Cyberrisico's voor softwarebedrijven: de acht die ertoe doen en wat je eraan doet
6 min leestijd Laatst gecontroleerd op
De meeste incidenten bij software- en IT-bedrijven beginnen niet met een geavanceerde aanval, maar met een overgenomen account, een ongepatcht systeem of een leverancier. Volgens ENISA was phishing in 2024-2025 in 60% van de onderzochte incidenten de ingang. Wie acht risico's kent en per risico een eigenaar en een paar maatregelen heeft, verkleint het grootste deel van zijn blootstelling.
De meeste cyberincidenten bij software- en IT-bedrijven beginnen niet met een geavanceerde aanval, maar met iets gewoons: een medewerker die op een phishinglink klikt, een systeem dat maanden niet is bijgewerkt of een leverancier die zelf wordt getroffen. Volgens het ENISA Threat Landscape 2025 was phishing in 60% van de onderzochte incidenten de ingang en het misbruiken van kwetsbaarheden in 21,3%. Dat is goed nieuws: wie de basis op orde heeft, verkleint het grootste deel van zijn blootstelling.
Waarom een softwarebedrijf een aantrekkelijk doelwit is
Een software- of IT-bedrijf heeft vaak toegang tot iets wat meer waard is dan zijn eigen gegevens: de omgevingen en data van klanten. Een aanvaller die bij jou binnenkomt, komt mogelijk ook bij je klanten binnen. ENISA ziet dat criminelen juist die afhankelijkheden in de digitale keten opzoeken, en het NCSC noemt ketenincidenten die klanten raken in het Cybersecuritybeeld 2025 als een van de dreigingen voor Nederlandse organisaties.
Daarom vragen klanten steeds vaker hoe je je beveiliging hebt geregeld, en daarom valt een deel van de IT-leveranciers onder de Cyberbeveiligingswet, direct of via hun klanten.
De acht risico's die ertoe doen
1. Accountovername
Een aanvaller krijgt via phishing, een gelekt wachtwoord of een nagemaakte inlogpagina toegang tot een account van een medewerker, vaak het e-mail- of cloudaccount. Vanuit daar leest hij mee, stuurt hij betaalverzoeken of zoekt hij toegang tot klantomgevingen.
Wat helpt: sterke authenticatie, bij voorkeur phishingbestendig, voor elk account; een vaste procedure voor wachtwoordherstel; bewustwording die laat zien hoe phishing er vandaag uitziet. In ISO 27001 komt dit terug in onder meer de maatregelen 5.17, 6.3 en 8.5.
2. Ransomware
Criminelen versleutelen systemen en stelen vaak ook data, en vragen losgeld voor beide. Het Cybersecuritybeeld 2025 telt minimaal 121 unieke ransomware-incidenten in Nederland in 2024, en ENISA noemt ransomware de dreiging met de meeste impact in de EU.
Wat helpt: de maatregelen tegen accountovername en kwetsbaarheden, plus back-ups die gescheiden van de productieomgeving staan en waarvan je weet dat ze terug te zetten zijn. Een geoefend continuïteitsplan bepaalt hoe snel je weer draait.
3. Verkeerd ingerichte toegangsrechten
Oud-medewerkers die nog toegang hebben, ontwikkelaars met beheerrechten op productie die ze niet nodig hebben, gedeelde accounts zonder eigenaar. Rechten groeien vanzelf, ze krimpen alleen als iemand ze nakijkt.
Wat helpt: toegang op basis van rol, een vast proces bij in- en uitdiensttreding en een periodieke toegangsreview waarin een eigenaar per systeem bevestigt wie wat mag. In ISO 27001: 5.15, 5.18 en 6.5.
4. Kwetsbaarheden die blijven openstaan
Een bekende kwetsbaarheid in een VPN, een firewall of een webapplicatie wordt binnen dagen misbruikt. Het NCSC ziet dat aanvallers edge-apparaten, zoals VPN-servers en firewalls, gebruiken om een netwerk binnen te komen.
Wat helpt: een actueel overzicht van je systemen, een afspraak over hoe snel kritieke updates worden doorgevoerd, en iemand die meldingen van leveranciers volgt. In ISO 27001: 5.9, 8.8 en 8.9.
5. Kwetsbare leveranciers
Je hosting, je supporttool, je ontwikkelplatform en je salarisverwerker hebben allemaal toegang tot iets wat voor jou belangrijk is. Wordt een van hen getroffen, dan raakt dat jou en je klanten.
Wat helpt: weten welke leveranciers welke data verwerken en hoe kritiek ze zijn, beveiligingsafspraken in het contract, en een periodieke herbeoordeling van de leveranciers die ertoe doen. In ISO 27001: 5.19 tot en met 5.23. De Cyberbeveiligingswet noemt ketenbeveiliging expliciet als onderdeel van de zorgplicht.
6. Verloren of gestolen apparaten
Een laptop in de trein, een telefoon in een taxi. Zonder versleuteling en beheer ligt de inhoud open, inclusief opgeslagen sessies naar klantomgevingen.
Wat helpt: schijfversleuteling, centraal beheer waarmee je een apparaat op afstand kunt wissen, en een snelle meldroute voor medewerkers. In ISO 27001: 8.1 en 7.9.
7. Back-ups die niet werken
Een back-up waarvan het terugzetten nooit is getest, is een aanname. Bij ransomware worden back-ups die in hetzelfde netwerk staan vaak meeversleuteld.
