🍪Wij gebruiken cookies

Deze website gebruikt cookies die nodig zijn om de site te laten werken en, met jouw toestemming, cookies voor statistieken, personalisatie en gerichte advertenties. Je kunt je keuze altijd aanpassen of alle cookies accepteren.

CaptivateClick
  • Home/
  • Diensten/
    Website Ontwerp
    • WebdesignResponsive websites die converteren.
    • Huisstijl & brandingMerkidentiteit, logo en visuele stijl die herkenbaar en consistent blijven terwijl je groeit.
    • WebshopWebshops die verkopen.
    • Shopify-bureauShopify-winkels die verkopen.
    • Landingspagina'sCampagne- en aanbodpagina's.
    Leadgeneratie
    • Cold emailRelevante B2B-benadering die gesprekken opstart.
    • LinkedIn outreachSocial selling met een menselijke stem.
    • Afspraken makenGekwalificeerde B2B-afspraken in je agenda.
    • Koude acquisitieDe juiste bedrijven, mensen en timing.
    SEO
    • Technische SEOZorg dat Google de juiste pagina's vindt, leest en indexeert.
    • Lokale SEOZichtbaar in Google Maps en in je regio.
    • SEO-auditZie wat je tegenhoudt en wat je eerst moet oplossen.
    • Gevonden worden op GoogleZorg dat klanten je bedrijf vinden.
    Adverteren
    • Google AdsGoogle Ads en SEA rond zoekopdrachten met koopintentie, gekwalificeerde conversies en meetbare omzet.
    • Meta AdsFacebook- en Instagram-campagnes met creatieve tests, schone signalen en winstgevend opschalen.
    • LinkedIn AdsB2B-campagnes met account targeting, aandacht voor de hele beslissingsunit en gekwalificeerde pijplijn.
    AI Automatisering
    • AI-agentsAgents die het werk doen.
    • Exact Online-koppelingExact Online gekoppeld aan je andere systemen.
    • HubSpot-automatiseringGeautomatiseerde HubSpot-pijplijnen.
    • SysteemintegratieSystemen die dezelfde data delen.
    AI-zichtbaarheid
    • Answer engine optimizationWord het antwoord dat AI aanhaalt.
    • GEO SEOZichtbaar in AI-gegenereerde antwoorden.
    • AI-zoeken (gids)Gids: wat AI-zoeken is en wat het voor je betekent.
    Alle diensten bekijken
  • Projecten/
    • Climentum CapitalWebdesignBekijk de case
    • Nordic Acceleration GroupWebdesignBekijk de case
    • NorthforkWebdesignBekijk de case
    • Hawkeye AdvertisingWebdesignBekijk de case
    Alla projekt
  • Over ons/
  • Blog/Website Onderhoud
  • Contact/
CaptivateClick

Navigatie

  • Home
  • Diensten
  • Projecten
  • Over ons
  • Blog
  • Contact

Diensten

  • Website Ontwerp
  • Leadgeneratie
  • SEO
  • Adverteren
  • AI Automatisering
  • AI-zichtbaarheid

Website Ontwerp

  • Webdesign
  • Huisstijl & branding
  • Webshop
  • Shopify-bureau
  • Landingspagina's

Leadgeneratie

  • Cold email
  • LinkedIn outreach
  • Afspraken maken
  • Koude acquisitie

SEO

  • Technische SEO
  • Lokale SEO
  • SEO-audit
  • Gevonden worden op Google

Adverteren

  • Google Ads
  • Meta Ads
  • LinkedIn Ads

AI Automatisering

  • AI-agents
  • Exact Online-koppeling
  • HubSpot-automatisering
  • Systeemintegratie

AI-zichtbaarheid

  • Answer engine optimization
  • GEO SEO
  • AI-zoeken (gids)
© 2026 CaptivateClick

Blog

Website onderhoud: updates, back-ups en beveiliging op orde

9 oktober 20266 min lezen
Een man in een roze overhemd loopt onscherp langs rijen grijze serverkasten in een datacenter

Op deze pagina

  • Wat is website onderhoud?
  • Waarom website beveiliging onderhoud vraagt
  • Updates: CMS, plugins, thema en PHP
  • WordPress zelf
  • Plugins en thema's
  • PHP
  • HTTPS
  • Back-ups die je echt kunt terugzetten
  • Login en toegang beveiligen
  • Checklist website onderhoud
  • Wat te doen als je website gehackt is
  • Zelf doen of een onderhoudscontract?
  • Veelgestelde vragen
  • Bronnen

Kort antwoord: website onderhoud is het vaste, terugkerende werk dat je website veilig, snel en werkend houdt. Het draait om vier dingen: updates van het CMS, de plugins, het thema en PHP; back-ups die op meerdere plekken staan; een goed beveiligde login met tweestapsverificatie; en iemand die elke week controleert of alles werkt. De meeste inbraken lopen niet via WordPress zelf, maar via plugins die niet zijn bijgewerkt. Goed onderhoud is daarom ook de belangrijkste vorm van website beveiliging.

