Een onbeveiligd draadloos netwerk is geen klein technisch risico, maar een open deur naar bedrijfsdata, cloudtoepassingen en aangesloten toestellen. Zakelijke wifi veilig instellen vraagt daarom meer dan een moeilijk wachtwoord op de router. U moet bepalen wie toegang krijgt, tot welke systemen en hoe u afwijkend gedrag snel opmerkt.
Voor veel kmo’s groeit wifi organisch: eerst een access point voor medewerkers, daarna gastentoegang, scanners, camera’s en slimme toestellen. Zonder duidelijke structuur ontstaat een netwerk waarop alles elkaar kan bereiken. Dat werkt tot er iets misloopt. Met onderstaande aanpak maakt u van uw draadloze netwerk een beheersbaar onderdeel van uw cyberbeveiliging.
1. Begin met een apart netwerkontwerp
De belangrijkste beveiligingskeuze maakt u vóór u instellingen aanpast: deel uw netwerk op volgens gebruik en risico. Medewerkers hebben vaak toegang nodig tot bedrijfsapplicaties, printers en cloudservices. Gasten hebben alleen internet nodig. IoT-toestellen zoals camera’s, displays, thermostaten en badgelezers vormen een aparte categorie, omdat hun beveiliging en updatebeleid vaak beperkter zijn.
Maak daarom minstens drie gescheiden netwerken of VLAN’s: een bedrijfsnetwerk, een gastennetwerk en een netwerk voor IoT-apparatuur. Verkeer tussen die segmenten blokkeert u standaard. Alleen verbindingen die echt nodig zijn, laat u gericht toe. Een printer mag bijvoorbeeld bereikbaar zijn vanaf het medewerkersnetwerk, maar een slimme camera hoeft geen toegang te krijgen tot uw boekhoudserver.
Dit vraagt een firewall, switches en access points die VLAN’s ondersteunen. Bij zeer kleine omgevingen kan een degelijk beveiligd gastennetwerk naast het interne wifi-netwerk voldoende zijn. Zodra meerdere toestellen, locaties of gevoelige gegevens meespelen, is segmentatie geen luxe meer.
2. Kies WPA3-Enterprise waar dat kan
Versleuteling bepaalt hoe goed uw wifi-verkeer beschermd is tegen meelezen en ongewenste toegang. WPA3 is vandaag de voorkeursstandaard. Voor een bedrijfsomgeving gaat WPA3-Enterprise nog een stap verder: iedere medewerker meldt zich aan met een persoonlijke identiteit in plaats van met één gedeeld wifi-wachtwoord.
Die persoonlijke aanmelding verloopt meestal via 802.1X en een RADIUS-server, gekoppeld aan bijvoorbeeld Microsoft Entra ID of uw bestaande gebruikersbeheer. Verlaat een medewerker het bedrijf, dan trekt u zijn of haar toegang in zonder alle toestellen opnieuw van een nieuw wifi-wachtwoord te voorzien. U ziet ook beter welke gebruiker of welk toestel verbinding maakt.
Niet elk ouder toestel ondersteunt WPA3. In dat geval kan WPA2-Enterprise tijdelijk nodig zijn. Vermijd WPA of WEP volledig: die standaarden zijn verouderd en bieden geen aanvaardbare bescherming. Moet u WPA2 en WPA3 naast elkaar gebruiken, beperk die overgangsperiode en plan de vervanging van incompatibele apparatuur.
3. Beperk toegang per gebruiker en toestel
Een sterk wachtwoord helpt, maar een gedeeld wachtwoord blijft een zwakke schakel. Het belandt in chatberichten, op briefjes of bij ex-medewerkers en externe partners. Gebruik daarom per gebruiker unieke aanmeldgegevens voor het interne netwerk. Waar mogelijk kiest u voor certificaten op beheerde laptops en smartphones. Dat voorkomt dat gebruikers telkens een wachtwoord moeten invullen en maakt misbruik moeilijker.
Voer daarnaast een duidelijk beleid voor persoonlijke toestellen. U kunt kiezen voor een apart BYOD-netwerk dat enkel toegang geeft tot internet en goedgekeurde cloudservices. Toegang tot interne bestanden, servers en beheertools blijft voorbehouden aan beheerde toestellen die aan uw beveiligingsvoorwaarden voldoen, zoals schijfversleuteling, schermvergrendeling en actuele antivirus- of endpointbeveiliging.
MAC-adresfiltering kan als extra controle dienen, maar beschouw het nooit als hoofdbeveiliging. Een MAC-adres is relatief eenvoudig na te bootsen. Identiteitscontrole, versleuteling en netwerksegmentatie maken het echte verschil.
4. Richt gastwifi in zonder uw bedrijf open te zetten
Gastwifi is praktisch voor klanten, leveranciers en bezoekers, maar hoort volledig los te staan van uw bedrijfsnetwerk. Activeer client isolation, zodat gasten elkaars laptop of smartphone niet kunnen benaderen. Blokkeer ook toegang van het gastennetwerk naar interne IP-adressen, printers, NAS-systemen en beheerpakketten.
