Website beveiliging: wat elk MKB-bedrijf moet weten in 2026

De basis voor een MKB-site in 2026: HTTPS, headers, updates, 2FA, backups. Zonder bangmakerij-statistieken die ik niet zelf heb geteld.

“Wij zijn te klein om gehackt te worden.” Dat hoor ik, en het is het omgekeerde van hoe scanners werken. Ze zoeken open deuren, geen omzetdrempel.

Ik heb geen eigen steekproef van “43% van de aanvallen is MKB” of “€25.000 per lek”. Die getallen zwerven al jaren door leverancierspresentaties. Wat ik wél zie: verouderde WordPress-plugins, hetzelfde wachtwoord als de webmail, geen backup die ooit is teruggezet. Dáár gaan sites op zwart, of erger: Google toont “deze site is gehackt” en je verkeer is even weg.

AVG geldt zodra je een formulier hebt. “Passende maatregelen” is geen poster, het is HTTPS en niet-lekke plugins.

Zeven dingen die je op een middag kunt zetten

1. HTTPS

http:// in 2026 is een rode balk in Chrome. Let’s Encrypt is gratis bij normale hosting. Wie je daar €80 per jaar voor rekent zonder extra dienst, is de verkeerde partij.

2. Security headers

De server vertelt de browser hoe braaf hij moet zijn. De meeste MKB-sites missen ze. Niet omdat de bouwer slecht is, omdat niemand ernaar vroeg.

Header Doet
Strict-Transport-Security Dwingt HTTPS af na het eerste bezoek
X-Content-Type-Options Minder “dit CSV’tje is stiekem JavaScript”
X-Frame-Options / frame-ancestors Minder inpakken in een andermans iframe
Referrer-Policy Minder URL-lek naar derden
Permissions-Policy Camera/mic/GPS uit tenzij jij het wilt
Content-Security-Policy Welke scripts erin mogen; krachtig en makkelijk te verknallen

Test: securityheaders.com. Ik publiceer hier geen A+ van een klantdomein van vorig jaar; die score verandert als je een chat-widget bijzet. Meet de jouwe. Een D of F is gebruikelijk en in een half uur te tillen naar iets fatsoenlijks, CSP uitgezonderd (die heeft zorg nodig).

3. Updates

WordPress: core, thema, plugins. De hacks die ik naloop, gebruiken gaten die al een patch hadden. Maatwerk: minder vaak, wél Node/PHP/server bijhouden.

Automatisch alles updaten kan een shop breken. Maandelijks zelf klikken is een compromis dat mensen volhouden.

4. Wachtwoorden en 2FA

Nog steeds de deur. welkom123, één wachtwoord voor hosting en Instagram, geen tweede factor.

Bitwarden (of iets anders dat je gebruikt), 16+ willekeurige tekens, 2FA op hosting, CMS, mail, registrar.

5. Backups die je ooit hebt teruggezet

Dagelijks, bestanden én database, níet alleen op dezelfde schijf, 30 dagen, en één keer per jaar een restore-test. “De hoster zegt dat ze backups hebben” is geen test.

6. Wie heeft nog een account?

Ex-medewerker, vorige bouwer, stagiair van 2023. Weg. Geen gedeelde admin. Minste rechten.

7. Iemand die merkt dat het stuk is

UptimeRobot of gelijkwaardig. Search Console op “veiligheidsproblemen”. Onverklaarbare piek in uitgaand verkeer.

Vijf minuten per week. Goedkoper dan een klant die het meldt.

Wat er mis kan gaan (zonder film)

Google-waarschuwing, gelekte formulieren, malware-redirect, reputatie, en bij persoonsgegevens een plicht tot melden (in NL: Autoriteit Persoonsgegevens, richtlijn 72 uur). Dat laatste is wet, geen angstzaaierij.

Wat het kost

SSL, headers, passwordmanager, 2FA, UptimeRobot: €0 tot een tientje per maand en een middag. Backups soms €0–€10 extra. Vergelijk dat met een week offline in het seizoen, of met het opnieuw opbouwen van een shop zonder database.

Maatwerk verkleint het oppervlak (geen /wp-admin/, geen plugin-van-een-onbekende). Het ontslaat je niet van 2FA en backups. Jan Sok en WAL hebben orders in het systeem. Daar is “we zien wel” geen strategie.

AVG in één alinea

Formulier = persoonsgegevens. HTTPS verplicht in de praktijk. Verwerkersovereenkomst met je hoster. Privacyverklaring die zegt wat je bewaart. Dat is de basis. Geen juridisch advies, wel de checklist waar ik sites op naloop.


Wil je een check op headers en het voor de hand liggende? Plan een gesprek. Ik scan en zet de saaie dingen goed; ik verkoop geen “militair-grade” sprookje. Website laten maken of, als het om de app gaat, maatwerksoftware.