Waarom security ertoe doet in 2026
In 2026 is de drempel voor een geslaagde phishing- of fraudepoging tegen Nederlandse MKB-bedrijven lager dan ooit. Niet omdat aanvallers slimmer zijn geworden — maar omdat de fundamenten bij veel bedrijven nog altijd niet op orde zijn. Een ontbrekend DMARC-record, een verlopen TLS-certificaat, een vergeten subdomein dat nog op een oude server draait: dit zijn geen exotische problemen. Dit zijn de signalen die elke geautomatiseerde aanval als eerste controleert.
Dit artikel legt uit welke signalen wij toetsen in een passieve security-audit, waarom ze ertoe doen, en hoe u op een gestructureerde manier de basis op orde brengt — zonder dat het een groot project hoeft te worden.
Wat bedoelen we met “passieve security-audit”?
Een passieve audit kijkt alleen naar publiek beschikbare signalen. Wij scannen niets aan, we proberen niets te omzeilen, en we testen geen wachtwoorden. Alles wat we beoordelen, is informatie die uw eigen webserver, uw DNS, en uw mail-configuratie zélf aan het publieke internet vertellen — en die elke aanvaller met een browser en een terminal binnen drie minuten zou kunnen ophalen.
Dat is bewust de scope. We willen geen technische impact veroorzaken; we willen u laten zien wat de buitenwereld vandaag al ziet over uw bedrijf.
De zes pilaren die we toetsen
1. TLS / HTTPS-configuratie
Een geldig certificaat is in 2026 het minimum, niet het doel. Wat we daarnaast bekijken: ondersteunt uw server nog verouderde TLS-versies (1.0, 1.1)? Staan zwakke cipher suites aan? Is HSTS geconfigureerd zodat browsers niet per ongeluk een HTTP-verbinding kunnen openen?
Waarom het ertoe doet: een browser die TLS 1.0 mag spreken met uw site, mag dat ook met een proxy die ertussen zit. Dat is precies hoe man-in-the-middle-aanvallen op WiFi-netwerken werken.
2. HTTP security headers
Headers als Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy en Permissions-Policy bepalen wat de browser van uw bezoekers wel en niet mag doen namens uw site. Ontbreken ze, dan kan een aanvaller die ergens een script kan injecteren (denk aan een gecompromitteerde marketing-tag) veel meer schade aanrichten.
Waarom het ertoe doet: dit zijn instellingen die uw hosting-provider of CDN met één commit kan toevoegen. Het is laag-hangend fruit, en het verschil tussen een Mozilla Observatory A en een F is meestal een middag werk.
3. E-mailauthenticatie (SPF, DKIM, DMARC)
Dit is in 2026 de pilaar die de meeste directe financiële schade voorkomt. Zonder een sluitend DMARC-beleid (p=quarantine of p=reject) kan iedereen e-mails versturen die er voor de ontvanger uitzien als afkomstig van uw domein. Spoofing van facturen, CEO-fraude, valse aanmaningen — het begint allemaal hier.
Waarom het ertoe doet: Google en Microsoft accepteren sinds 2024 steeds strenger e-mail van afzenders zonder correcte DMARC. Een ontbrekend record is niet alleen een security-risico — het is een deliverability-risico voor uw eigen mail.
4. DNS-hygiëne
We kijken naar uw DNSSEC-status, of uw CAA-records aangeven welke certificaatautoriteit voor uw domein mag tekenen, en of uw MX-records open ports of legacy-servers blootleggen. Verder doen we een passieve inventarisatie van subdomeinen via publieke certificaatlogs — niet om aan te vallen, maar om zichtbaar te maken wat er allemaal namens uw bedrijf online staat.
Waarom het ertoe doet: veel incidenten beginnen bij een vergeten subdomein. staging.bedrijf.nl dat ooit voor een test is opgezet, nog DNS heeft, maar wijst naar een server die niemand meer beheert — dat is precies waar aanvallers eerst kijken.
5. Passieve infrastructuur-exposure
Diensten zoals Shodan en Censys indexeren het publieke internet continu. We lezen wat zij al hebben verzameld over uw IP-adressen. Open database-poorten, admin-panels die toegankelijk zijn vanaf het publieke internet, of services met bekende CVE’s — dat zijn de signalen die we eruit lichten.
Waarom het ertoe doet: als Shodan het al weet, weet iedereen het. Dit is geen aanval; dit is publieke informatie.
6. Bekende datalekken (Have I Been Pwned)
Voor uw eigen domein controleren we via de officiële HIBP-API of e-mailadressen van uw medewerkers in bekende datalekken voorkomen. We doen dit alleen voor uw eigen domein — en alleen geaggregeerd, niet per individueel adres in de rapportage.
Waarom het ertoe doet: een herbruikt wachtwoord uit een LinkedIn-lek van 2021 is in 2026 nog steeds het startpunt van veel succesvolle account takeovers.
Wat krijgt u uit een audit?
Een rapport met een score van 0 tot 100, opgebouwd uit de zes pilaren, plus een prioritering: welke drie tot vijf verbeteringen u eerst zou moeten doorvoeren om uw score het hardst te laten stijgen. Geen lijst van honderd technische opmerkingen — een handvol concrete aanbevelingen die uw IT-partner of webbouwer in een sprint kan oppakken.
Wat u niet krijgt: een verhaal over hoe “hackbaar” uw site is. Wij geloven niet in dat soort framing. Wat u wél krijgt: een nuchter beeld van wat de buitenwereld vandaag over uw bedrijf kan zien, en een routekaart om dat beeld te verbeteren.
Waarom 2026 het juiste moment is
Drie ontwikkelingen maken dit jaar anders dan voorgaande jaren:
- NIS2 is operationeel. Veel MKB-bedrijven die voorheen buiten beeld waren bij de toezichthouder, vallen nu wél onder de nieuwe richtlijn — direct of via hun klanten in de supply chain.
- AI verlaagt de drempel voor aanvallers. Phishing-mails zijn niet langer te herkennen aan slechte vertalingen. De technische bovenkant moet dat compenseren.
- Cyberverzekeraars eisen aantoonbare basis-hygiëne. Geen DMARC, geen MFA-policy, geen periodieke audit? Dan vergoedt de polis ook niets.
Wat is een logische volgende stap?
Als u wilt weten waar uw eigen domein vandaag staat, doen wij een gratis passieve audit en sturen we u het rapport binnen één werkdag toe. Geen verkoopgesprek vooraf, geen formulier van twintig vragen. U krijgt het rapport, u beslist zelf wat u ermee doet.
Plan een gesprek — of stuur ons direct uw domein via [email protected] en we gaan aan de slag.
Dit artikel beschrijft hoe wij security-audits uitvoeren bij LevelsTech. We voeren alleen passieve, niet-intrusieve analyses uit op basis van publiek beschikbare informatie. We scannen niets aan, testen geen wachtwoorden, en proberen geen toegang te krijgen tot systemen waarvoor wij geen schriftelijke toestemming hebben.