Dit stuk is voor bestuur, directie en de CISO die hen adviseert. Het beantwoordt drie vragen: waarom dit onderwerp nu op tafel ligt, wie waarvoor verantwoordelijk is als het misgaat, en of je kiest voor dichtzetten of voor veilig faciliteren.
Het hangt aan geen enkele barriere uit de zelfcheck, en dat is geen omissie. "Kies tussen lockdown en veilig faciliteren" is een bestuurlijk gesprek, geen maatregel die je inricht en waarvan je bewijs overlegt. De maatregelen zelf staan in de handleidingen; hier staat waarop je stuurt.
ClickFix is een social-engineering-aanval waarbij de gebruiker zélf - misleid via een nep-melding of nep-CAPTCHA - een geplakt commando uitvoert, vrijwel altijd via de Windows Run-dialoog (Win+R) en PowerShell. Dat leidt tot tot een nieuwe ransomware, vaak een infostealers, remote-access-tools en in het ergste geval ransomware en datalekken.
Een publiek voorbeeld is de aanval op een Nederlandse gemeente in maart 2026, waarbij na een ClickFix-uitvoering binnen twee dagen honderdduizenden bestanden werden weggesluisd / geëxfiltreerd.
Het punt is breder dan ClickFix: de werkplek is de primaire ingang, maar één maatregel houdt een aanvaller niet tegen. De lagen sámen wel.
Gebruik dit als kapstok. Elke laag vangt op wat de vorige doorlaat.
In de praktijk is het probleem zelden dat de middelen ontbreken. Vrijwel elke gemeente heeft Microsoft 365 E5, endpointbescherming, firewalls en een of meer beheerpartners. Het gat zit in inrichting, afdwinging en eigenaarschap:
De boodschap voor besluitvorming: eerst afmaken en aantoonbaar maken wat er al is, daarna uitbreiden.
Er zijn grofweg twee richtingen. Reguleren (lockdown: het apparaat zoveel mogelijk beheersen/beperken) en veilig faciliteren (de bescherming in het platform leggen en de grens verschuiven van het apparaat naar data en identiteit).
Voor een politiek-ambtelijke organisatie is veilig faciliteren vaak duurzamer, omdat het minder leunt op "nee" en daardoor minder uitzonderingen en schaduw-IT uitlokt. Tegen ClickFix is het, mits goed ingericht, ook gerichter - een laptop in lockdown stopt ClickFix niet, omdat de aanval in gebruikerscontext draait.
De eerlijke voorwaarde: veilig faciliteren is operationeel zwaarder, niet lichter. Het ruilt eenmalige restrictie in voor continu beheer. Het is alleen duurzaam als de eigen capaciteit of regiecapaciteit (bij uitbestede ICT) er werkelijk is. Ontbreekt die, dan verdient een striktere aanpak een serieuze afweging. Zie veilig faciliteren.
De analyse moet landen in eigenaarschap. Beleg per onderwerp wie binnen de organisatie de regie voert en accountable is voor het resultaat. Werk met een resultaatverplichting, geen inspanningsverplichting: een onderwerp is pas klaar als de maatregel aantoonbaar werkt. Zie regie en accountability.
De analyse heeft pas waarde als ze landt in eigenaarschap. Dit hoofdstuk beschrijft hoe je de regie belegt en hoe je leveranciers stuurt op resultaat.
Het uitgangspunt: een onderwerp is pas afgerond als de maatregel aantoonbaar werkt - niet als de leverancier "ermee bezig is geweest". Dat verandert hoe je opdrachten formuleert en afsluit.
Beleg de regie intern; de uitvoering ligt steeds vaker bij beheerpartners. Intern beheer van deze componenten zorg voor een goede 3e lijns functie!