In het kort

In 2025 werden 11.334 nieuwe kwetsbaarheden in het WordPress-ecosysteem gevonden, waarvan 91% in plugins. De meest misbruikte werden binnen enkele uren aangevallen. Update plugins wekelijks, maak dagelijks een back-up van actieve sites volgens de 3-2-1-regel, draai PHP 8.3 of nieuwer, zet tweestapsverificatie aan en verwijder wat je niet gebruikt. Lekken er persoonsgegevens, dan meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens.

Inhoud

  1. Wat is website onderhoud?
  2. Waarom website beveiliging onderhoud vraagt
  3. Updates: CMS, plugins, thema en PHP
  4. Back-ups die je echt kunt terugzetten
  5. Login en toegang beveiligen
  6. Checklist website onderhoud
  7. Wat te doen als je website gehackt is
  8. Zelf doen of een onderhoudscontract?

Wat is website onderhoud?

Website onderhoud omvat alle terugkerende taken die een website veilig en bruikbaar houden. In de kern zijn dat:

  • Updates voor het CMS, plugins, thema en de PHP-versie op de server;
  • Back-ups van database en bestanden, met minstens één kopie buiten de server;
  • Beveiliging: beschermde logins, opgeruimde gebruikersaccounts en veilige instellingen;
  • Monitoring: is de site bereikbaar, werken formulieren en de kassa, en hoe snel laadt hij?

Dit artikel gaat vooral over WordPress, omdat dat systeem op ongeveer 40% van alle websites draait (W3Techs). Gebruik je een websitebouwer zoals Wix, dan regelt de aanbieder de software-updates en hosting. Het verschil tussen die twee lees je in Wix of WordPress.

Waarom website beveiliging onderhoud vraagt

Omdat zoveel sites op WordPress draaien, is het een populair doelwit. Beveiligingsbedrijf Patchstack telde in 2025 11.334 nieuwe kwetsbaarheden, 42% meer dan het jaar ervoor. 91% zat in plugins en 9% in thema's; in WordPress zelf werden er maar zes gemeld, allemaal met lage prioriteit (Patchstack).

Twee andere cijfers uit hetzelfde rapport laten zien waarom snelheid telt. Voor 46% van de kwetsbaarheden was er nog geen oplossing van de ontwikkelaar toen ze openbaar werden. En de zwaarst misbruikte lekken werden, gemeten als gewogen mediaan, al binnen vijf uur aangevallen (Patchstack).

De KVK geeft samen met het Nationaal Cyber Security Centrum hetzelfde advies aan alle ondernemers: wacht niet met updaten, zet automatische updates aan, gebruik multifactorauthenticatie en maak back-ups volgens de 3-2-1-regel (KVK). Op een website komt dat neer op goed onderhoud.

Updates: CMS, plugins, thema en PHP

Updates zijn de belangrijkste afzonderlijke maatregel voor website beveiliging, en ze moeten vier lagen dekken.

WordPress zelf

Automatische updates van WordPress staan op de meeste sites standaard aan (WordPress Developer Resources). Controleer wel wat er voor jouw site is ingesteld, zeker als een ontwikkelaar daar ooit aan heeft gezeten.

Plugins en thema's

Plugins en thema's worden standaard alleen in bijzondere gevallen automatisch bijgewerkt, bijvoorbeeld als het WordPress-beveiligingsteam een kritiek lek laat dichten (WordPress Developer Resources). Juist hier ontstaan de meeste problemen. Je kunt automatische updates per plugin aanzetten, maar op een bedrijfskritische site is het veiliger om gecontroleerd te updaten en daarna formulieren, webshop en lay-out te testen.

PHP

WordPress adviseert PHP 8.3 of hoger en waarschuwt dat oudere versies je site kwetsbaar kunnen maken (WordPress.org). PHP 8.1 en ouder krijgen geen beveiligingsupdates meer, en PHP 8.2 krijgt ze nog tot 31 december 2026 (PHP.net). Je wisselt van versie in het controlepaneel van je hostingpartij, maar test eerst of thema en plugins ermee overweg kunnen. Draait je site op een stokoude versie die niet meer te upgraden is, dan is vernieuwen vaak goedkoper dan blijven lappen. Lees Website migratie.

