Netwerkvideorecorder en PoE-switch in een 19-inch serverrek, met gelabelde oranje en blauwe patchkabels.
Firewall en netwerkbeveiliging

Firewall en netwerkbeveiliging voor je bedrijfspand

De kans dat je van buitenaf wordt aangevallen is de laatste jaren gedaald. De kans dat een grote afnemer of een verzekeraar wil weten hoe je netwerk is ingericht, is juist toegenomen. Daar gaat deze pagina over.

Firewalls worden meestal verkocht met een schrikverhaal. Wij doen dat niet, want de cijfers geven er weinig aanleiding toe. Het CBS meet het al jaren: in 2024 had 4 procent van de bedrijven ten minste een cyberincident door een aanval van buitenaf, in 2016 was dat nog 11 procent. Het aandeel bedrijven dat er kosten door had, ging van 6 procent in 2016 naar 1 procent in 2024.

Toch staat er bij ons de laatste tijd vaker een firewall op de offerte, en dat komt niet doordat er meer wordt ingebroken. Het komt doordat er van buiten je bedrijf wordt gevraagd hoe je het geregeld hebt. Door je grootste klant, in een vragenlijst. Door een verzekeraar, in een aanvraagformulier. Die druk is wel hard en die is ook controleerbaar, want er zit een wet achter.

Wij doen de hele keten, van de kabel tot de firewall. De zwakste schakel is dus ook van ons.

Wandpatchkast met glazen deur en UPS-display in een technische ruimte, gemonteerd op multiplex.
De firewall staat in dezelfde kast als de switch en de bekabeling. Dat is geen toeval, het hoort bij elkaar.

De Cyberbeveiligingswet, en waarom je die merkt zonder eronder te vallen

Op 15 augustus 2026 is de Cyberbeveiligingswet in werking getreden, nadat de Eerste Kamer er op 7 juli 2026 mee instemde. Er is geen overgangsperiode. Ruim 8.000 organisaties in 18 aangewezen sectoren vallen er rechtstreeks onder. De drempel: 50 of meer medewerkers, of meer dan 10 miljoen euro omzet of balanstotaal. Die organisaties hebben een zorgplicht, een registratieplicht, en een meldplicht die wil dat een significant incident binnen 24 uur bij het CSIRT ligt.

Het meeste MKB in Almere valt daar zelf niet onder. Maar in de zorgplicht staat letterlijk dat het gaat om “de beveiliging van de toeleveringsketen, met inbegrip van de relaties tussen de entiteit en haar rechtstreekse leveranciers”. Dat is de zin die het onderwerp bij jou op tafel legt. Een ziekenhuis, een energiebedrijf, een waterschap of een grote logistieke partij moet aantonen dat de keten op orde is, en de enige manier waarop zo’n organisatie dat kan, is door het aan zijn leveranciers te vragen.

Dus dat is wat de gemiddelde ondernemer hier ervan merkt: geen inbraak, maar een vragenlijst van zijn grootste afnemer. Met vragen over wie er toegang heeft tot welke systemen, of er meervoudige aanmelding wordt gebruikt voor toegang van buitenaf, en of het netwerk is opgedeeld. Onderaannemers in de bouw, installatie, techniek en logistiek krijgen die lijst als eerste, want die komen fysiek en digitaal bij de opdrachtgever binnen.

Kun je die vragen niet beantwoorden, dan verlies je zelden meteen de opdracht. Wat er wel gebeurt is dat je in een traject komt met een termijn, en dat je onder tijdsdruk iets moet regelen wat je beter rustig had kunnen doen. Meer over de wet zelf staat bij het Nationaal Cyber Security Centrum.

De tweede poort

Wat een verzekeraar uitvraagt bij een cyberpolis

De tweede plek waar het concreet wordt is de verzekering. Een cyberpolis wordt niet zomaar afgegeven; er gaat een aanvraagformulier of een intakegesprek aan vooraf. Wat daarin wordt uitgevraagd verschilt per aanbieder en per branche, dus zie de tabel hieronder als een beeld van wat je in de praktijk tegenkomt, niet als een lijst met vaste eisen. Wat je polis precies verlangt, staat in je polis.

De reden dat we het toch benoemen: een deel van die vragen gaat over het netwerk, en dat is precies waar wij aan werken. De rest gaat over je computers en je software, en dat doen wij niet. In de derde kolom zie je welke kant het op valt.