Een werkbare indeling:
| Onderwerp | Interne regie (accountable) | Uitvoering (voorbeeld) |
|---|---|---|
| Werkplek en e-mail (MDO) | Servicemanagement + technisch applicatiebeheer (M365-beheer) | Beheerpartner werkplek |
| Identiteit en toegang | Security + M365-beheer | Beheerpartner |
| Netwerk en firewall | Security + architectuur | Beheerpartner netwerk |
| Servers en hardening | Security + architectuur | Beheerpartner datacenter |
| SOC/SIEM en detectie | Security | SOC-partner |
| Recovery en back-up | Security + architectuur | Beheerpartner datacenter |
Pas dit aan op je eigen organisatie. Markeer wat nog niet formeel belegd is expliciet als voorstel, en laat het bevestigen door de CISO/het MT - dat maakt de accountability sluitend.
| Onderwerp | Regie (accountable) | Uitvoering | Resultaatverplichting (concreet) |
|---|---|---|---|
| bijv. werkplek | M365-beheer | beheerpartner | ASR actief op alle endpoints, CLM in productie met dev-uitzondering, aantoonbaar |
Formuleer de resultaatverplichting altijd als een toetsbare eindtoestand, niet als een activiteit.
In veel gemeenten is security verdeeld over meerdere partijen: bijvoorbeeld een partij voor het datacenter en de server-endpointdetectie, en een andere voor de SOC/SIEM en de netwerk-/campusdetectie (NDR). Dat is werkbaar, maar er ontstaat een naad die je actief moet beheren:
Vraag van een SOC-/beheerpartner expliciet de vijf elementen van een managed dienst: bijhouden, beheren, optimaliseren, functionaliteit aanpassen en verantwoorden (rapportage). Toets met een periodieke aanvalssimulatie of detectie en preventie werkelijk dekken wat is afgesproken - laat het zien, neem het niet aan.
Er zijn grofweg twee manieren om het aanvalsoppervlak van de werkplek te verkleinen:
Beide modellen komen in de praktijk voor en zijn verdedigbaar; de keuze hangt af van de organisatie en de beschikbare beheercapaciteit (zie hieronder). Voor de ClickFix-casus is één technisch punt van belang: een vergrendelde laptop beschermt op zichzelf niet tegen ClickFix, omdat die aanval in gebruikerscontext draait en geen installatie of adminrechten nodig heeft. De maatregelen die ClickFix wél raken (ASR, PowerShell CLM, Conditional Access, EDR, segmentatie) passen in beide modellen. Het verschil tussen de modellen zit dus in de mate van gebruikersvrijheid, niet in de bescherming tegen deze aanvalsvorm.
BYOD is te beveiligen, maar niet met uitgefaseerde middelen. Windows Information Protection (WIP) is door Microsoft deprecated; bouw daar geen nieuw beleid op. Bruikbare alternatieven:
Veilig faciliteren vraagt meer doorlopend beheer dan een lockdown-model. Het vervangt eenmalige restrictie door continue configuratie, monitoring en uitzonderingsbeheer. Het model werkt alleen als die regiecapaciteit er aantoonbaar is.
Een bruikbare toets: staan basismaatregelen die op papier "aan" staan ook werkelijk aan, gekoppeld aan de juiste groepen (bijvoorbeeld ASR-regels)? Zo niet, dan is de regie de bottleneck. In dat geval hoort een striktere lockdown als alternatief expliciet op tafel - als bewuste keuze, niet als situatie die stilzwijgend ontstaat.
De modellen sluiten elkaar niet uit. Ook bij veilig faciliteren geldt een verdedigbare basis die uit het lockdown-model bekend is: een beheerd device, geen staande local-adminrechten, een beheerde browser en beheerde tijdelijke uitzonderingen. Dat is basishygiëne die BIO2 en de Cyberbeveiligingswet afdwingbaar en auditbaar verwachten.
Het verschil zit in twee punten: BYOD blijft mogelijk via MAM en Conditional Access in plaats van te worden beëindigd, en vrijheid wordt alleen weggenomen waar dat aantoonbaar risico verkleint. Per control is de afweging: centraal afdwingen of aan het oordeel van de gebruiker laten - en is die keuze uitlegbaar aan een auditor.
Dit stuk hoort bij Meten voordat je ingrijpt: daar staat de methode, hier staat waarop je stuurt terwijl je hem uitvoert. De maatregelen zelf staan als handleidingen in de kennisbank, elk gekoppeld aan een barriere uit de zelfcheck aanvalspaden.
Voert u het gesprek met college of directie, dan is de weerbaarheidsgame een werkvorm die dezelfde vragen op tafel legt zonder dat er techniek aan te pas komt.
Gegeneraliseerd uit een casus bij een gemeentelijke organisatie. Alle herleidbare gegevens zijn verwijderd; wat overblijft is de werkwijze.