HTTPS

De hele site moet via HTTPS draaien. Chrome markeert sinds 2018 alle pagina's zonder HTTPS als ‘Niet beveiligd’ (Google Security Blog). Controleer bij je hostingpartij dat het certificaat automatisch wordt vernieuwd.

Back-ups die je echt kunt terugzetten

Een back-up moet zowel de database als de bestanden bevatten. WordPress adviseert een wekelijkse back-up voor sites met weinig activiteit, een dagelijkse voor actieve sites en altijd een back-up vóór een update, met minstens drie tot vijf recente kopieën op verschillende plekken (WordPress Developer Resources).

Houd de 3-2-1-regel aan die de KVK aanbeveelt: drie versies van je gegevens, op twee verschillende soorten opslag, waarvan één op een andere locatie (KVK). Een back-up die alleen op dezelfde server als je website staat, helpt niet als juist die server getroffen wordt. Test ook minstens één keer per jaar of je een back-up kunt terugzetten. Pas dan weet je dat hij werkt.

Login en toegang beveiligen

Een gestolen beheerdersaccount geeft volledige controle over je site. Deze maatregelen beschermen hem:

  • Tweestapsverificatie. De plugin Two Factor op WordPress.org ondersteunt codes via een app, e-mail en back-upcodes en heeft meer dan 100.000 actieve installaties (WordPress.org).
  • Sterke, unieke wachtwoorden voor alle beheerders, opgeslagen in een wachtwoordmanager.
  • Weinig beheerders. Wie alleen content bijwerkt, krijgt de rol Redacteur.
  • Applicatiewachtwoorden voor koppelingen. Die zijn bedoeld voor verbindingen met andere systemen en werken niet om in het dashboard in te loggen (WordPress Developer Resources).
  • Oude accounts verwijderen van ex-medewerkers en vorige leveranciers.

De officiële handleiding voor het beveiligen van WordPress raadt daarnaast aan de bestandseditor in het dashboard uit te zetten, SFTP te gebruiken in plaats van FTP, de databasegebruiker alleen de nodige rechten te geven en wijzigingen te loggen (WordPress Developer Resources). Verwijder ook plugins en thema's die je niet gebruikt: ook uitgeschakelde code kan een lek bevatten. En vertrouw niet blind op je hostingpartij. In de tests van Patchstack hielden de standaardbeschermingen van hosters maar 26% van de aanvallen tegen (Patchstack).

Checklist website onderhoud

Met een vast ritme vergeet je niets:

Hoe vaakWat
DagelijksAutomatische back-up van database en bestanden, monitoring of de site bereikbaar is
WekelijksPlugins en thema bijwerken, formulieren en kassa testen
MaandelijksGebruikersaccounts nalopen, ongebruikte plugins verwijderen, laadsnelheid controleren
Per kwartaalPHP-versie controleren, terugzetten van een back-up testen
JaarlijksDe hele site doorlichten: thema, plugins, inhoud en of de techniek nog meekan

Voor de laadsnelheid kijk je het best naar de meetwaarden die Google gebruikt. We leggen ze uit in Core Web Vitals uitgelegd.

Wat te doen als je website gehackt is

Handel snel en in deze volgorde:

  1. Haal de site offline of toon een onderhoudspagina.
  2. Wijzig alle wachtwoorden: WordPress, hosting, database en SFTP.
  3. Zet een schone back-up van vóór de inbraak terug.
  4. Werk alles bij en verwijder de plugin waarlangs de aanvaller binnenkwam.
  5. Controleer in Google Search Console of Google je site heeft gemarkeerd.

Kan de inbraak toegang hebben gegeven tot persoonsgegevens, zoals klantgegevens of formulierinzendingen, dan ben je mogelijk verplicht het datalek te melden bij de Autoriteit Persoonsgegevens. Dat moet binnen 72 uur nadat je van het lek kennis hebt genomen. Heb je nog niet alle informatie, doe dan toch binnen die termijn een eerste melding en vul die later aan (Autoriteit Persoonsgegevens).

Zelf doen of een onderhoudscontract?