Wat er wordt uitgevraagdWat dat praktisch betekentWaar het zit
Hoe mensen van buitenaf op je netwerk komenEen VPN op de firewall met accounts op naam en meervoudige aanmelding waar de apparatuur dat aankan, in plaats van een opengezette poort met een gedeeld wachtwoord.Netwerk, dus wij
Of het netwerk is opgedeeldCamera’s, kassa’s, machines, gastwifi en kantoorwerkplekken in gescheiden delen, met vastgelegde regels over wat er tussen die delen mag.Netwerk, dus wij
Wie beheerderstoegang heeftEen lijst met wie er bij de firewall, de switches en de recorder kan, accounts op naam, en een manier om iemand er in één handeling uit te zetten.Deels van ons
Of updates worden bijgehoudenNiet alleen laptops en servers. Ook de firewall, de switches, de accesspoints en de camerarecorder krijgen updates, en die worden vaak vergeten.Deels van ons
Hoe back-ups zijn geregeldEen schema, een kopie die niet aan hetzelfde netwerk hangt, en het een keer echt geprobeerd hebben om iets terug te zetten.Niet van ons
Wat er op de werkplekken draaitBewaking op laptops en servers, met iemand die de meldingen ook daadwerkelijk leest.Niet van ons
Wat je doet als het misgaatEen plan van een half A4: wie bel je, wat koppel je af, waar liggen de tekeningen en het adresplan, en wie praat er met klanten.Samen

Grote bedrijven hebben dit al, kleine bedrijven nog niet

Het CBS meet ook hoeveel maatregelen bedrijven daadwerkelijk nemen, uit een lijst van twaalf. Van de bedrijven met 250 of meer werknemers neemt 86 procent er tien of meer. Bij bedrijven met 2 tot 10 werknemers is dat 13 procent.

Dat verschil is geen verwijt aan het kleinbedrijf. Een organisatie van driehonderd man heeft iemand in dienst die hier de hele week mee bezig is; een bedrijf van acht man heeft dat niet. Maar het verklaart wel waarom de vragenlijst van een grote afnemer zo ongemakkelijk voelt: die lijst is geschreven vanuit een organisatie die alle twaalf punten al heeft ingevuld.

De praktische route eruit is niet twaalf maatregelen tegelijk. Het is beginnen bij het deel dat fysiek in je pand zit en dat je maar één keer hoeft aan te leggen: de firewall, de indeling van het netwerk en de toegang van buitenaf. Dat zijn ook de punten waar de vragenlijsten het vaakst over gaan.

Wat we doen

Ons deel: het netwerk

Firewall plaatsen en inrichten

Tussen je internetverbinding en de rest van het pand. Inclusief de regels, de logging en de instellingen die bepalen wat er naar binnen en naar buiten mag.

Het netwerk opdelen

Kantoorwerkplekken, camera’s, kassa’s, machines, gebouwtechniek en gastwifi in gescheiden delen. Zodat een gast niet bij je beelden komt en een oude machinebesturing niet naast je administratie hangt.

Gastwifi die alleen naar buiten gaat

Eigen naam, eigen wachtwoord, eigen deel van het netwerk. Bezoekers, chauffeurs en monteurs komen op internet en verder nergens.

Toegang van buitenaf

Een VPN met accounts op naam en meervoudige aanmelding waar het kan, in plaats van poorten die naar een recorder of server openstaan.

Leveranciers op afstand

De partij die aan je machine of je koeling werkt komt bij dat deel van het netwerk en niet bij de rest. Op naam, en weer uit te zetten.

Vastleggen wat er staat

Netwerkindeling, adresplan, de regels tussen de delen en wie waar toegang heeft. Dat is precies het papier waarmee je een leveranciersvragenlijst kunt invullen.

“De meeste panden waar wij binnenkomen hebben geen beveiligingsprobleem, ze hebben een ordeprobleem. Als niemand kan vertellen wat er aan het netwerk hangt, valt er ook niets te beveiligen.”
Ravi Debipersad, stuurt het technische werk aan bij CS Installatie

Waar onze grens ligt

We schrijven liever op wat we niet doen dan dat je er later achter komt. Netwerkbeveiliging is één laag, en het is de laag die vastzit aan het pand.

Wat bij ons hoort: de firewall en de instellingen, de indeling van het netwerk, de scheiding tussen camera’s, kassa’s, machines en kantoor, de wifi-netwerken en hun beveiliging, de toegang van buitenaf, de bekabeling en de kast eronder, en het vastleggen van dat geheel.

Wat er niet bij hoort: beveiliging op de werkplekken zelf, e-mail en de filtering daarop, back-ups en het testen daarvan, gebruikersaccounts en wachtwoordbeleid, en doorlopende bewaking van meldingen. Dat is werkplek- en softwarebeheer, een vak met een ander dagritme, en daar beginnen we niet aan. Heb je daar een eigen ICT-partij voor, dan leveren wij de netwerkdocumentatie aan in een vorm waar zij mee verder kunnen.

