Het MKB krijgt dezelfde phishingmails als ING, maar dan zonder SOC en zonder budget. Een training-programma optuigen voor 30 medewerkers vraagt andere keuzes dan voor 3.000. Hieronder wat realistisch is voor organisaties tussen 5 en 100 FTE.

Wat minimaal moet, ook zonder NIS2-plicht

Een onboardingmodule voor nieuwe medewerkers, vier phishingsimulaties per jaar, en een korte jaarlijkse opfrissessie over wachtwoordbeheer en MFA. Dat is de ondergrens. Kost u tussen de 8 en 15 euro per medewerker per jaar als u kiest voor PhishWise of een vergelijkbare NL-aanbieder. Geen consultancy nodig, geen LMS-integratie nodig.

NIS2 en de kleine-entiteiten-uitzondering

Organisaties onder de 50 FTE en met minder dan 10 miljoen euro omzet vallen vaak buiten de directe NIS2-scope. Vaak. Niet altijd. Werkt u als toeleverancier voor een ziekenhuis, energiebedrijf of overheidsinstantie? Dan eist die afnemer contractueel toch awareness-training en simulaties. De NIS2-verplichting glijdt zo via de keten naar u toe, ongeacht uw eigen omvang.

Lokale versus internationale aanbieders

KnowBe4 en Hoxhunt domineren wereldwijd, maar hosten data in de VS of Finland. PhishWise host in Nederland en levert content die aansluit op Nederlandse fraudepatronen, denk aan Belastingdienst-spoofing en SEPA-incassofraude. Voor een MKB-bedrijf met AVG-gevoelige data is een NL-leverancier vaak goedkoper en juridisch eenvoudiger.

Eenvoudige tools die u al heeft

Microsoft Defender for Office 365 Plan 2 bevat Attack Simulator. Heeft u Microsoft 365 Business Premium, dan zit dit er voor zes euro extra per maand bij. Voor organisaties tot 50 medewerkers is dit vaak voldoende om aan de basis te voldoen, mits u iemand heeft die de scenario's daadwerkelijk inplant en de rapportages bekijkt.

Wie doet het in de praktijk

In een MKB-organisatie hoort dit bij de IT-coordinator of office manager, niet bij een aparte CISO. Reken op vier uur per maand voor planning, communicatie en debrief. Een externe consultant zet het programma op in twee dagen en draagt het daarna over.

Verwant: Cybersecurity consultant inhuren, Freelance IT consultant.