Vorige maand kreeg ik een bericht van een ondernemer. Zijn WordPress-site was niet meer te bereiken. In plaats van zijn diensten zagen bezoekers een pagina vol schimmige links naar onlinecasino's. Niet gericht op hem persoonlijk. Niet eens door een mens gedaan. Een geautomatiseerde bot had een verouderde plugin gevonden, was naar binnengelopen en had de boel overgenomen.
Dit soort verhalen hoor ik vaker dan je zou denken. En het treft niet alleen grote bedrijven. Sterker nog: juist kleine sites zijn een geliefd doelwit. In dit artikel leg ik uit waarom dat zo is, wat je eraan kunt doen, en hoe je je site stap voor stap beter beveiligt. Geen paniekzaaierij, gewoon praktische stappen.
In het kort
Ja. De meeste hacks zijn geautomatiseerd. Bots scannen duizenden sites per dag op bekende kwetsbaarheden, ongeacht de grootte van je bedrijf. Juist kleinere sites zijn kwetsbaar omdat ze vaak verouderde software draaien en minder beveiligingsmaatregelen hebben.
Waarom kleine bedrijven juist doelwit zijn
Er leeft een hardnekkig misverstand: "Mijn bedrijf is te klein om interessant te zijn voor hackers." Dat klinkt logisch. Maar het klopt niet.
Het overgrote deel van de aanvallen op websites is geautomatiseerd. Bots scannen het hele internet af, op zoek naar bekende zwakheden. Een verouderde plugin, een standaard wachtwoord, een server die niet gepatcht is. Die bots maken geen onderscheid tussen een multinational en een kapper uit Eindhoven. Ze zoeken de makkelijkste weg naar binnen.
En die vinden ze bij kleine ondernemers relatief vaak. Omdat updates worden uitgesteld. Omdat het wachtwoord al drie jaar hetzelfde is. Omdat niemand ooit heeft gekeken of er een backup-strategie is.
WordPress draait op meer dan 40% van alle websites wereldwijd. Dat maakt het het populairste CMS, maar ook het meest aangevallen. Niet omdat WordPress inherent onveilig is, maar simpelweg omdat het zo wijdverbreid is. Voor hackers is het rendabel om kwetsbaarheden te zoeken in software die miljoenen sites gebruiken.
De basis die elke site nodig heeft
Goede beveiliging hoeft niet ingewikkeld te zijn. Met deze vijf maatregelen dek je het grootste deel van de risico's af.
1. SSL-certificaat (HTTPS)
Als je websiteadres begint met "http://" in plaats van "https://", is je verbinding niet versleuteld. Dat betekent dat gegevens die bezoekers invullen (contactformulieren, wachtwoorden, betalingen) onderschept kunnen worden.
De meeste hostingproviders bieden tegenwoordig een gratis SSL-certificaat via Let's Encrypt. Controleer of het actief is. Google Chrome markeert sites zonder SSL als "Niet beveiligd", en dat schrikt bezoekers af. Bovendien telt HTTPS mee als rankingfactor bij Google.
2. Sterke, unieke wachtwoorden
Klinkt voor de hand liggend. Toch is "Welkom123" nog steeds een van de meestgebruikte wachtwoorden in Nederland. Gebruik voor elk account een uniek wachtwoord van minimaal 16 tekens, met letters, cijfers en symbolen. Een wachtwoordmanager als Bitwarden (gratis) of 1Password maakt dit behapbaar.
En heel belangrijk: gebruik niet hetzelfde wachtwoord voor je hosting, je CMS, je e-mail en je sociale media. Als er ergens een lek is, liggen anders al je accounts open.
3. Twee-factor-authenticatie (2FA)
Met 2FA heeft iemand naast je wachtwoord ook een code nodig die op je telefoon verschijnt. Zelfs als je wachtwoord uitlekt, kan een aanvaller niet inloggen zonder die extra code. De meeste CMS-platformen en hostingpanelen ondersteunen 2FA. Het instellen kost vijf minuten en het is een van de effectiefste maatregelen die er bestaan.