Wat wij na de oplevering wél blijven doen, is het onderhoud aan de installatie zelf. Updates op de firewall en de switches, een deel erbij in de netwerkindeling, een storing die je niet zelf kunt plaatsen: dat loopt via onze eigen helpdesk en onze eigen monteurs. Zie onderhoud en storingsdienst voor hoe dat is geregeld.

Twee collega's bespreken staand een installatietekening op kantoor.
De netwerkindeling komt op tekening. Dat is ook het document dat een afnemer of verzekeraar wil zien.

Vijf dingen die je vanmiddag zelf kunt nakijken

Je hebt hier geen installateur voor nodig, en het geeft je meteen een beeld van waar je staat.

  • Staat je camerarecorder rechtstreeks aan het internet? Kun je de beelden thuis bekijken zonder eerst met een VPN te verbinden, dan is het antwoord waarschijnlijk ja. Dat is de meest voorkomende opening in een bedrijfspand.
  • Hangt de gastwifi op hetzelfde netwerk als de kassa? Test het: verbind met de gast-wifi en kijk of je bij de printer of de recorder kunt. Kan dat, dan is er niets gescheiden.
  • Wie kent het beheerderswachtwoord van de firewall? Als het antwoord een bedrijfsnaam is en geen persoon, dan heb je een probleem op het moment dat je van leverancier wilt wisselen.
  • Staat er nog toegang open voor mensen die weg zijn? Ex-medewerkers, een oude installateur, de leverancier van een machine die er niet meer staat.
  • Kun je in vijf minuten laten zien wat er aan je netwerk hangt? Zo niet, dan is dat het eerste werk, nog vóór de firewall.

Kom je er bij een van deze punten niet uit, dan kijken we tijdens de schouw met je mee. Daar hoeft geen opdracht uit te komen.

Geopende 19-inch patchkast met patchpaneel, PoE-switch, twee netwerkvideorecorders en opgerolde oranje datakabel.
Recorders en switch in dezelfde kast. Of ze elkaar mogen zien, is een instelling en geen toeval.

Waar de kosten vandaan komen

Een firewall is een apparaat met een prijskaartje, maar het bedrag op de offerte gaat vooral over het werk eromheen:

  • De grootte van de verbinding. Een firewall die 1 Gbit moet doorzetten met alle controles aan, is een ander apparaat dan een firewall voor een kantoor met tien man.
  • Het aantal delen in het netwerk. Drie gescheiden delen is minder werk dan zeven, met bijbehorende regels en uitzonderingen.
  • Wat er al ligt. Zijn de switches beheerbaar, of moeten ze mee vervangen worden om de scheiding überhaupt te kunnen maken?
  • De omschakeling. Een bestaand netwerk opnieuw indelen terwijl het pand draait, kost meer voorbereiding dan een nieuwe situatie waar nog niets op zit.
  • Toegang van buitenaf. Het aantal mensen en leveranciers dat naar binnen moet, en wat hun apparatuur ondersteunt aan meervoudige aanmelding.
  • Vastleggen. Het document dat je later nodig hebt voor een vragenlijst of een verzekeringsaanvraag kost uren, en die uren staan apart op de opgave.

Vaak loopt dit mee in een groter project: bekabeling, kast en camera’s tegelijk. Dan is de firewall een klein deel van het totaal en scheelt het je een tweede keer opstarten.

Veelgestelde vragen

Vragen over firewall en netwerkbeveiliging

Heeft een klein bedrijf een firewall nodig?

Dat hangt minder af van je omvang dan van wat er aan je netwerk hangt en van wie er iets van je vraagt. Heb je camera’s, een kassa, machines met een onderhoudsleverancier of gastwifi, dan is de scheiding tussen die dingen het echte argument. Krijg je vragenlijsten van afnemers of vraag je een cyberverzekering aan, dan wordt het onderwerp sowieso concreet.

Word ik als MKB-bedrijf echt gehackt?

De kans daarop is de afgelopen jaren gedaald, niet gestegen. Volgens het CBS had in 2024 4 procent van de bedrijven ten minste een cyberincident door een aanval van buitenaf, tegen 11 procent in 2016. Het aandeel met kosten door zo’n incident daalde van 6 naar 1 procent. Wij verkopen dit onderwerp dan ook niet met een schrikverhaal, maar met wat je afnemers en je verzekeraar van je willen weten.

