Website onderhoud: updates, back-ups en beveiliging op orde

Kort antwoord: website onderhoud is het vaste, terugkerende werk dat je website veilig, snel en werkend houdt. Het draait om vier dingen: updates van het CMS, de plugins, het thema en PHP; back-ups die op meerdere plekken staan; een goed beveiligde login met tweestapsverificatie; en iemand die elke week controleert of alles werkt. De meeste inbraken lopen niet via WordPress zelf, maar via plugins die niet zijn bijgewerkt. Goed onderhoud is daarom ook de belangrijkste vorm van website beveiliging.
Wat is website onderhoud?
Website onderhoud omvat alle terugkerende taken die een website veilig en bruikbaar houden. In de kern zijn dat:
- Updates voor het CMS, plugins, thema en de PHP-versie op de server;
- Back-ups van database en bestanden, met minstens één kopie buiten de server;
- Beveiliging: beschermde logins, opgeruimde gebruikersaccounts en veilige instellingen;
- Monitoring: is de site bereikbaar, werken formulieren en de kassa, en hoe snel laadt hij?
Dit artikel gaat vooral over WordPress, omdat dat systeem op ongeveer 40% van alle websites draait (W3Techs). Gebruik je een websitebouwer zoals Wix, dan regelt de aanbieder de software-updates en hosting. Het verschil tussen die twee lees je in Wix of WordPress.
Waarom website beveiliging onderhoud vraagt
Omdat zoveel sites op WordPress draaien, is het een populair doelwit. Beveiligingsbedrijf Patchstack telde in 2025 11.334 nieuwe kwetsbaarheden, 42% meer dan het jaar ervoor. 91% zat in plugins en 9% in thema's; in WordPress zelf werden er maar zes gemeld, allemaal met lage prioriteit (Patchstack).
Twee andere cijfers uit hetzelfde rapport laten zien waarom snelheid telt. Voor 46% van de kwetsbaarheden was er nog geen oplossing van de ontwikkelaar toen ze openbaar werden. En de zwaarst misbruikte lekken werden, gemeten als gewogen mediaan, al binnen vijf uur aangevallen (Patchstack).
De KVK geeft samen met het Nationaal Cyber Security Centrum hetzelfde advies aan alle ondernemers: wacht niet met updaten, zet automatische updates aan, gebruik multifactorauthenticatie en maak back-ups volgens de 3-2-1-regel (KVK). Op een website komt dat neer op goed onderhoud.
Updates: CMS, plugins, thema en PHP
Updates zijn de belangrijkste afzonderlijke maatregel voor website beveiliging, en ze moeten vier lagen dekken.
WordPress zelf
Automatische updates van WordPress staan op de meeste sites standaard aan (WordPress Developer Resources). Controleer wel wat er voor jouw site is ingesteld, zeker als een ontwikkelaar daar ooit aan heeft gezeten.
Plugins en thema's
Plugins en thema's worden standaard alleen in bijzondere gevallen automatisch bijgewerkt, bijvoorbeeld als het WordPress-beveiligingsteam een kritiek lek laat dichten (WordPress Developer Resources). Juist hier ontstaan de meeste problemen. Je kunt automatische updates per plugin aanzetten, maar op een bedrijfskritische site is het veiliger om gecontroleerd te updaten en daarna formulieren, webshop en lay-out te testen.
PHP
WordPress adviseert PHP 8.3 of hoger en waarschuwt dat oudere versies je site kwetsbaar kunnen maken (WordPress.org). PHP 8.1 en ouder krijgen geen beveiligingsupdates meer, en PHP 8.2 krijgt ze nog tot 31 december 2026 (PHP.net). Je wisselt van versie in het controlepaneel van je hostingpartij, maar test eerst of thema en plugins ermee overweg kunnen. Draait je site op een stokoude versie die niet meer te upgraden is, dan is vernieuwen vaak goedkoper dan blijven lappen. Lees Website migratie.
HTTPS
De hele site moet via HTTPS draaien. Chrome markeert sinds 2018 alle pagina's zonder HTTPS als ‘Niet beveiligd’ (Google Security Blog). Controleer bij je hostingpartij dat het certificaat automatisch wordt vernieuwd.
Back-ups die je echt kunt terugzetten
Een back-up moet zowel de database als de bestanden bevatten. WordPress adviseert een wekelijkse back-up voor sites met weinig activiteit, een dagelijkse voor actieve sites en altijd een back-up vóór een update, met minstens drie tot vijf recente kopieën op verschillende plekken (WordPress Developer Resources).
Houd de 3-2-1-regel aan die de KVK aanbeveelt: drie versies van je gegevens, op twee verschillende soorten opslag, waarvan één op een andere locatie (KVK). Een back-up die alleen op dezelfde server als je website staat, helpt niet als juist die server getroffen wordt. Test ook minstens één keer per jaar of je een back-up kunt terugzetten. Pas dan weet je dat hij werkt.
Login en toegang beveiligen
Een gestolen beheerdersaccount geeft volledige controle over je site. Deze maatregelen beschermen hem:
- Tweestapsverificatie. De plugin Two Factor op WordPress.org ondersteunt codes via een app, e-mail en back-upcodes en heeft meer dan 100.000 actieve installaties (WordPress.org).
- Sterke, unieke wachtwoorden voor alle beheerders, opgeslagen in een wachtwoordmanager.
- Weinig beheerders. Wie alleen content bijwerkt, krijgt de rol Redacteur.
- Applicatiewachtwoorden voor koppelingen. Die zijn bedoeld voor verbindingen met andere systemen en werken niet om in het dashboard in te loggen (WordPress Developer Resources).
- Oude accounts verwijderen van ex-medewerkers en vorige leveranciers.