Zelf doen werkt prima voor een kleine site met weinig plugins, als je het ook echt elke week doet. Zodra je website aanvragen oplevert of betalingen verwerkt, is een onderhoudscontract met een bureau vaak de veiligere keuze. Vergelijk aanbiedingen niet alleen op prijs, maar op wat er inbegrepen is:

  • Hoe vaak worden updates uitgevoerd, en wordt er daarna getest?
  • Waar staan de back-ups, hoe lang worden ze bewaard en wordt terugzetten getest?
  • Wordt de bereikbaarheid gemonitord?
  • Hoe snel reageert iemand als er iets stukgaat?
  • Is er een verwerkersovereenkomst als de leverancier bij persoonsgegevens kan?

Goed onderhoud betaalt zich ook uit in Google: een snelle, foutloze site is de basis voor WordPress SEO. Twijfel je of WordPress wel het juiste systeem is, lees dan Wat is een CMS?

Geen zin in updates en back-ups?

Wij nemen updates, back-ups en monitoring van je WordPress-site over en staan klaar als er iets moet veranderen.

Lees over WordPress bij ons

Veelgestelde vragen

Wat is website onderhoud?

Website onderhoud is het terugkerende werk dat een website veilig en werkend houdt: updates van het CMS, plugins, thema en PHP, back-ups op meerdere plekken, beveiligde logins en monitoring van bereikbaarheid, formulieren en laadsnelheid.

Hoe beveilig ik mijn website?

Werk het CMS, plugins, thema en PHP regelmatig bij, maak automatische back-ups met minstens één kopie buiten de server, zet tweestapsverificatie aan voor alle beheerders, verwijder ongebruikte plugins en accounts en laat de hele site via HTTPS draaien.

Hoe vaak moet je WordPress updaten?

Controleer elke week op updates. WordPress zelf werkt zich op de meeste sites automatisch bij, maar plugins en thema's alleen in bijzondere gevallen, en daar zitten de meeste kwetsbaarheden.

Hoe vaak moet je een back-up van je website maken?

WordPress adviseert wekelijks voor sites met weinig activiteit, dagelijks voor actieve sites en altijd vóór een update. Bewaar meerdere kopieën volgens de 3-2-1-regel: drie versies, twee soorten opslag, één op een andere locatie.

Is WordPress veilig?

Ja, als het wordt onderhouden. In WordPress zelf werden in 2025 maar zes kwetsbaarheden met lage prioriteit gemeld. 91% van de nieuwe lekken zat in plugins en 9% in thema's, dus het risico komt vooral van verouderde uitbreidingen.

Welke PHP-versie heeft WordPress nodig?

WordPress adviseert PHP 8.3 of hoger. PHP 8.1 en ouder krijgen geen beveiligingsupdates meer, en PHP 8.2 krijgt ze nog tot 31 december 2026.

Wat moet ik doen als mijn website gehackt is?

Haal de site offline, wijzig alle wachtwoorden, zet een schone back-up terug, werk alles bij en verwijder de plugin waarlangs de aanvaller binnenkwam. Zijn persoonsgegevens gelekt, dan meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens.

Bronnen

  1. State of WordPress Security in 2026, Patchstack
  2. Usage statistics and market share of WordPress, W3Techs
  3. Bescherm je bedrijf tegen cybercrime met 7 acties, KVK
  4. Upgrading WordPress, WordPress Developer Resources
  5. Requirements, WordPress.org
  6. Supported Versions, PHP.net
  7. A secure web is here to stay, Google Security Blog
  8. WordPress Backups, WordPress Developer Resources
  9. Two Factor, WordPress.org
  10. Application Passwords, WordPress Developer Resources
  11. Hardening WordPress, WordPress Developer Resources
  12. Zo meldt u een datalek, Autoriteit Persoonsgegevens
VorigeWebsitebeveiliging en Snelheid Verbeteren met Technische SEO-Audits
VolgendeWix Nederland: Wix of WordPress voor je bedrijf?

Gerelateerde berichten

  • Lees de blog

    Website migratie zonder rankingverlies: wanneer en hoe

    9 oktober 20267 min lezen
    Lees meer
  • Lees de blog

    Wix Nederland: Wix of WordPress voor je bedrijf?

    9 oktober 20266 min lezen
    Lees meer
  • Lees de blog

    Wat is een CMS? Betekenis, voorbeelden en hoe je het juiste kiest

    9 oktober 20266 min lezen
    Lees meer
Laten we beginnenLaten we beginnen

Klaar om te groeien?

Laten we over je project praten.

Meer dan 110 bedrijven groeien online met ons.

  • Mercer Consulting, Co.
  • Mercer Consulting, Co.