4. Regelmatige updates
Elke update van je CMS, thema of plugin bevat potentieel beveiligingspatches. Stel je ze uit, dan laat je bekende kwetsbaarheden open staan. Dat is alsof je de voordeur op een kier zet en hoopt dat er niemand langskomt.
Zet waar mogelijk automatische updates aan. Bij WordPress kun je dit instellen voor minor releases en plugins. Controleer minstens elke twee weken of er updates klaarstaan, en voer ze direct uit.
5. Backups
Een goede backup is je vangnet als alles misgaat. Geen backup betekent dat je bij een hack, serverstoring of per ongeluk verwijderde bestanden helemaal opnieuw kunt beginnen.
De 3-2-1 backup-regel
Bewaar drie kopieën van je site: het origineel plus twee backups. Sla ze op twee verschillende media op (bijvoorbeeld je server plus een cloudservice). En zorg dat minstens één kopie offsite staat, dus niet op dezelfde server als je website. Zo ben je ook beschermd bij een serverstoring of ransomware.
Automatiseer je backups zodat je er niet aan hoeft te denken. De meeste hostingpakketten bieden dagelijkse backups aan. Wil je extra zekerheid, dan zijn tools als UpdraftPlus (WordPress) of een externe service als Dropbox of Google Drive een goede aanvulling.
Beveiliging per platform
Niet elk platform is even kwetsbaar. De keuze die je maakt voor je website heeft directe gevolgen voor hoeveel beveiligingswerk je zelf moet doen.
WordPress: krachtig, maar je moet opletten
WordPress geeft je veel vrijheid. Die vrijheid betekent ook dat je zelf verantwoordelijk bent voor beveiliging. Je beheert je eigen hosting, je eigen plugins, en je eigen updates. Ga je daar niet actief mee om, dan loop je risico.
Praktische stappen voor WordPress:
- Installeer een beveiligingsplugin. Wordfence of Sucuri Security zijn de twee meestgebruikte opties. Ze bieden een firewall, malware-scan en brute force-bescherming. De gratis versies zijn voor de meeste sites voldoende.
- Beperk inlogpogingen. Standaard staat WordPress onbeperkte inlogpogingen toe. Dat maakt brute force-aanvallen makkelijk. Een plugin als Limit Login Attempts Reloaded blokkeert IP-adressen na een paar mislukte pogingen.
- Wijzig de standaard login-URL. De URL
/wp-adminis bij elke WordPress-site hetzelfde. Bots weten dat. Met een plugin als WPS Hide Login verplaats je de inlogpagina naar een eigen URL. - Verwijder ongebruikte thema's en plugins. Alles wat je niet actief gebruikt, is een potentieel beveiligingslek. Verwijder het volledig, niet alleen deactiveren.
In het artikel over WordPress, Wix of maatwerk ga ik dieper in op de afwegingen tussen deze platformen, inclusief onderhoud en beheer.
Shopify: beveiliging is inbegrepen
Bij Shopify hoef je je over de technische beveiliging nauwelijks zorgen te maken. Het platform regelt SSL, PCI-compliance (veilig betalingen verwerken), updates en serverbeveiliging. Je kunt je focussen op je producten in plaats van op patches. Dat is een van de redenen waarom Shopify populair is bij ondernemers die geen technische achtergrond hebben. Meer over Shopify als platform lees je in het artikel over een Shopify webshop laten maken.
Waar je bij Shopify wel zelf op moet letten: sterke wachtwoorden, 2FA op je admin-account, en voorzichtigheid met third-party apps. Elke app die je installeert, krijgt toegang tot delen van je winkel. Installeer alleen apps die je echt nodig hebt en die goede reviews hebben.
Statische sites: de minste kwetsbaarheid
Een statische website (zoals de site die je nu leest) heeft geen database, geen CMS en geen server-side code. Er valt simpelweg minder aan te vallen. Geen inlogpagina die brute forced kan worden. Geen plugins die verouderd kunnen raken. Geen SQL-database die geïnjecteerd kan worden.
Dat maakt statische sites de meest veilige optie. De keerzijde is dat je ze niet zelf kunt bewerken via een beheeromgeving. Maar voor veel bedrijfssites is dat geen probleem, zeker als je een bouwer hebt die aanpassingen snel kan doorvoeren.
