Beveilig je MKB-website met vier basismaatregelen: zet https (SSL) aan voor een versleutelde verbinding, houd systeem en plugins geüpdatet zodat lekken gedicht blijven, gebruik sterke wachtwoorden met tweestapsverificatie en maak geteste back-ups. Samen houden ze het overgrote deel van de geautomatiseerde aanvallen buiten de deur.
"Wij zijn veel te klein, hackers hebben geen interesse in ons." Het is een van de meest gehoorde zinnen bij MKB-ondernemers, en meteen ook een van de gevaarlijkste. De meeste aanvallen op websites zijn namelijk niet persoonlijk. Ze zijn geautomatiseerd: software scant het hele internet af naar sites met een verouderde plugin of een zwak wachtwoord, en slaat toe waar het kan. Of dat nu de site van een multinational is of van de lokale schilder maakt de software niets uit. In dit artikel leggen we in gewone taal uit hoe je je website beveiligt met vier basisdingen: https, updates, sterke wachtwoorden met 2FA, en back-ups.
Waarom is een MKB-website eigenlijk een doelwit?
Het misverstand dat kleine bedrijven veilig zijn omdat ze onopvallend zijn, komt voort uit een verouderd beeld van hacken. Je stelt je een persoon voor die gericht jóuw bedrijf uitkiest. In werkelijkheid draaien er dag en nacht scripts die willekeurig miljoenen websites aftasten op bekende zwakke plekken. Je site komt niet in beeld omdat hij interessant is, maar omdat hij kwetsbaar is.
De Rijksoverheid waarschuwde in september 2025 nog dat cybercrime inmiddels drie op de vier Nederlanders raakt en dat juist het MKB zich beter kan wapenen (Rijksoverheid, 2025). Het punt is niet dat je bang moet worden. Het punt is dat een paar simpele maatregelen je al buiten het bereik van het overgrote deel van deze automatische aanvallen brengen.
Is een SSL-certificaat verplicht?
Strikt juridisch is een SSL-certificaat niet in álle gevallen verplicht, maar in de praktijk kun je zonder niet meer. SSL (tegenwoordig eigenlijk TLS) is de techniek achter het https:// en het slotje in de adresbalk. Het versleutelt de verbinding tussen de bezoeker en je website, zodat gegevens die iemand invult, denk aan een contactformulier of inloggegevens, onderweg niet te onderscheppen zijn.
Zodra je website een formulier heeft waarin persoonsgegevens worden ingevuld, is die versleuteling praktisch noodzakelijk. En er zijn nog twee redenen waarom https geen keuze meer is:
- Browsers straffen sites zonder https af. Chrome en andere browsers tonen bij een onbeveiligde site een waarschuwing "Niet veilig". Dat kost je direct bezoekers en vertrouwen.
- Google gebruikt https als rankingsignaal. Een onbeveiligde site heeft een nadeel in de zoekresultaten.
Het goede nieuws: een SSL-certificaat is tegenwoordig gratis en standaard. Via Let's Encrypt kan elke fatsoenlijke hostingpartij het kosteloos regelen en automatisch vernieuwen. Bij onze hosting zit het gewoon inbegrepen. Betaal er dus nooit apart voor en accepteer geen site zonder.
De meeste aanvallen op MKB-websites zijn niet gericht, maar geautomatiseerd: software scant het internet af op verouderde software en zwakke wachtwoorden. Daarom beschermen vier basismaatregelen, https, updates, sterke wachtwoorden met 2FA en back-ups, je al tegen het overgrote deel van de dreiging.
Waarom zijn updates zo belangrijk?
Als je website op een systeem als WordPress draait, bestaat hij uit een kern, een thema en meestal een handvol plugins (uitbreidingen die extra functies toevoegen). Al die onderdelen worden regelmatig bijgewerkt, en die updates dichten vaak beveiligingslekken die net ontdekt zijn.
Hier zit precies het gevaar. Zodra een lek openbaar wordt, weten de eerdergenoemde geautomatiseerde scanners er ook van. Ze gaan gericht op zoek naar sites die de update nog niet hebben geïnstalleerd. Een plugin die je een jaar niet hebt bijgewerkt is daarmee geen slapend onderdeel, maar een openstaande deur.
Dat verklaart ook waarom "mijn site staat er toch, dus die is af" een riskante gedachte is. Een website veroudert sluipend. De cijfers van het CBS laten zien dat uitval van een ICT-systeem het meest voorkomende cyberincident is: 9% van de bedrijven met twee of meer werknemers had daarmee te maken in 2023 (CBS Cybersecuritymonitor 2024). Onderhoud en updates zijn de manier om zulke uitval en beveiligingslekken voor te blijven. Meer daarover lees je in ons artikel over waarom een website onderhoud nodig heeft.
Hoe beveilig ik mijn WordPress-website met wachtwoorden en 2FA?
