Een installatiebedrijf belde ons vorig jaar op een dinsdagochtend. Hun website toonde plotseling reclame voor een gokwebsite, ergens onderaan de contactpagina. Geen hack uit een film, geen losgeld, geen drama. Gewoon een plugin die twee jaar niet was bijgewerkt.
Zulke verhalen zijn eerder regel dan uitzondering. Kleine bedrijven worden zelden doelgericht aangevallen. Ze worden gevonden door geautomatiseerde scripts die het hele internet afspeuren op verouderde software. Je website is meestal geen doelwit, maar een open deur die toevallig langskomt.
Het goede nieuws: je hebt hier geen IT-afdeling voor nodig. Websitebeveiliging voor een kappersalon, tandartspraktijk of horecazaak komt neer op vijf dingen die je op orde houdt. Hieronder staan ze, in de volgorde waarin ze meestal misgaan.
1 Wat beveiliging voor jouw site écht betekent
Bij "beveiliging" denken veel ondernemers aan hackers en gestolen data. Voor een lokale website ligt het risico praktischer. De schade zit bijna altijd in deze vier dingen:
- Je site ligt eruit op het moment dat een klant je zoekt
- Google markeert je site als onveilig, waardoor bezoekers een waarschuwing zien
- Je verliest teksten, foto's of formulierinzendingen zonder recente kopie
- Je reputatie krijgt een tik omdat er rommel op jouw domein staat
Dat is geen abstract cyberrisico. Dat is een week lang geen aanvragen, en een factuur van een developer die de rommel moet opruimen. Voorkomen is hier letterlijk tien keer goedkoper dan herstellen.
2 SSL is het minimum, geen prestatie
Het slotje in de adresbalk (het https-certificaat) is inmiddels standaard. Elke serieuze host levert het gratis. Zonder slotje toont een browser bij een contactformulier een expliciete waarschuwing, en dat is precies het moment waarop je een aanvraag verliest.
Denken dat je klaar bent zodra het slotje er staat. SSL versleutelt alleen het transport tussen bezoeker en server. Het zegt niets over verouderde plugins, zwakke wachtwoorden of ontbrekende back-ups — de dingen waar het in de praktijk op stukloopt.
Controleer daarnaast of je site ook echt doorstuurt naar https. We zien regelmatig websites waar beide versies naast elkaar bestaan. Dat verwart bezoekers en verdeelt je SEO-waarde over twee adressen.
3 Achterstallig onderhoud is het echte lek
Bijna elke gehackte kleine website die we tegenkomen, is via verouderde software binnengekomen. Een thema, een plugin, een formuliermodule. Iemand publiceert een kwetsbaarheid, scripts scannen er wereldwijd op, en een site die drie maanden niet is bijgewerkt komt bovendrijven.
De oplossing is geen groot project, maar een ritme. Zo ziet een realistisch onderhoudsschema uit voor een klein bedrijf:
- Maandelijks: updates van CMS, thema en plugins doorvoeren — eerst een back-up, dan bijwerken.
- Na elke update: homepage, contactformulier en één dienstpagina op je telefoon controleren.
- Elk kwartaal: plugins die je niet gebruikt volledig verwijderen, niet alleen deactiveren.
- Twee keer per jaar: nakijken of alles wat je gebruikt nog actief onderhouden wordt door de maker.
- Doorlopend: updatemeldingen naar een mailadres dat je daadwerkelijk leest.
Vijftien minuten per maand dekt dit voor de meeste kleine sites. Heb je geen tijd of zin, laat het dan onderdeel zijn van een onderhoudsafspraak met je bureau. Wat je niet moet doen: het overslaan omdat de site "gewoon werkt".
4 Back-ups: je enige echte vangnet
Van alles op deze lijst is dit het belangrijkste. Elke andere maatregel verkleint de kans dat er iets gebeurt. Een back-up bepaalt hoe erg het is als het tóch gebeurt: een halve dag ongemak, of weken werk kwijt.
Een bruikbare back-up voldoet aan vier voorwaarden:
- Automatisch. Handmatige back-ups worden precies in drukke periodes vergeten.
- Buiten je eigen server. Een kopie op dezelfde server verdwijnt samen met het probleem.
- Recent genoeg. Vraag je af hoeveel dagen werk je zonder morren kunt verliezen. Dat is je bewaarfrequentie.
- Getest. Zet één keer een back-up terug op een testomgeving. Een back-up die je nooit hebt teruggezet, is een aanname.
Dat laatste punt slaan bijna alle bedrijven over. En dat is precies waar het pijnlijk wordt, want een corrupte back-up ontdek je normaal gesproken op het slechtst mogelijke moment.
Weet je niet of jouw site goed staat?
Wij checken SSL, updates, back-ups en hosting van je website en vertellen je in gewone taal wat er wel en niet in orde is.
5 Je hosting bepaalt meer dan je denkt
Goedkope hosting van twee euro per maand is zelden een koopje. Je deelt dan een server met honderden andere sites, updates van serversoftware blijven achter, en support bestaat uit een formulier waar je dagen op wacht.
Waar je bij goede hosting op let, is niet ingewikkeld: recente PHP-versies, automatische dagelijkse back-ups, gratis SSL, een firewall op serverniveau en bereikbare support in jouw taal. Voor een kleine zakelijke site kost dat meestal tussen de tien en dertig euro per maand — het verschil tussen "even bellen" en dagen offline.
6 De menselijke kant: toegang en wachtwoorden
Techniek is zelden het zwakste punt. Mensen zijn dat. De stagiair die drie jaar geleden vertrok en nog beheerdersrechten heeft. Het wachtwoord Salon2023! dat ook bij vijf andere diensten wordt gebruikt. De inloggegevens die in een WhatsApp-groep staan.
- Geef iedereen alleen de rechten die bij zijn rol horen — beheerder is voor beheerders
- Verwijder accounts van mensen die niet meer bij je werken, diezelfde week
- Zet tweestapsverificatie aan op je CMS, hosting én domeinbeheer
- Bewaar wachtwoorden in een wachtwoordmanager, niet in je mailbox
- Zorg dat je zelf eigenaar bent van je domein en hosting, niet je vorige bouwer
Dat laatste is geen beveiligingsdetail maar bedrijfsrisico. Als je niet bij je eigen domein kunt, kun je bij een probleem niets doen — hoe goed de rest ook geregeld is.
Conclusie
Websitebeveiliging voor een klein bedrijf is geen technisch specialisme. Het is onderhoud: een geldig certificaat, maandelijkse updates, een geteste back-up buiten je server, hosting die zijn werk doet en toegang die netjes geregeld is.
Zet er één keer een halfuur voor in de agenda en je hebt het grootste deel gedekt. Doe je niets, dan is het geen kwestie van of, maar wanneer je erachter komt — meestal op het moment dat een klant je website juist wél nodig heeft.