Veelvoorkomende aanvallen (en hoe je ze herkent)
Je hoeft geen cybersecurity-expert te worden. Maar het helpt als je weet waar de meestvoorkomende dreigingen zitten.
Brute force-aanvallen: bots proberen duizenden wachtwoordcombinaties achter elkaar om in te loggen op je site. Oplossing: sterke wachtwoorden, 2FA en een limiet op inlogpogingen.
SQL-injectie: aanvallers proberen kwaadaardige code in te voeren via invoervelden (zoekbalk, contactformulier) om toegang te krijgen tot je database. Oplossing: gebruik altijd gevalideerde invoervelden en houd je CMS up-to-date. Statische sites zijn hier immuun voor.
Cross-site scripting (XSS): kwaadaardige scripts worden ingevoegd in je pagina's, die vervolgens door bezoekers worden uitgevoerd. Denk aan een script dat inloggegevens onderschept. Oplossing: goede input-sanitatie en een Content Security Policy (CSP) header.
Phishing: niet direct een aanval op je site, maar op jou. Je ontvangt een e-mail die eruitziet alsof hij van je hostingprovider komt, met een link naar een nepinlogpagina. Oplossing: klik nooit op links in onverwachte e-mails. Log altijd rechtstreeks in via de website van je provider.
Malware-injectie: na het binnenkomen plaatst een aanvaller kwaadaardige code in je sitebestanden. Die code kan bezoekers doorsturen naar schadelijke sites, spam versturen namens jouw domein, of cryptovaluta minen op de computers van je bezoekers. Oplossing: regelmatige malware-scans en monitoring.
Gehackt zonder dat je het merkt
Niet elke hack is zichtbaar. Sommige malware werkt in stilte: het stuurt spam via jouw e-mailserver, plaatst verborgen links voor SEO-spam, of verzamelt klantgegevens op de achtergrond. Gebruik een monitoring-tool als Sucuri SiteCheck om je site periodiek te scannen, ook als alles er normaal uitziet.
Wat te doen als je gehackt bent
Oké, het ergste is gebeurd. Je site doet vreemde dingen, je ziet onbekende bestanden, of je hostingprovider heeft je een waarschuwing gestuurd. Dit is het stappenplan:
- Blijf rustig. Het is vervelend, maar in de meeste gevallen op te lossen.
- Zet je site offline. Voorkom dat bezoekers of zoekmachines de besmette versie zien. De meeste hostingpanelen hebben een "onderhoudsmodus" optie.
- Herstel een schone backup. Dit is waarom backups zo cruciaal zijn. Herstel de meest recente backup van voor de hack.
- Wijzig alle wachtwoorden. Hosting, CMS, FTP, database, e-mail. Alles. Gebruik nieuwe, unieke wachtwoorden.
- Scan op malware en backdoors. Gebruik Wordfence, Sucuri of een andere scanner om te controleren of er geen kwaadaardige bestanden achterblijven. Hackers plaatsen vaak een "backdoor" zodat ze later opnieuw kunnen binnenkomen.
- Update alles. CMS, thema's, plugins. Alles naar de nieuwste versie. De kwetsbaarheid waardoor ze binnenkwamen, moet gedicht worden.
- Neem contact op met je hostingprovider. Zij kunnen extra scans uitvoeren en je vertellen of andere sites op dezelfde server getroffen zijn.
- Controleer of er klantgegevens gelekt zijn. Hierover later meer bij het AVG-stuk.
De AVG-kant: datalekken en boetes
Als je website persoonsgegevens verwerkt (en dat doe je al met een contactformulier), valt een hack mogelijk onder de meldplicht datalekken van de AVG. Bij een lek van persoonsgegevens moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens. In bepaalde gevallen moet je ook de betrokken personen informeren.
De boetes voor het niet melden kunnen flink oplopen. Maar los van de boetes: klanten die ontdekken dat hun gegevens via jouw site zijn gelekt, komen niet snel terug. Beveiliging is dus niet alleen een technisch verhaal. Het is ook een kwestie van vertrouwen en professionaliteit.
Dit is ook een reden waarom de platformkeuze voor je website belangrijk is. Bij een beheerd platform als Shopify is de infrastructuurbeveiliging geregeld. Bij een zelf-gehoste WordPress-site ben je daar zelf verantwoordelijk voor.
