Het evaluatierapport van het CyberXP-programma, op 16 september 2026 gedeeld door het VBO, komt tot een eenvoudige vaststelling: de meeste Belgische kmo's hebben enkele beschermingsmaatregelen genomen, maar weinigen weten hoe ze moeten reageren op de dag dat er een incident is. Wat vaak vergeten wordt: uw website, uw e-mail en uw advertentieaccounts maken deel uit van het blootgestelde oppervlak.
1. Wat het CyberXP-rapport aantoont
Het rapport spreekt van « gedeeltelijke bescherming »: er zijn technische tools, maar zonder weerbaarheidsstrategie of crisisplan. Bijna 70% van de deelnemende bedrijven had nooit een responsplan voor een cyberincident overwogen, en ongeveer drie op de vier hadden niemand die officieel verantwoordelijk was voor het onderwerp. De grootste rem is niet het budget: kmo's noemen eerst gebrek aan tijd en expertise.
2. Een recordcontext voor phishing
In het eerste kwartaal van 2026 stegen de phishingmeldingen bij het Centrum voor Cybersecurity België met ongeveer 50%, tot meer dan 40.000 gevallen per dag, of meer dan 3,6 miljoen in drie maanden. Een deel van die berichten misbruikt de naam van echte bedrijven: het uwe kan erbij zijn zonder dat u het weet.
3. Uw marketing, een vaak vergeten aanvalsoppervlak
- De website: een verouderd CMS of verouderde plug-ins, slecht beveiligde formulieren, geen geteste back-up.
- Het e-maildomein: zonder SPF-, DKIM- en DMARC-records kan iedereen e-mails versturen die van u lijken te komen.
- Advertentieaccounts en sociale pagina's: toegang die nog openstaat voor oud-medewerkers of dienstverleners, zonder tweestapsverificatie.
- Klantgegevens: prospectbestanden, nieuwsbrief, CRM, met de bijbehorende AVG-verplichtingen.
4. Het na-incident voorbereiden, ook aan marketingkant
Het rapport raadt aan cyberbeveiliging te behandelen als een kwestie van bedrijfscontinuïteit, en eenvoudige acties te verkiezen boven perfecte bescherming. Voor marketing betekent dat: weten wie welke toegang heeft, de website snel weer online kunnen brengen, en een bericht klaar hebben voor uw klanten als uw naam in fraude wordt gebruikt. De vraag die u zich moet stellen is die van het rapport zelf: wat doen we morgenochtend als onze website of accounts onbereikbaar worden?
De AI-blik, de mens eerst
AI maakt phishing geloofwaardiger, maar helpt ook bij de verdediging: continue monitoring van de beschikbaarheid van uw website, detectie van verouderde plug-ins, waarschuwingen bij ongebruikelijke aanmeldingen op advertentieaccounts, opsporing van valse profielen of pagina's die uw merk nabootsen. Die signalen zijn niets waard zonder iemand die ze sorteert en beslist. AI voert uit. Expertise beslist, en waakt.
Deze week
Maak een lijst van alle toegangen tot uw website, advertentieaccounts en sociale pagina's. Verwijder die van oud-medewerkers en dienstverleners. Schakel overal tweestapsverificatie in en controleer of uw e-maildomein een DMARC-record heeft.
Met Vistalaro Build blijft uw website up-to-date, geback-upt en gehost op Europese servers, conform de AVG. Met Vistalaro Pulse bewaken we uw online reputatie, zodat we snel kunnen reageren als uw naam wordt misbruikt.
Weet u wie nog toegang heeft tot uw website en advertentieaccounts?
We maken samen de inventaris op en beveiligen het essentiële, zonder jargon.
Laten we praten