielid?
- Wat is de 80/20-regel in cyberbeveiliging?
- Wat zijn de 10 gouden regels voor informatiebeveiliging?