Gratis tools om je beveiliging te checken
Je hoeft niet te betalen om te weten hoe je site ervoor staat. Deze tools zijn gratis en geven je direct inzicht:
- Sucuri SiteCheck: scant je site op malware, blacklist-status en bekende kwetsbaarheden. Eén URL invullen, resultaat binnen een minuut.
- SSL Labs: controleert of je SSL-certificaat correct is geconfigureerd. Geeft een score van A+ tot F.
- Have I Been Pwned: vul je e-mailadres in en check of het is verschenen in bekende datalekken. Handig om te controleren of je wachtwoorden mogelijk al op straat liggen.
- Google Search Console: als je site gehackt is en spam bevat, waarschuwt Google je hier. Het is sowieso een essentiële tool voor elke site-eigenaar.
Beveiligingschecklist: maandelijks en elk kwartaal
Beveiliging is net als website-snelheid: geen eenmalige actie maar doorlopend onderhoud. Met deze checklist houd je het behapbaar.
Elke maand
- Controleer of alle software up-to-date is (CMS, plugins, thema)
- Voer een malware-scan uit via Sucuri SiteCheck of je beveiligingsplugin
- Controleer of je automatische backups nog draaien
- Bekijk je inloggeschiedenis op ongebruikelijke activiteit
- Check je e-mailadressen op Have I Been Pwned
Elk kwartaal
- Wijzig wachtwoorden van je belangrijkste accounts (hosting, CMS-admin)
- Review welke gebruikers toegang hebben tot je site en verwijder onnodige accounts
- Test of je backup daadwerkelijk te herstellen is (een backup die je niet kunt terugzetten is waardeloos)
- Controleer je SSL-certificaat op geldigheid en juiste configuratie
- Verwijder ongebruikte plugins, thema's en accounts
Beveiliging als onderdeel van je websitekosten
Beveiligingsonderhoud kost tijd of geld. Als je het zelf doet, reken op een halfuur tot een uur per maand. Besteed je het uit, dan zit het vaak inbegrepen in een onderhoudspakket. Hoe dan ook: het is een stuk goedkoper dan de schade van een daadwerkelijke hack. In het artikel over wat een website echt kost neem ik deze doorlopende kosten mee in het totaalplaatje.
Beveiliging hoeft niet ingewikkeld te zijn
Laat je niet afschrikken door alle technische termen in dit artikel. De kern is simpel: houd je software up-to-date, gebruik sterke wachtwoorden met 2FA, maak dagelijks backups, en scan je site regelmatig. Daarmee voorkom je het overgrote deel van de problemen.
En als je twijfelt over je huidige setup of niet weet of je site goed beveiligd is, laat het dan checken. Liever nu vijf minuten besteden aan een scan dan straks dagen kwijt zijn aan het herstellen van een gehackte site.
Wil je weten of jouw website goed beveiligd is? Of zoek je iemand die je site veilig en toekomstbestendig opzet? Stuur me een berichtje, dan kijk ik graag met je mee.
Veelgestelde vragen

Mitchel van Nuland
Bouwt websites en webshops met AI als superkracht. Snel, betaalbaar en met oog voor kwaliteit. Wil je meer weten? Neem contact op.
Meer lezen
Website laten maken in 2026: de complete gids voor ondernemers
Website laten maken in 2026? Dit is alles wat je moet weten: welke opties er zijn, wat het kost, hoe lang het duurt en hoe je de juiste keuze maakt voor jouw situatie.
Lees artikelWebsitesWebsite onderhoud: wat kost het per jaar en wat heb je nodig?
Wat kost website onderhoud per jaar? Een eerlijk overzicht van hosting, updates, beveiliging en backups. Plus: wanneer een onderhoudscontract zinvol is en wanneer je gewoon te veel betaalt.
Lees artikelWebsitesWaarom je een website nodig hebt naast je social media
Veel ondernemers denken dat een Instagram of Facebook-pagina genoeg is. Dat begrijp ik, maar het is een risico dat groter is dan het lijkt. Dit is waarom een eigen website onmisbaar blijft.
Lees artikel