Een apart wifi-wachtwoord is meestal voldoende voor een klein kantoor of praktijk. Wilt u meer controle, gebruik dan een gastportaal met een tijdslimiet, toegangsvoorwaarden of vouchers. Dat is vooral zinvol in omgevingen met veel wisselende bezoekers, zoals showrooms, opleidingsruimtes of zorgpraktijken.
Let op met de naam van uw wifi-netwerk. Een SSID als ‘Bedrijf-Intern’ of ‘Directie-Wifi’ maakt duidelijk welk netwerk interessant is voor een aanvaller. Kies herkenbare maar neutrale namen. Het verbergen van een SSID is daarentegen geen echte bescherming: netwerkscanners kunnen verborgen netwerken alsnog detecteren.
5. Beveilig het beheer van access points en firewall
Veel incidenten beginnen niet met gekraakte wifi-versleuteling, maar met slecht beveiligd netwerkbeheer. Controleer daarom alle beheerdersaccounts op routers, firewalls, switches en access points. Standaardlogins moeten onmiddellijk verdwijnen. Geef elke beheerder een eigen account, gebruik lange unieke wachtwoorden en schakel multifactor-authenticatie in zodra die beschikbaar is.
Sta beheer alleen toe vanaf het interne beheernetwerk of via een beveiligde VPN. Een beheerpaneel rechtstreeks bereikbaar maken vanaf het internet is zelden nodig en vergroot uw aanvalsoppervlak aanzienlijk. Ook cloudbeheer van access points vereist aandacht: beperk beheerdersrechten, controleer wie toegang heeft en verwijder accounts van voormalige medewerkers of externe IT-partijen.
Maak een actueel overzicht van uw apparatuur, serienummers, locaties en configuraties. Bij een storing of beveiligingsincident bespaart dat kostbare tijd. Bewaar ook een versleutelde back-up van uw netwerkconfiguratie. Na een defecte firewall of een mislukte wijziging kunt u dan snel terug naar een werkende, gecontroleerde situatie.
6. Update firmware en schakel onnodige functies uit
Access points en firewalls zijn computers. Ook zij bevatten kwetsbaarheden. Plan daarom firmware-updates in, bij voorkeur volgens een vast onderhoudsvenster. Kritieke beveiligingsupdates verdienen een versnelde aanpak, zeker wanneer een fabrikant meldt dat een lek actief wordt misbruikt.
Test grote updates waar mogelijk eerst buiten de kantooruren of op een beperkt deel van het netwerk. Beschikbaarheid blijft belangrijk: een update die onverwacht alle telefoons, scanners of kassa’s ontregelt, helpt niemand. Maar updates blijven uitstellen is evenmin verantwoord. Een beheerde updatecyclus brengt veiligheid en bedrijfscontinuïteit samen.
Schakel functies uit die u niet gebruikt, zoals WPS. Deze functie is bedoeld om toestellen eenvoudig via een pincode te verbinden, maar past niet in een professionele omgeving. Controleer ook UPnP, externe beheeropties en oude gastaccounts. Minder actieve functies betekenen minder mogelijke ingangen.
7. Controleer, registreer en test uw wifi regelmatig
Een veilige configuratie is geen eenmalige actie. Medewerkers wisselen, toestellen worden vervangen en leveranciers wijzigen hun software. Controleer minstens elk kwartaal welke netwerken actief zijn, welke accounts beheerdersrechten hebben en of oude apparaten nog verbonden zijn.
Gebruik logging om mislukte aanmeldingen, nieuwe apparaten en ongebruikelijke verbindingen te signaleren. Niet elke afwijking is een aanval, maar herhaalde mislukte logins of een onbekend apparaat op het bedrijfsnetwerk verdienen snelle opvolging. Bij grotere omgevingen kan netwerkmonitoring of een managed securitydienst die controle structureel overnemen.
Test ook uw praktische procedures. Weet uw team wie het wifi-wachtwoord mag wijzigen? Is duidelijk hoe u de toegang van een vertrekkende medewerker intrekt? Kunt u een verloren laptop direct van het netwerk halen? Techniek werkt pas goed wanneer verantwoordelijkheden helder zijn.
Wanneer professionele ondersteuning verstandig is
Een eenvoudige kantoorwifi kunt u vaak zelf goed beheren, zolang de apparatuur geschikt is en de configuratie overzichtelijk blijft. De situatie verandert wanneer u meerdere vestigingen hebt, met gevoelige persoonsgegevens werkt, VoIP gebruikt, veel gasten ontvangt of een mix van oude en nieuwe toestellen beheert. Dan kan een verkeerde regel in de firewall of een slecht ingericht VLAN direct impact hebben op veiligheid én werking.
Letech kan uw bestaande wifi en netwerkconfiguratie beoordelen, risico’s zichtbaar maken en een inrichting voorzien die past bij uw werking. Niet met onnodige complexiteit, wel met duidelijke segmentatie, beheersbare toegang en ondersteuning wanneer er snel gehandeld moet worden.
Neem uw wifi mee in elk gesprek over continuïteit. Een medewerker merkt pas hoe afhankelijk hij ervan is wanneer een laptop geen bestanden bereikt, een gesprek wegvalt of een onbekende gebruiker toegang blijkt te hebben. Met de juiste keuzes vooraf blijft wifi wat het moet zijn: een betrouwbare verbinding die uw bedrijf vooruithelpt, zonder een achterdeur open te laten.