Valt mijn bedrijf onder de Cyberbeveiligingswet?

Rechtstreeks alleen als je in een van de 18 aangewezen sectoren zit en 50 of meer medewerkers hebt, of meer dan 10 miljoen euro omzet of balanstotaal. Dat zijn ruim 8.000 organisaties in Nederland. Het meeste MKB valt er zelf niet onder, maar krijgt de eisen doorgeschoven via de zorgplicht van grote klanten, want die moet ook de toeleveringsketen omvatten.

Mijn afnemer stuurt een beveiligingsvragenlijst. Kunnen jullie daarbij helpen?

Voor het netwerkdeel wel. Vragen over netwerkscheiding, toegang van buitenaf, wie beheerderstoegang heeft en hoe het netwerk is vastgelegd, kunnen we onderbouwen met de documentatie van je installatie. Vragen over werkplekken, back-ups, e-mail en beleid vallen buiten wat wij doen; die kant hoort bij het beheer van je computers en software.

Wat is netwerksegmentatie en wat merk ik ervan?

Het is het opdelen van je netwerk in gescheiden delen, zodat apparaten in het ene deel niet zomaar bij apparaten in het andere kunnen. In de praktijk merk je er weinig van, en dat is de bedoeling: de gastwifi komt alleen op internet uit, camerabeelden blijven binnen hun eigen deel, en als er iets misgaat kun je één deel afkoppelen terwijl de rest doordraait.

Wat vraagt een verzekeraar bij een cyberpolis?

Dat verschilt per aanbieder en per branche, dus kijk altijd in je eigen aanvraag of polis. In de praktijk kom je vragen tegen over hoe mensen van buitenaf op het netwerk komen, of het netwerk is opgedeeld, wie beheerderstoegang heeft, hoe updates worden bijgehouden, hoe back-ups zijn geregeld en wat je doet als het misgaat. Een deel daarvan gaat over het netwerk, een deel over je ICT-beheer.

Kan een firewall voorkomen dat er iets misgaat?

Nee, en iedereen die dat belooft moet je wantrouwen. Een firewall en een opgedeeld netwerk houden verkeer tegen dat er niet hoort en beperken hoe ver iets kan komen, maar ze houden niemand tegen die op een verkeerde link klikt of een wachtwoord weggeeft. Wat je er wel mee koopt is overzicht, en een kleinere opruimactie als het toch fout gaat.

Kan ik van buitenaf bij mijn camerabeelden en systemen?

Ja, via een VPN op de firewall. Wat we niet doen is een poort openzetten naar je recorder, want dan hangt dat apparaat rechtstreeks aan het internet en kan iedereen die het adres kent eraan kloppen. Met een VPN log je in op naam, en kun je iemand die vertrekt op één plek uitzetten.

Wat kost een firewall met inrichting?

Dat wordt bepaald door de grootte van je verbinding, het aantal gescheiden delen dat je netwerk krijgt en of de bestaande switches die scheiding aankunnen. Het apparaat is maar een deel van de som; het inrichten en vastleggen is het andere deel. Loopt het mee in een project waarin ook bekabeling of camera’s zitten, dan valt het aanzienlijk gunstiger uit.

Doen jullie ook back-ups en bewaking van de werkplekken?

Nee, dat valt buiten ons werk. Wij doen het netwerkdeel: firewall, netwerkindeling, wifi, toegang van buitenaf, de bekabeling eronder en de documentatie daarvan. Back-ups, virusbewaking op laptops en het beheer van gebruikersaccounts horen bij het beheer van je computers en software, en dat is een ander vak. Aan de installatie zelf doen we wel onderhoud en storingsdienst.

Contact

Vraag een schouw aan

Vertel kort om wat voor pand of woning het gaat en wat er nu misgaat. Een adviseur belt terug om een moment af te spreken, meestal dezelfde werkdag.

  • VCA-gecertificeerd
  • VEB-erkend beveiligingsbedrijf
  • Eigen monteurs in vaste dienst
  • Meetrapport bij oplevering
  • Bedrijf van het jaar 2024/2025

Je gegevens gaan alleen naar onze eigen adviseurs. Liever meteen bellen? 036 5298 447.

Liever zelf een moment kiezen?

Open onze agenda en prik direct een tijd voor het adviesgesprek. Je krijgt de bevestiging per mail.

BezoekVerfmolenstraat 4
1333 AV Almere
Telefoon036 5298 447
WhatsApp085 210 1111
OpenMa t/m vr 08:30–17:00
Za en zo gesloten
ShowroomWelkom om het in het echt te zien en te bedienen
Bellen WhatsApp Schouw aanvragen