Wat helpt: back-ups gescheiden van productie, een vastgelegde hersteltijd per dienst en een hersteltest minstens één keer per jaar, met het resultaat als bewijs. In ISO 27001: 8.13 en 5.30.
8. Menselijke fouten met klantdata
Een export naar het verkeerde e-mailadres, een testomgeving met echte klantdata, een openbaar gedeelde map. Niet elke fout is een aanval, maar het gevolg voor de klant kan hetzelfde zijn.
Wat helpt: duidelijke afspraken over het werken met klantdata, geen productiedata in test zonder reden, en een incidentprocedure waarin melden normaal is en niet bestraft wordt. In ISO 27001: 5.10, 5.24 tot en met 5.26 en 8.33.
Van lijst naar risicobeeld
Een lijst met risico's is een begin. Een risicobeeld wordt het pas als je per risico drie dingen vastlegt:
- Wat het raakt. Welke systemen, data, processen en leveranciers.
- Hoe zwaar het weegt. Een inschatting van kans en impact, met een methode die je elke keer op dezelfde manier toepast.
- Wat je eraan doet en wie de eigenaar is. De maatregelen die het risico verkleinen, en wie accepteert wat overblijft.
Begin met de acht risico's hierboven en vraag bij elk: geldt dit voor ons, en wat zou het ons en onze klanten kosten? Voor een bedrijf van 30 medewerkers levert dat meestal in een middag een bruikbaar eerste beeld op.
Wat normen en wetgeving ermee doen
Normen en wetgeving vragen in de kern allemaal hetzelfde: ken je risico's, neem passende maatregelen en toon aan dat je dat doet.
- ISO 27001 vraagt om een herhaalbare risicobeoordeling en -behandeling in clausule 6 en 8, en een onderbouwde keuze uit de maatregelen van Annex A.
- De Cyberbeveiligingswet (de Nederlandse uitwerking van NIS2) begint de zorgplicht met een risicoanalyse en noemt daarnaast onder meer incidentafhandeling, bedrijfscontinuïteit, ketenbeveiliging, cyberhygiëne en sterke authenticatie.
- De AVG vraagt passende technische en organisatorische maatregelen, afgestemd op het risico voor de mensen van wie je gegevens verwerkt.
Wie zijn risicobeeld goed bijhoudt, heeft voor alle drie het grootste deel van het antwoord al klaar.
Bijhouden
Cyberrisico's veranderen mee met je organisatie. Beoordeel ze minstens jaarlijks opnieuw, en daarnaast wanneer er iets verandert: een nieuw systeem, een nieuwe leverancier, een groeiend team of een incident. Het NCSC raadt de gemiddelde organisatie aan zich niet te verliezen in het complexe dreigingsbeeld, maar de basisprincipes op orde te brengen en te houden. Trustbird helpt daarbij door je risico's te koppelen aan de systemen, leveranciers en maatregelen waar ze over gaan, en een herbeoordeling klaar te zetten zodra een verandering een risico raakt.
Veelgestelde vragen
Wat zijn de grootste cyberrisico's voor een softwarebedrijf?
Accountovername via phishing, ransomware, verkeerd ingerichte toegangsrechten, kwetsbaarheden in systemen die niet op tijd worden bijgewerkt, zwakke leveranciers, verloren of gestolen apparaten, back-ups die niet terug te zetten zijn en menselijke fouten met klantdata. Samen verklaren ze het overgrote deel van de incidenten bij kleine en middelgrote IT-bedrijven.
Heb ik een securityspecialist nodig om mijn cyberrisico's in kaart te brengen?
Nee. Een eerste risicobeeld maak je met de mensen die je systemen, klanten en leveranciers kennen. Het gaat erom dat je per risico weet wat het raakt, hoe waarschijnlijk het is, welke maatregelen er zijn en wie de eigenaar is. Voor specifieke technische vragen kun je later gericht advies inwinnen.
Hoe vaak moet ik mijn cyberrisico's opnieuw beoordelen?
Minstens jaarlijks, en daarnaast bij elke verandering die een risico raakt, zoals een nieuw systeem, een nieuwe leverancier, een reorganisatie of een incident. ISO 27001 vraagt om een risicobeoordeling met vaste tussenpozen en bij significante wijzigingen.
Voorkomt een ISO 27001-certificaat cyberincidenten?
Nee. Een certificaat laat zien dat je risico's systematisch beheert en dat maatregelen zijn getroffen. Het verkleint de kans op en de impact van incidenten, maar geen norm of software kan ze uitsluiten.
Lees ook
Incidenten en continuïteit
Business continuity plan voor een softwarebedrijf: wat erin moet
Lees verder
Securitygovernance en beleid
Wat is een ISMS, en waarom een spreadsheet stopt bij de tweede norm
Lees verder
Wet- en regelgeving
NIS2-zorgplicht en meldplicht: wat je klant straks van jou vraagt
Lees verder
Klantvertrouwen en verkoop
Securityvragenlijsten van klanten beantwoorden: één keer goed, daarna hergebruiken
Lees verder
Incidenten en continuïteit
Tabletop-oefening: zo test je je incident- en continuïteitsplan in 90 minuten
Lees verder
Bronnen
Trustbird helpt organisaties cyber proof te worden en te blijven, met compliance als aantoonbaar resultaat. Het wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten.
Word design partner