# Zo verklein je de kans op een datalek: basismaatregelen voor een kmo

> De basismaatregelen die de kans op een datalek in een kmo verkleinen: wachtwoorden, tweefactorauthenticatie, versleuteling, back-ups, updates, toegangsrechten en een incidentenregister.

Een **datalek** voorkomen vraagt van een kmo geen dure beveiligingsafdeling. Veel lekken ontstaan door gewone dingen: een zwak of hergebruikt wachtwoord, een phishingmail, een verloren toestel zonder versleuteling, software die niet bijgewerkt is, of te veel mensen met toegang tot alles. De GDPR vraagt passende technische en organisatorische maatregelen. Deze pagina zet de basis op een rij, met wat je vandaag al kunt doen.

**In het kort**

1. De GDPR vraagt passende technische en organisatorische maatregelen; wat passend is, hangt af van de gegevens en de risico's in je bedrijf.
2. Unieke wachtwoorden in een wachtwoordmanager, tweefactorauthenticatie en versleutelde toestellen verkleinen samen veel van de gewone risico's.
3. Back-ups, updates, beperkte toegangsrechten en afspraken over wie wat doet bij een incident maken het verschil tussen een incident en een crisis.


*Of: waarom de beste beveiliging saai is*

Over [een lek van persoonsgegevens](/gidsen/gdpr-voor-bedrijven/datalek/) lees je meestal pas na de feiten: wie moet je verwittigen, binnen welke termijn, wat zet je in je register. Deze pagina gaat over de tijd ervoor. Want de meeste maatregelen die een lek voorkomen, zijn niet spectaculair. Ze zijn saai, goedkoop en vooral: ze moeten gewoon aanstaan.

## Datalek voorkomen: de basis voor elke kmo

### Inbraakpreventie

Inbrekers kiezen zelden het huis met de mooiste kunst. Ze kiezen het huis dat het makkelijkst open gaat: het raam dat op een kier staat, de sleutel onder de mat, de achterdeur die al jaren niet goed sluit. Een goed slot, een raam dat dicht is en een buur die opmerkt dat er iets niet klopt, maken een huis niet onneembaar. Ze maken het minder interessant dan het huis ernaast.

Beveiliging in een kmo werkt net zo. Artikel 32 van de GDPR vraagt passende technische en organisatorische maatregelen, rekening houdend met de risico's. Dat betekent niet dat je elke aanval moet kunnen weerstaan. Het betekent dat je de voor de hand liggende deuren dichtdoet. Duw het beeld verder en je hebt meteen je lijst: sloten, ramen, reservesleutels, wie welke sleutel heeft, en wie er aanbelt.

### De sloten: wachtwoorden en een tweede factor

- **Een uniek wachtwoord per dienst.** Hergebruik is de sleutel onder de mat: lekt het wachtwoord bij één dienst, dan proberen aanvallers het bij alle andere. Een [wachtwoordmanager](/begrippen/privacy-en-beveiliging/wachtwoordmanager/) maakt unieke wachtwoorden haalbaar, ook voor wie er honderd heeft.
- **Tweefactorauthenticatie op alles wat belangrijk is**, te beginnen bij je mailbox. Wie je mail overneemt, kan via „wachtwoord vergeten” bij bijna al je andere diensten binnen. Met [tweefactorauthenticatie](/begrippen/privacy-en-beveiliging/tweefactorauthenticatie/) volstaat een gestolen wachtwoord niet meer.

### De ramen: updates en versleuteling

- **Laat updates automatisch installeren**, op computers, smartphones, routers en de software op je website. Veel aanvallen misbruiken lekken waarvoor al lang een oplossing bestaat, bij wie ze niet installeerde.
- **Versleutel je toestellen.** Recente computers en smartphones hebben [versleuteling](/begrippen/privacy-en-beveiliging/versleuteling/) ingebouwd; controleer of ze aanstaat. Het is het verschil tussen een verloren laptop en een gemeld datalek.

### De reservesleutel: back-ups

Gijzelsoftware maakt je gegevens onbruikbaar. Een recente [back-up](/begrippen/internet-en-cloud/back-up/) die apart bewaard wordt, buiten bereik van dezelfde aanval, maakt dat je ze kunt terugzetten. Test af en toe of dat ook echt lukt. Een back-up die je nooit hebt teruggezet, is een belofte, geen reservesleutel.

### Wie welke sleutel heeft: toegangsrechten

- **Geef mensen toegang tot wat ze nodig hebben, niet tot alles.** De stagiair hoeft niet bij de loonadministratie.
- **Sluit accounts af wanneer iemand vertrekt**, ook bij de clouddiensten en de gedeelde mappen.
- **Deel geen accounts.** Eén login voor iedereen maakt het onmogelijk om te zien wie wat deed, en om één persoon de toegang te ontnemen.

### Wie er aanbelt: phishing en leveranciers

- **Leer je team phishing herkennen.** Veel aanvallen beginnen met een bericht dat er echt uitziet. De uitleg over [phishing](/begrippen/privacy-en-beveiliging/phishing/) is een goed vertrekpunt voor een teamoverleg van tien minuten.
- **Spreek een controleregel af voor betalingen**: een gewijzigd rekeningnummer in een mail wordt telefonisch gecontroleerd, op een nummer dat je al kende.
- **Kies leveranciers die hun beveiliging op papier zetten**, in een verwerkersovereenkomst, zoals uitgelegd in de gids over [wat je tools met je gegevens doen](/gidsen/gdpr-voor-bedrijven/transparantie/).

### De buur die opmerkt: afspraken en een register

Beveiliging is ook organisatie. Spreek af wie verwittigd wordt als iemand een verdachte mail heeft aangeklikt of een toestel kwijt is, en maak duidelijk dat melden geen schuldvraag is. Een medewerker die een fout meteen meldt, geeft je tijd. Een medewerker die zwijgt uit schrik, neemt je die tijd af. Noteer elk incident in een register, ook de kleine: dat is meteen het register dat de GDPR vraagt bij een datalek.

### Waar begin je?

Wie niet alles tegelijk kan doen, begint best hier:

1. tweefactorauthenticatie op je mailbox en je belangrijkste clouddiensten;
2. een wachtwoordmanager voor jezelf en je team;
3. versleuteling aanzetten op alle laptops en smartphones;
4. een back-up die apart staat, en één keer testen of je hem kunt terugzetten;
5. een lijst van wie toegang heeft tot wat, en de accounts van vertrokken medewerkers opruimen.

Niets daarvan is spectaculair, en dat is precies het punt. De beste beveiliging is saai: ze staat aan, ze doet haar werk, en je merkt er pas iets van op de dag dat het huis ernaast wel open ging.


