← Alle artikels
Digitaal & AIOnderzoek · 5 min leestijd · LUCID

“Te klein om te interesseren”: de verliezende gok van Belgische kmo's tegenover ransomware

Het is de zin die geruststelt, en die tegelijk veroordeelt: “Wij zijn te klein, niemand is in ons geïnteresseerd.” Hij is fout, en hij is gevaarlijk. Moderne aanvallen mikken niet meer, ze harken: een script scant duizenden ondernemingen tegelijk en treft de meest kwetsbare, zonder hun grootte te kennen of zich er iets van aan te trekken. In België is 42 % van de kmo's al getroffen, en de gemiddelde kost van een aanval is gesprongen naar 42.000 euro. Het gevoel klein te zijn is de eerste risicofactor geworden.

Een vrijdagavond, in een industriële kmo. De teams zijn vertrokken, de servers draaien. Ergens test een geautomatiseerd programma duizenden adressen, spot een slecht beveiligde toegang, gaat binnen. Maandagochtend zijn de bestanden versleuteld, staat de productie stil en eist een bericht losgeld in cryptomunt. Niemand bij de aanvallers heeft ooit van die onderneming gehoord. Ze is niet gekozen: ze is gevonden. Dat is het hele verschil tussen de dreiging van gisteren, gericht, en die van vandaag, industrieel en blind.

Het einde van “dat gebeurt alleen bij de groten”

De Belgische cijfers ontmantelen de mythe methodisch. Volgens de gegevens die de vakpers aanhaalt op basis van het werk van het Centrum voor Cybersecurity België, ondergaat het land gemiddeld het equivalent van meer dan twintig ransomware-aanvallen per dag, en is 42 % van de Belgische kmo's al door een aanval getroffen. Erger nog: 30 % van de ondernemingen beschikt nog over geen enkele cybersecuritystrategie. De zwaarst getroffen sectoren zijn niet enkel de hoogtechnologie: handel en industrie staan bovenaan, en de meest voorkomende toegangsdeur blijft ontwapenend banaal, de overname van een account en het misbruik van een niet-gecorrigeerde kwetsbaarheid. De aanval begint bijna nooit bij een genie van het klavier: ze begint bij een zwak wachtwoord of een vergeten update.

Kerncijfers
  • 42 %van de Belgische kmo's onderging al minstens één cyberaanval (overgenomen CCB-gegevens, 2025)
  • 30 %van de ondernemingen heeft nog geen enkele cybersecuritystrategie (CCB)
  • 42.000 €gemiddelde kost van een aanval in 2025, tegenover 28.000 € in 2023, +50 % in twee jaar (FOD Economie)

Phishing, die deur die je zelf opent

Het meest contra-intuïtieve feit van heel de cybersecurity zit in één statistiek: de grote meerderheid van de incidenten begint niet met een technisch huzarenstuk, maar met een gewone e-mail. Een bericht dat een factuur, een bank, een leverancier of een collega imiteert, en dat een gehaaste werknemer aanzet om te klikken, een wachtwoord in te geven, een bijlage te openen. Dat is geen informaticaprobleem, het is een probleem van organisatie en van menselijke waakzaamheid. Wat een beslissend gevolg heeft voor kmo's: het gros van de bescherming koop je niet, het installeert zich in de gewoonten. Robuuste en unieke wachtwoorden, tweefactorauthenticatie, toegepaste updates, geteste back-ups, en teams die een valstrikmail herkennen. Geen van die maatregelen vraagt het budget van een grote onderneming.

« De cybersecurity van een kmo is niet in de eerste plaats een zaak van software. Het is een zaak van eenvoudige regels, door iedereen nageleefd, altijd. »
LUCID-principe

NIS2: het onderwerp is net van aard veranderd

Eén nieuw element hertekent de kaarten in 2026: de Europese richtlijn NIS2, in Belgisch recht omgezet door de wet van 15 mei 2025. Ze breidt de cybersecurityverplichtingen uit naar een veel groter aantal organisaties, ook kmo's uit sectoren die als essentieel of belangrijk worden beschouwd, en verplicht hen zich aan te melden bij het Centrum voor Cybersecurity België. Twee concrete effecten. Eerst: voor de rechtstreeks betrokken ondernemingen is conformiteit niet langer optioneel. Vervolgens, en dat raakt zo goed als iedereen: de grote opdrachtgevers die onder NIS2 vallen, beginnen van hun kmo-leveranciers veiligheidsgaranties te eisen. Cybersecurity wordt een voorwaarde voor toegang tot de markten, onafhankelijk van uw eigen grootte. Het onderwerp is van theoretisch risico naar commerciële eis opgeschoven.

Veiligheid is geen optie meer, het is een voorwaarde om te overleven

Een cyberaanval is geen technisch incident waarvan je in een paar uur herstelt. Ze treft tegelijk het operationele, de financiën en de reputatie, en voor een deel van de getroffen kmo's is ze fataal. De paradox is dat de basisbescherming oneindig veel minder kost dan de schade: enkele goed nageleefde regels stoppen de overgrote meerderheid van de geautomatiseerde aanvallen, precies die aanvallen die willekeurig toeslaan. Zich in 2026 te klein wanen om geviseerd te worden, is geen bescheidenheid. Het is de meest riskante gok die een leider kan maken.

Bronnen

Centrum voor Cybersecurity België (CCB), “De cyberrealiteit van België in 2025” en kerncijfers 2025 (635 meldingen, +70 %, ransomware-incidenten) · CCB-gegevens overgenomen door de vakpers (ITdaily): 42 % van de kmo's getroffen, 30 % zonder strategie · FOD Economie, Barometer Cybersecurity kmo's 2025 (gemiddelde aanvalskost van 28.000 naar 42.000 €) · Wet van 15 mei 2025 tot omzetting van de richtlijn NIS2 in Belgisch recht · Aanbevelingen Safeonweb en cert.be · Terreinobservaties LUCID.

Betreft dit onderwerp u?

Het eerste gesprek van 30 minuten is gratis. Daar wordt het gekaderd, zonder verbintenis.

Ook interessant