Onderhoud + lifecycle · Security · 8 min lezen

Security-updates MKB-website — wat is risico?

WordPress is 60% van het web, dus 60% van de hacks. Concrete risico-cijfers, kostenanalyse na een hack, en hoe je een MKB-site beschermt zonder enterprise-budget.

TL;DR 90% van WordPress-hacks komt door verouderde plugins. Een gehackte MKB-site kost gemiddeld €2.000-€8.000 om te herstellen (data + omzetverlies + reputatie). Bescherming: maandelijkse updates, beperkte plugins (max 10-12), HTTPS, sterk wachtwoord, 2FA op admin. Voor MKB die niet zelf onderhoudt: €95/maand bij ons is goedkoper dan één hack-recovery.

Hoe groot is het risico echt?

Cijfers uit Sucuri's annual report en Wordfence-data (gemiddeld 2024-2026):

Voor een MKB-site met WordPress: kans op infectie binnen 12 maanden ~5-8% bij onderhoud-onafhankelijke status. Klinkt klein. Maar als het gebeurt: pijnlijk en duur.

Wat gebeurt er bij een hack?

Drie typen aanvallen die wij in praktijk zien:

1. Defacement

Site verandert in propagandapagina of porno-redirect. Snel zichtbaar. Recovery: 1-3 dagen werk + reputatie-impact bij klanten die het zien.

2. SEO-spam-injectie

Gevaarlijker want onzichtbaar. Hacker plant verborgen links naar gok-sites, viagra-sites of phishing-pagina's. Bezoekers zien niets, Google ziet alles. Google-positie keldert. Soms wordt site geblacklist ("Deze site bevat malware"). Gemiddelde detectie-tijd: 6 weken. Recovery: 1-2 weken + maanden om in Google terug te komen.

3. Ransomware / data-encryptie

Vooral op slecht-onderhouden hosting. Hele site geëncrypt, hacker eist losgeld in bitcoin. Recovery zonder backup: data weg. Met backup: 2-4 dagen herbouw + downtime-omzetverlies.

Wat kost een hack écht?

Onze ervaring met 3 MKB-klanten in 2024-2025 die ons aangelijnd hebben voor herstel:

Gemiddeld: €2.000-€12.000. Versus jaarlijks onderhoud van €1.140 (basis bij ons) of zelfs €0 (eigen onderhoud, 1u/maand). Hack-recovery is altijd duurder dan preventie.

De 10 security-basics voor MKB

  1. Auto-updates aanzetten op WordPress core (Settings → General). Voor minor versions altijd. Voor major: maandelijks handmatig.
  2. Plugins maandelijks updaten en de inventaris beperken — max 10-12 actieve plugins.
  3. Sterke admin-wachtwoorden (16+ tekens, password manager). Geen "admin"/"admin123".
  4. 2FA op admin-accounts via Google Authenticator. Plugin: Wordfence of WP 2FA.
  5. SSL/HTTPS overal — standaard sinds 2020, maar nog steeds sites zonder. Gratis via Let's Encrypt.
  6. Backups offsite — niet op dezelfde hosting. UpdraftPlus naar Google Drive werkt.
  7. Beperkte file-permissions — geen 777 op uploads-folder.
  8. Login-pogingen limiteren — Wordfence/Limit Login Attempts. 5 pogingen, dan IP-block.
  9. Verwijder ongebruikte plugins en themes — ze worden niet meer geüpdatet maar zijn wel kwetsbaar.
  10. Security-scan maandelijks — Wordfence gratis versie volstaat voor MKB.

WordPress vs alternatieven — security-perspectief

Niet alles is WordPress. Voor MKB die geen complexe CMS-behoefte heeft:

Wij van DC bouwen meestal statisch (Astro). Reden #1 = security. Onze sites kunnen niet "gehackt" worden in de WordPress-zin omdat er niets om te hacken is. Sites bij ons sinds 2023: 0 incidents.

Wat te doen ALS het toch gebeurt

Stappen in volgorde:

  1. Site offline halten — voorkomt verdere schade en bezoekers-blootstelling
  2. Hosting-provider bellen — sommigen helpen met scan en quarantaine
  3. Backup terugzetten van vóór de infectie (let op: niet automatisch — controleer timeline)
  4. Alle wachtwoorden veranderen (admin, FTP, database, hosting)
  5. Plugin/theme dat compromisse veroorzaakte verwijderen
  6. Submit reconsideration request bij Google Search Console (bij blacklist)
  7. Klanten informeren via mail (verplicht bij datalek >72u via AVG)

Of bel ons binnen 24u na detectie — wij doen recovery voor €450-€1.500 afhankelijk van scope. Geen jaar-contract nodig.

De economische berekening voor MKB

Stel je hebt 1 op 15 kans op een hack in 5 jaar. Verwachte kosten: 0.07 × €5.000 = €350/jaar.

Basis-onderhoudpakket bij DC: €1.140/jaar. Lijkt duurder dan risico.

Maar: onderhoudspakket dekt ook performance-checks, content-updates, broken-link-fixes, AVG-monitoring. Reken niet alleen security mee. Saldo: onderhoud verdient zich terug via meerdere kanalen. Reken door op verliescalculator.

Wat te kiezen voor MKB

Drie niveaus:

FAQ — security-updates MKB

Mijn hosting zegt "managed WordPress" — ben ik dan veilig?
Deels. Hosts updaten vaak core, maar niet altijd plugins. Vraag expliciet: doe je ook plugin-updates? Wordfence-scan? Backups offsite?
Kan een statische site écht niet gehackt worden?
Niet in de WordPress-zin (geen database, geen runtime). Wel kan je hosting-account gecompromitteerd worden — dus 2FA op je hosting blijft nodig. Aanvalsoppervlak: 95% kleiner.
Wat doet 2FA precies?
Naast je wachtwoord moet je een 6-cijferige code uit een app intoetsen. Voorkomt dat een gestolen wachtwoord direct toegang geeft. Verlaagt hack-kans ~95%.
Doen jullie ook losse hack-recovery?
Ja, ook voor sites die we niet zelf gebouwd hebben. €450-€1.500. Bel ons binnen 24u na detectie, dan beperken we de schade.

Door Lorenzo Ruisi — DesignCheck Mijdrecht. Laatst bijgewerkt 16 mei 2026.

Hoe veilig is jouw MKB-site?

De gratis audit checkt op de 10 security-basics + outdated plugins + SSL-status. Binnen 48 uur weet je waar de risico's zitten.

Site checken →