De officiële handleiding voor het beveiligen van WordPress raadt daarnaast aan de bestandseditor in het dashboard uit te zetten, SFTP te gebruiken in plaats van FTP, de databasegebruiker alleen de nodige rechten te geven en wijzigingen te loggen (WordPress Developer Resources). Verwijder ook plugins en thema's die je niet gebruikt: ook uitgeschakelde code kan een lek bevatten. En vertrouw niet blind op je hostingpartij. In de tests van Patchstack hielden de standaardbeschermingen van hosters maar 26% van de aanvallen tegen (Patchstack).
Checklist website onderhoud
Met een vast ritme vergeet je niets:
| Hoe vaak | Wat |
|---|---|
| Dagelijks | Automatische back-up van database en bestanden, monitoring of de site bereikbaar is |
| Wekelijks | Plugins en thema bijwerken, formulieren en kassa testen |
| Maandelijks | Gebruikersaccounts nalopen, ongebruikte plugins verwijderen, laadsnelheid controleren |
| Per kwartaal | PHP-versie controleren, terugzetten van een back-up testen |
| Jaarlijks | De hele site doorlichten: thema, plugins, inhoud en of de techniek nog meekan |
Voor de laadsnelheid kijk je het best naar de meetwaarden die Google gebruikt. We leggen ze uit in Core Web Vitals uitgelegd.
Wat te doen als je website gehackt is
Handel snel en in deze volgorde:
- Haal de site offline of toon een onderhoudspagina.
- Wijzig alle wachtwoorden: WordPress, hosting, database en SFTP.
- Zet een schone back-up van vóór de inbraak terug.
- Werk alles bij en verwijder de plugin waarlangs de aanvaller binnenkwam.
- Controleer in Google Search Console of Google je site heeft gemarkeerd.
Kan de inbraak toegang hebben gegeven tot persoonsgegevens, zoals klantgegevens of formulierinzendingen, dan ben je mogelijk verplicht het datalek te melden bij de Autoriteit Persoonsgegevens. Dat moet binnen 72 uur nadat je van het lek kennis hebt genomen. Heb je nog niet alle informatie, doe dan toch binnen die termijn een eerste melding en vul die later aan (Autoriteit Persoonsgegevens).
Zelf doen of een onderhoudscontract?
Zelf doen werkt prima voor een kleine site met weinig plugins, als je het ook echt elke week doet. Zodra je website aanvragen oplevert of betalingen verwerkt, is een onderhoudscontract met een bureau vaak de veiligere keuze. Vergelijk aanbiedingen niet alleen op prijs, maar op wat er inbegrepen is:
- Hoe vaak worden updates uitgevoerd, en wordt er daarna getest?
- Waar staan de back-ups, hoe lang worden ze bewaard en wordt terugzetten getest?
- Wordt de bereikbaarheid gemonitord?
- Hoe snel reageert iemand als er iets stukgaat?
- Is er een verwerkersovereenkomst als de leverancier bij persoonsgegevens kan?
Goed onderhoud betaalt zich ook uit in Google: een snelle, foutloze site is de basis voor WordPress SEO. Twijfel je of WordPress wel het juiste systeem is, lees dan Wat is een CMS?
Veelgestelde vragen
Wat is website onderhoud?
Website onderhoud is het terugkerende werk dat een website veilig en werkend houdt: updates van het CMS, plugins, thema en PHP, back-ups op meerdere plekken, beveiligde logins en monitoring van bereikbaarheid, formulieren en laadsnelheid.
Hoe beveilig ik mijn website?
Werk het CMS, plugins, thema en PHP regelmatig bij, maak automatische back-ups met minstens één kopie buiten de server, zet tweestapsverificatie aan voor alle beheerders, verwijder ongebruikte plugins en accounts en laat de hele site via HTTPS draaien.
Hoe vaak moet je WordPress updaten?
Controleer elke week op updates. WordPress zelf werkt zich op de meeste sites automatisch bij, maar plugins en thema's alleen in bijzondere gevallen, en daar zitten de meeste kwetsbaarheden.
Hoe vaak moet je een back-up van je website maken?
WordPress adviseert wekelijks voor sites met weinig activiteit, dagelijks voor actieve sites en altijd vóór een update. Bewaar meerdere kopieën volgens de 3-2-1-regel: drie versies, twee soorten opslag, één op een andere locatie.
Is WordPress veilig?
Ja, als het wordt onderhouden. In WordPress zelf werden in 2025 maar zes kwetsbaarheden met lage prioriteit gemeld. 91% van de nieuwe lekken zat in plugins en 9% in thema's, dus het risico komt vooral van verouderde uitbreidingen.
Welke PHP-versie heeft WordPress nodig?
WordPress adviseert PHP 8.3 of hoger. PHP 8.1 en ouder krijgen geen beveiligingsupdates meer, en PHP 8.2 krijgt ze nog tot 31 december 2026.
Wat moet ik doen als mijn website gehackt is?
Haal de site offline, wijzig alle wachtwoorden, zet een schone back-up terug, werk alles bij en verwijder de plugin waarlangs de aanvaller binnenkwam. Zijn persoonsgegevens gelekt, dan meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens.
Bronnen
- State of WordPress Security in 2026, Patchstack
- Usage statistics and market share of WordPress, W3Techs
- Bescherm je bedrijf tegen cybercrime met 7 acties, KVK
- Upgrading WordPress, WordPress Developer Resources
- Requirements, WordPress.org
- Supported Versions, PHP.net
- A secure web is here to stay, Google Security Blog
- WordPress Backups, WordPress Developer Resources
- Two Factor, WordPress.org
- Application Passwords, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- Zo meldt u een datalek, Autoriteit Persoonsgegevens