Naast https en updates is de inlog zelf een geliefd doelwit. Aanvallers proberen met geautomatiseerde lijsten duizenden veelgebruikte wachtwoorden uit op je inlogpagina. Twee simpele maatregelen maken dat vrijwel kansloos:
- Gebruik sterke, unieke wachtwoorden. Niet
Bedrijf2026ofWelkom123, maar een lange, willekeurige reeks. Een wachtwoordmanager (een app die wachtwoorden voor je bewaart en genereert) neemt het onthouden uit handen. - Zet tweestapsverificatie (2FA) aan. Naast je wachtwoord vraagt de site dan om een code uit een app op je telefoon. Zelfs als iemand je wachtwoord raadt of steelt, komt hij er zonder die code niet in.
Deze twee dingen samen blokkeren de overgrote meerderheid van de inlogaanvallen. Ze kosten je vijf minuten om in te stellen en zijn misschien wel de goedkoopste beveiliging die er bestaat.
Wat kost een hack een klein bedrijf?
Een eerlijk antwoord: dat verschilt enorm en harde Nederlandse gemiddelden voor kleine bedrijven zijn schaars. We noemen liever geen mooi rond bedrag dat we niet kunnen onderbouwen. Wat je wél kunt inschatten, zijn de kostenposten die op je afkomen als het misgaat:
| Kostenpost | Wat het inhoudt |
|---|---|
| Herstel | Site schoonmaken of terugzetten, vaak door een specialist. Volgens het CBS schakelde 39% van de door ransomware getroffen bedrijven een cybersecuritybedrijf in. |
| Downtime | Elke dag dat je site plat ligt, geen aanvragen of verkoop. |
| Reputatie | Bezoekers die een gehackte of "niet veilige" site zien, haken af en komen niet snel terug. |
| Gegevens | Verlies van klantgegevens kan een meldplicht bij de Autoriteit Persoonsgegevens betekenen. |
| Losgeld | Bij ransomware. Slechts 2% van de getroffen bedrijven betaalde, maar circa een derde had wél andere kosten (CBS, 2024). |
Ter nuance: gerichte ransomware treft grote bedrijven veel vaker dan kleine (16% van de grootste bedrijven werd in 2023 doelwit van externe aanvallen, tegenover veel lagere percentages bij kleine bedrijven). Maar de willekeurige, geautomatiseerde aanvallen maken geen onderscheid, en juist daar bescherm je je met de basis tegen. De kosten van preventie zijn bijna altijd een fractie van de kosten van herstel.
Back-ups: je vangnet als het tóch misgaat
Geen enkele beveiliging is honderd procent waterdicht. Daarom is de laatste, misschien wel belangrijkste laag een goede back-up: een recente kopie van je hele website die je bij problemen terugzet. Niet alleen bij een hack, maar ook bij een mislukte update of een menselijke fout is dat je redding.
Een veelgehoorde valkuil is "mijn host doet toch back-ups". Soms klopt dat, maar vaak zijn die beperkt, niet getest, of is onduidelijk wie ervoor verantwoordelijk is. Een handige vuistregel is de 3-2-1-regel: bewaar 3 kopieën van je data, op 2 verschillende soorten opslag, waarvan 1 op een andere locatie. En het belangrijkste: test af en toe of je een back-up echt kunt terugzetten. Een back-up die je nooit hebt uitgeprobeerd is geen verzekering, maar een aanname. In ons artikel over het belang van back-ups gaan we daar dieper op in.
Je basisbeveiliging in het kort
Wil je één checklist onthouden, dan is het deze:
- https/SSL aan voor een versleutelde verbinding en het slotje.
- Updates bijhouden van kern, thema en plugins, zodat lekken gedicht blijven.
- Sterke wachtwoorden plus 2FA om inlogaanvallen te blokkeren.
- Geteste back-ups volgens de 3-2-1-regel als vangnet.
Geen van deze vier is ingewikkeld of duur. Samen halen ze je website uit de gevarenzone waarin de meeste geautomatiseerde aanvallen slachtoffers maken.
Zelf doen of laten regelen?
Je kunt dit prima zelf oppakken, en als je wat handig bent, raden we dat zeker aan. Maar het vergt wel dat je het volhoudt: updates blijven installeren, back-ups blijven controleren, 2FA aan laten staan. Dat sluipende karakter van veroudering is precies waarom veel ondernemers het onderhoud uit handen geven.
Bij Ruberio zit beveiliging standaard in ons werk verweven. Ons onderhoud van 95 euro per maand houdt updates, monitoring en back-ups voor je bij, en onze hosting van 20 euro per maand levert https en dagelijkse back-ups gewoon inbegrepen. Alles voor een vaste prijs vooraf, zonder lock-in: je website en je domein blijven van jou. Wil je weten wat dat voor jouw site betekent? Bekijk hoe wij werken of neem gerust contact op.
Beveiliging en privacy horen bij elkaar: heb je de techniek op orde, check dan ook de AVG-checklist voor je website voor cookies, formulieren en je privacyverklaring.
Veelgestelde vragen
Ruben bouwt en ontwerpt de websites bij Ruberio en is verantwoordelijk voor techniek, SEO en AI-vindbaarheid. Hij schrijft over wat écht werkt voor MKB-websites.