Websitebeveiliging voor je KMO: 7 stappen die je vandaag zelf zet
Je website hoeft geen duur beveiligingspakket te hebben om moeilijk te kraken te zijn. In zeven stappen zet je HTTPS, je wachtwoorden, tweestapsverificatie, back-ups, updates en je cookiebanner op orde. Elke stap eindigt met een resultaat dat je zelf kunt controleren.

Maandagochtend, en je startpagina staat vol vreemde tekst
Je logt in om een prijs aan te passen en ziet een pagina in een taal die je nooit hebt geschreven. Je hostingpartij heeft de site intussen offline gehaald, want bezoekers kregen een rode waarschuwing van hun browser. Bijna altijd is er dan één ding blijven liggen: een verouderde plugin, een hergebruikt wachtwoord of een beheerdersaccount van iemand die al twee jaar weg is.
Key takeaways
- HTTPS is de bodem, niet de lat. Zonder geldig certificaat leest je bezoeker eerst een waarschuwing en pas daarna je tekst.
- Accounts zijn de makkelijkste ingang naar een kleine website. Unieke wachtwoorden en tweestapsverificatie sluiten die route zonder dat je iets aan je site verandert.
- Een back-up telt pas als je hem één keer hebt teruggezet. Tot dat moment is het een belofte.
- Lekken er persoonsgegevens? Dan geldt de meldplicht uit de AVG: binnen 72 uur na kennisname melden bij de toezichthouder.
- Alle controles hieronder doe je met gratis tools. Je hebt er geen abonnement en geen technisch team voor nodig.
Stappenplan: zeven stappen die je zelf zet
Werk ze in deze volgorde af. Elke stap eindigt met een resultaat dat je zelf kunt zien, zodat je nooit hoeft te gokken of het gelukt is.
- Controleer je HTTPS. Open je website in een privévenster en kijk naar de adresbalk. Laat je domein daarna gratis nameten door de SSL Labs Server Test. Ontbreekt HTTPS, vraag je hostingpartij dan om een gratis certificaat van Let's Encrypt en om een permanente doorverwijzing van http naar https. Resultaat: je typt het adres met http en komt automatisch op de https-versie uit, zonder waarschuwing.
- Geef elk account een eigen wachtwoord. Maak eerst een lijst van elke plek waar iemand kan inloggen: hostingpaneel, CMS, domeinregistrar, zakelijke mailbox en FTP. Zet die accounts in een wachtwoordmanager zoals Bitwarden en vervang elk wachtwoord dat je ergens anders ook gebruikt. Controleer je zakelijke adressen daarna op Have I Been Pwned. Resultaat: geen enkel wachtwoord komt twee keer voor, en je weet welke van je adressen ooit in een bekend datalek zijn beland.
- Zet tweestapsverificatie aan en ruim je beheerders op. Begin bij je domeinregistrar en je hostingpaneel, want wie daar binnenkomt heeft alles. Loop daarna de gebruikerslijst van je CMS door en verwijder iedereen die er niet meer werkt of die geen beheerdersrechten nodig heeft. Geef jezelf een gewoon redacteursaccount voor dagelijks werk. Resultaat: elke naam in je gebruikerslijst kun je benoemen, en elke beheerder heeft een tweede factor.
- Regel back-ups volgens de 3-2-1-regel. Die regel zegt: drie kopieën, op twee soorten opslag, waarvan één op een andere locatie. Zoek in je hostingpaneel op hoe oud de nieuwste back-up is, zet een dagelijkse automatische back-up aan en zorg dat er ook een kopie buiten je hosting terechtkomt. Zet er daarna één terug in een testomgeving. Resultaat: je hebt met eigen ogen een herstelde kopie gezien en je weet hoeveel tijd dat kost.
- Werk je CMS, thema en plugins bij. Zet automatische updates aan voor beveiligingsupdates en verwijder elke plugin en elk thema dat je niet gebruikt, ook de uitgeschakelde. Uitgeschakelde code staat nog steeds op je server. Kijk bij twijfel in de WordPress Plugin Directory wanneer een plugin voor het laatst is bijgewerkt. Resultaat: je updateoverzicht staat op nul, en van elke plugin die er nog staat weet je waarom.
- Laat je cookiebanner doen wat hij belooft. Open je site in een privévenster en weiger alles in de banner. Analytics en marketingpixels horen pas te laden nadat iemand toestemming geeft, niet ervoor. Controleer meteen of je privacybeleid bestaat en of je contactformulier ernaar verwijst. De uitleg van je toezichthouder staat bij de Gegevensbeschermingsautoriteit in België en bij de Autoriteit Persoonsgegevens in Nederland. Resultaat: na een weigering laadt er geen enkel meetscript, en je privacybeleid staat op een pagina die je kunt aanwijzen.
- Schrijf je noodplan op één A4. Noteer wie de site offline haalt, wie de wachtwoorden wijzigt, wie de back-up terugzet en wie beoordeelt of er persoonsgegevens zijn gelekt. Ben je alleen, dan staat er vier keer je eigen naam en dat is prima. Hang het op of zet het in een gedeelde map, niet in je hoofd. Resultaat: je kunt het plan binnen tien seconden aanwijzen, ook als je site op dat moment onbereikbaar is.
