Control One
ISO 27001 31 juli 2026 · 6 min leestijd · Control One Redactie

Netwerksegmentatie voor het MKB: waterdichte schotten in je netwerk

Ransomware verspreidt zich lateraal door een plat netwerk. Zo verdeel je je netwerk in segmenten die de schade van een besmetting beperken.

Netwerksegmentatie voor het MKB: waterdichte schotten in je netwerk

Stel: één werkplek raakt besmet. In een plat netwerk kan de aanvaller (of de ransomware) van daaruit alles bereiken: servers, back-ups, andere werkplekken. In een gesegmenteerd netwerk stuit hij op een schot. Dat verschil bepaalt of een besmetting een incident of een ramp wordt. Netwerksegmentatie (Annex A-maatregel 8.22) legt die schotten aan.

Waarom segmentatie tegen ransomware werkt

Ransomware verspreidt zich lateraal: van de eerste besmette machine naar alles wat bereikbaar is. Segmentatie beperkt dat bereik. Als werkplekken, servers en back-upsystemen gescheiden zijn met alleen noodzakelijk verkeer ertussen, blijft een besmetting kleiner en blijft je back-up buiten schot.

De MKB-basis in drie segmenten

  1. Gastnetwerk gescheiden. Een gastnetwerk zonder enige route naar het bedrijfsnetwerk is de absolute ondergrens. Privé-apparaten van medewerkers horen bij gast.
  2. IoT en randapparatuur apart. Camera’s, printers, toegangssystemen en domotica in een eigen segment. Dit zijn de slechtst onderhouden apparaten in elk netwerk, en dus het geliefdste bruggenhoofd.
  3. De kern beschermd. Servers, opslag en back-upsystemen in een eigen segment, met alleen noodzakelijk verkeer vanaf werkplekken.

Hoe ver moet je gaan?

NiveauVoor wie
Gast gescheiden van bedrijfMinimum, voor iedereen
IoT in eigen segmentSterk aanbevolen
Servers en beheer gescheidenWenselijk bij eigen infrastructuur
Volledige microsegmentatieEnterprise-territorium

De norm vraagt proportionaliteit, geen microsegmentatie voor een kantoor van tien man.

Tip van Control One: Segmentatie werkt samen met je firewall en netwerkbeveiliging. Schakel ongebruikte netwerkpoorten uit en zet publieke poorten (spreekkamer, hal) op het gastnetwerk. Dat haalt de angel uit het klassieke risico: iemand die in de wachtruimte een kabel inprikt en op je interne netwerk zit.

Waar de auditor op let

De auditor toetst de basis: kan een gast bij bedrijfsdata, staan de camera’s tussen de werkplekken, is de back-up bereikbaar vanaf elke besmette laptop? Bij een plat netwerk zonder enige scheiding wil de auditor ten minste een bewuste risicoafweging zien, en die is er zelden.

Segmentatie is één laag in een weerbare netwerkarchitectuur. Bekijk het geheel via de ISO 27001-checklist of doe de Quickscan.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank