De vraag die we het vaakst krijgen als we het over beveiliging hebben: waarom zou iemand mijn website willen hacken? Er staat niets waardevols op. Geen betaalgegevens, geen klantendossiers, gewoon vijf pagina’s over wat je doet en een contactformulier.
Het antwoord is geruststellend en verontrustend tegelijk: er wordt niets van je gestolen. Je website wordt gebruikt. Om spam te versturen, om verborgen reclamepagina’s te hosten, om bezoekers door te sturen. Daar heb je geen webshop voor nodig, je hebt gewoon een server nodig die werkt.
Het goede nieuws: precies omdat het niet persoonlijk is, is het ook niet ingewikkeld om je ertegen te wapenen. Er zijn acht dingen die het verschil maken, en zeven daarvan kan je zelf.
Ik help met DYsign 100+ ondernemingen aan een website die werkt, en op de sites die bij ons in onderhoud staan draait er twee keer per maand een beveiligingsronde. In dit artikel staat wat we dan precies doen, wat je zelf kan overnemen, en wat niet helpt terwijl het overal aangeraden wordt.
Waarom kleine websites gehackt worden
Een lokale dienstverlener met vijf pagina’s maakt evenveel kans als een webshop met vijfduizend. Er kijkt niemand naar wat er op je site staat. Er wordt alleen gekeken of de deur open is.
En die deur staat open bij een plugin die maanden niet bijgewerkt is. Dat werkt zo: zodra er een beveiligingsupdate uitkomt, wordt publiek gemaakt welk lek die dicht. Vanaf dat moment gaan er geautomatiseerde robots elke site af die de update nog niet geïnstalleerd heeft. De week na een update is dus de gevaarlijkste week.
Dat verklaart meteen waarom “ik heb een kleine site, dat zal wel meevallen” de duurste aanname is die er bestaat. Het is geen kwestie van interessant genoeg zijn. Het is een kwestie van bereikbaar zijn.
Wil je één ding doen na het lezen van dit artikel? Zet tweestapsverificatie aan op elke beheerder van je website. Tien minuten werk, en het maakt een gelekt wachtwoord waardeloos.
De acht dingen die je site nodig heeft
1. Updates die effectief gebeuren
WordPress, je thema en al je plugins bijgewerkt houden is veruit de belangrijkste maatregel. Niet blind doorklikken, wel eerst een kopie maken en daarna nakijken of alles nog werkt.

Zelf doen: zet een vaste dag in de maand in je agenda en houd je eraan.
2. Back-ups buiten je server
Een back-up die op dezelfde server staat als je website, is bij een hack net zo besmet. Ze horen ergens anders te staan. En je moet er ooit eens eentje teruggezet hebben, anders weet je niet of ze werken.
Zelf doen: kies een plugin die naar een externe opslag schrijft, en test één keer een herstel.
3. Tweestapsverificatie op je beheerders
Een wachtwoord kan gelekt zijn zonder dat je het weet. Een tweede stap via je gsm maakt dat lek waardeloos. Dit is de goedkoopste maatregel met het grootste effect.
Zelf doen: zet het aan voor elke gebruiker met beheerdersrechten, ook voor de webbouwer die er ooit bij moest.
4. Een firewall die de robots tegenhoudt
Het overgrote deel van de aanvallen is geautomatiseerd en herhaalt zich duizenden keren. Een firewall herkent dat patroon en sluit de deur voor het interessant wordt.
Zelf doen: Wordfence of de firewall van je hosting, en blokkeer na een handvol mislukte inlogpogingen.
5. Zo weinig mogelijk plugins
Elke plugin is een extra deur. En een plugin die je niet gebruikt maar wel geïnstalleerd laat staan, is de gevaarlijkste soort: jij werkt hem niet bij, maar hij is er wel.
Zelf doen: verwijder wat je niet gebruikt. Deactiveren volstaat niet, de bestanden blijven staan.
6. Alleen plugins die nog onderhouden worden
Een plugin waar al twee jaar geen update voor uitkwam, is geen stabiele plugin. Dat is een verlaten plugin.
Zelf doen: kijk bij elke plugin naar “laatst bijgewerkt”. Meer dan een jaar geleden? Zoek een alternatief.
7. Geen gedeelde logins
Eén beheerdersaccount waar iedereen mee inlogt, betekent dat je nooit weet wie wat gedaan heeft. En dat je het wachtwoord nooit verandert als er iemand vertrekt.
Zelf doen: geef iedereen een eigen account en de laagste rol die volstaat. Wie enkel een blog schrijft, hoeft geen beheerder te zijn.
8. Weten dat er iets mis is
De duurste hacks zijn niet de ergste, het zijn de hacks die weken onopgemerkt bleven. Hoe langer het duurt, hoe langer je herstel in Google duurt. Monitoring die je verwittigt, verkort dat van weken naar uren.
Zelf doen: zet een gratis uptime-melder op je site en zoek eens per maand site:jouwdomein.be op in Google.
Wat niet helpt
Drie dingen die je overal aangeraden ziet worden en die je tijd of je snelheid kosten zonder dat ze je veiliger maken.