Gratis tools waarmee je dit zelf nameet
Alle tools hieronder werken zonder installatie op je website. Je voert je domein of je e-mailadres in en leest het rapport.
| Tool | Wat het doet | Kosten |
|---|---|---|
| SSL Labs Server Test | Beoordeelt je HTTPS-instelling en geeft je domein een letterscore | Gratis |
| Let's Encrypt | Levert de gratis certificaten die de meeste hostingpartijen automatisch verlengen | Gratis |
| Bitwarden | Genereert en bewaart je wachtwoorden, met een gratis plan voor eigen gebruik | Gratis plan |
| Have I Been Pwned | Zegt of je e-mailadres voorkomt in een bekend datalek | Gratis |
| Security Headers | Toont welke beveiligingsheaders je site meestuurt en welke ontbreken | Gratis |
| Mozilla Observatory | Scant je site op beveiligingsinstellingen en legt elk punt in gewone taal uit | Gratis |
| Google Search Console | Waarschuwt onder Beveiligingsproblemen als Google gehackte pagina's op je domein ziet | Gratis |
| Google Safe Browsing status | Laat zien of je domein bij Google als onveilig staat gemarkeerd | Gratis |
Tips en tricks
- Zet een terugkerende afspraak in je agenda voor de eerste maandag van de maand. Tien minuten updates draaien voorkomt de achterstand die na een half jaar niemand meer durft aan te raken.
- Een certificaat van Let's Encrypt heeft standaard een looptijd van 90 dagen. Dat is geen bezwaar zolang de automatische verlenging aanstaat. Controleer één keer of dat echt zo is, want een verlopen certificaat legt je site stil voor iedere bezoeker tegelijk.
- Koppel je website aan Google Search Console. Het rapport Beveiligingsproblemen meldt gehackte pagina's vaak eerder dan je ze zelf opmerkt.
- Beperk het aantal mislukte inlogpogingen op je CMS. De meeste hostingpartijen en CMS-systemen hebben daar een kant-en-klare instelling voor.
- Vergeet je oude testsites niet. Een staging-omgeving of een oud subdomein draait vaak nog op een versie van jaren geleden en staat gewoon open.
- Zet het e-mailadres bij je domeinregistratie op een adres dat je echt leest. Verloopt een domein omdat de herinnering in een ongelezen mailbox belandde, dan valt alles tegelijk weg: je website en je e-mail.
- Stuur het rapport van Security Headers door naar je hostingpartij of webbouwer met één vraag: welke van deze headers kunnen jullie voor mij zetten. Dat is vaak een kwestie van minuten aan hun kant.
Zelfscan: waar staat je website vandaag
Beantwoord elke vraag eerst voor jezelf en klap daarna het antwoord uit.
Weet je nu, zonder in te loggen, wanneer je laatste back-up is gemaakt?
Kun je dat niet binnen een minuut zeggen, dan is dit je eerste taak van vandaag. Zoek in je hostingpaneel naar Back-ups en noteer de datum van de nieuwste. Plan daarna een testherstel in. Een back-up die je nooit hebt teruggezet is een aanname, geen zekerheid.
Hoeveel mensen kunnen op dit moment inloggen als beheerder van je site?
Open de gebruikerslijst van je CMS en tel de beheerders. Elke naam die je niet meteen kunt plaatsen is een openstaande deur: een oud-medewerker, een bureau dat je twee jaar geleden hielp, een testaccount uit de bouwfase. Verwijder die accounts of zet ze terug naar een lagere rol. Doe daarna hetzelfde bij je hostingpaneel en je domeinregistrar.
Laadt je site meetscripts voordat de bezoeker toestemming geeft?
Open je website in een privévenster en weiger alles in de cookiebanner. Klik dan met de rechtermuisknop, kies Inspecteren en open het tabblad Netwerk. Ververs de pagina en kijk of er verzoeken vertrekken naar analytics- of advertentiedomeinen. Zie je die na een weigering, dan doet je banner niet wat hij belooft en is je toestemming niet geldig.
Weet je wie wat doet in het eerste uur na een hack?
Vier rollen zijn genoeg: wie zet de site in onderhoudsmodus, wie wijzigt de wachtwoorden, wie zet de back-up terug en wie beoordeelt of er persoonsgegevens zijn gelekt. Bij een lek geldt de meldplicht uit de AVG en heb je 72 uur na kennisname om te melden bij je toezichthouder. Dat plan past op één A4 en scheelt je de uren waarin niemand durft te beslissen.
Wat je doet als het toch misgaat
Snel handelen beperkt de schade. Werk deze volgorde af en sla geen stap over.
- Zet de site in onderhoudsmodus, zodat bezoekers geen besmette pagina's meer zien.
- Wijzig de wachtwoorden van elk account dat toegang had, inclusief FTP en database.
- Zet een back-up terug van vóór de eerste vreemde wijziging, dus niet automatisch de nieuwste.
- Zoek uit welke ingang is gebruikt. Herstel je alleen de site en niet het lek, dan ben je binnen een week opnieuw aan de beurt.
- Beoordeel of er persoonsgegevens zijn gelekt. Is dat zo, meld het dan binnen 72 uur bij je toezichthouder.
Begin vandaag met twee stappen
Doe alleen stap 1 en stap 4: meet je HTTPS na met de SSL Labs Server Test en zoek op wanneer je laatste back-up is gemaakt. Samen kosten ze een kwartier en ze vertellen je meteen hoe je ervoor staat. De rest plan je daarna in, één stap per week. Loop je vast of ontbreekt de tijd om alles na te lopen, dan kijkt HisarWeb met je mee.
Gerelateerd: Zo test je zelf of je website nog rendeert | Next.js of WordPress kiezen voor je bedrijfswebsite | Trage website: Core Web Vitals meten en zelf verbeteren
Gerelateerde Artikelen
Klaar om te starten?