| Maatregel | Waarom het niet werkt |
|---|---|
| Je login-adres verstoppen | Het verandert je beheerdersadres naar iets anders en geeft een vals gevoel van veiligheid. De robots vinden het toch, en jij bent het adres binnen het jaar zelf vergeten. |
| Nog een beveiligingsplugin erbij | Twee firewalls naast elkaar maken je site trager en soms instabiel. Eén goede, goed ingesteld, is beter dan drie half ingestelde. |
| Een SSL-certificaat | Nodig, absoluut. Maar het beveiligt de verbinding tussen je bezoeker en je site. Het houdt niemand buiten. Wie zegt dat je site veilig is omdat er een slotje staat, vergist zich. |
Zo verloopt een beveiligingsronde bij ons
Dit is geen theorie, dit is wat er twee keer per maand gebeurt op elke site die bij ons in onderhoud staat.
| Stap | Wat er gebeurt |
|---|---|
| 1. Snapshot | Voor we iets aanraken, maken we een kopie. Er is altijd een weg terug. |
| 2. Plugin per plugin | We werken ze één voor één bij, in de juiste volgorde, en kijken na elke stap of de site nog doet wat hij moet doen. |
| 3. Terugdraaien bij een breuk | Gaat er iets stuk, dan zetten we die ene plugin meteen terug en zoeken we uit waarom. Je site staat nooit stuk online te wachten tot iemand het merkt. |
| 4. Melden | Je krijgt een bericht met wat er bijgewerkt is en of er iets opviel. Je hoeft niets te doen, je weet gewoon dat het gebeurd is. |
Dat vierde punt is waarom klanten blijven: je hoort van ons voor je het zelf moet vragen.
Zelf doen of uit handen geven?
Zelf doen kan prima. Het loopt alleen bijna altijd mis op hetzelfde punt: de eerste maanden gebeurt het trouw, en daarna komt er werk tussen.
| Zelf doen | Bij ons in onderhoud | |
|---|---|---|
| Updates | Als je eraan denkt | Twee keer per maand, vast |
| Kopie voor het updaten | Zelden | Altijd |
| Als een update iets breekt | Jij zoekt het uit | Wij draaien terug en lossen het op |
| Back-ups | Meestal op dezelfde server | Extern bewaard |
| Firewall en tweestapsverificatie | Zelf instellen | Staat erop |
| Als er toch iets gebeurt | Jij belt rond | Wij lossen het op |
| Kost | €0, wel je tijd en je risico | Vanaf €49 per maand |
Wat onderhoud precies kost en wat er in een pakket hoort te zitten, lees je op wat kost website onderhoud.
Benieuwd hoe je site ervoor staat?
Laat je website achter en we kijken ernaar: draaien je updates achter, staan je back-ups goed, is er iets dat er niet hoort te staan. Je krijgt een eerlijk antwoord, ook als dat antwoord is dat alles in orde is.
Is het al gebeurd?
Dan is beveiligen stap twee. Eerst moet je site schoon, en moet je plek in Google terug. Het volledige herstelstappenplan staat in WordPress gehackt: het stappenplan.
Veelgestelde vragen over website beveiliging
Hoe beveilig ik mijn WordPress-website?
Houd WordPress, je thema en je plugins bijgewerkt, zet tweestapsverificatie op elke beheerder, laat een firewall draaien, bewaar je back-ups buiten je server en verwijder alle plugins die je niet gebruikt. Die vijf dingen vangen het overgrote deel van de aanvallen.
Welke beveiligingsplugin is de beste?
Wordfence is voor de meeste sites de verstandigste keuze: een firewall, een scanner en beperking van inlogpogingen in één. Belangrijker dan de keuze is dat je er één neemt en die goed instelt, in plaats van er drie naast elkaar te zetten.
Is WordPress onveilig?
Nee. WordPress zelf wordt goed onderhouden en beveiligingsupdates komen snel. De lekken zitten bijna altijd in plugins en thema’s, en vrijwel altijd in versies waarvoor de update al klaarstond.
Hoe vaak moet ik mijn website updaten?
Minstens één keer per maand, en zo snel mogelijk na een beveiligingsupdate. De week na een update is de gevaarlijkste, want dan is publiek bekend welk lek er gedicht is.
Is een SSL-certificaat genoeg?
Nee. SSL beveiligt de verbinding tussen je bezoeker en je website, zodat niemand kan meelezen. Het houdt geen aanvaller uit je site. Nodig, maar geen beveiliging op zich.
Wat kost website beveiliging?
Bij ons zit ze in het onderhoud, vanaf €49 per maand inclusief hosting. Los verkopen we ze niet, omdat beveiliging zonder onderhoud niet werkt: het gaat er net om dat het elke maand gebeurt.
Beveiligen jullie ook een site die iemand anders gebouwd heeft?
Ja. We beginnen met een gratis check en zeggen je eerlijk wat er moet gebeuren.
Wat als mijn site toch gehackt wordt terwijl ze bij jullie in onderhoud staat?
Bij een onderhoudscontract lossen we het op en benoemen we het lek, zodat het niet opnieuw gebeurt. Geen enkele beveiliging is honderd procent, dus we spreken op voorhand af wat er gebeurt als het toch misgaat.
Samengevat: wat je deze week doet
Vandaag: tweestapsverificatie aan en ongebruikte beheerders weg
Deze week: plugins en thema’s die je niet gebruikt verwijderen
Deze maand: controleer waar je back-ups staan en test er één
En dan het punt waar het bij bijna iedereen misloopt: elke maand bijwerken. Vaste dag, geen uitzonderingen. Niet omdat mensen het niet weten, maar omdat er werk tussenkomt. Daarom bestaat een onderhoudscontract.
Een back-up die je nooit teruggezet hebt, is geen back-up maar een aanname. Test er één keer eentje. Dat is het verschil tussen twee uur en twee weken als het ooit misgaat.
Nooit meer wakker liggen van je website?
Wij houden je site bij, dicht en online. Twee keer per maand een beveiligingsronde, back-ups buiten je server en een vast aanspreekpunt. Vanaf €49 per maand, inclusief hosting, maandelijks opzegbaar.