Naar hoofdinhoud

Blog

AVG, HTTPS en verouderde plugins — de stille risico's van een onbeheerde website

Je website draait al jaren zonder problemen. Maar een onbeheerde site heeft stille risico's: verouderde software, een cookiebanner die niet klopt, ontbrekende beveiliging. Wat je moet weten.

Door Rick Dijkers ·

Je website draait. Er zijn nooit problemen mee geweest. Dus waarom zou je er iets aan doen?

Dat is een begrijpelijke redenering — maar een riskante. De risico's van een onbeheerde website zijn niet zichtbaar totdat ze zich melden. En op dat moment heb je geen keus meer.


Wat er mis kan gaan — en wat het kost

Een gehackte website. Een veelvoorkomende oorzaak van een gehackte WordPress-site is verouderde software: een plugin die al maanden geen update heeft gehad, een thema dat niet meer wordt onderhouden, een CMS-versie van twee jaar geleden. Kwaadwillenden scannen het internet automatisch op bekende kwetsbaarheden. Ze zoeken niet specifiek naar jou — ze zoeken naar sites die makkelijk te raken zijn.

Als je site gehackt wordt, zijn de gevolgen niet gering. Google markeert je site als onveilig, bezoekers zien een waarschuwing en klikken weg. Je kunt uit de zoekresultaten verdwijnen. Klantgegevens kunnen gelekt zijn. Herstellen kost tijd en geld — en soms is een site niet volledig te redden. Draait de boel op software die helemaal geen updates meer krijgt, dan is opnieuw bouwen soms de enige veilige route; wanneer dat écht nodig is, lees je hier.

Een AVG-overtreding. De Algemene Verordening Gegevensbescherming (AVG) stelt eisen aan hoe je omgaat met persoonsgegevens op je website. Heb je een contactformulier? Dan verwerk je persoonsgegevens. Gebruik je Google Analytics? Dan ook.

De meest zichtbare AVG-verplichting is de cookiebanner. Maar veel cookiebanners kloppen niet: ze plaatsen tracking-cookies al vóór de bezoeker toestemming geeft, of ze bieden geen echte manier om te weigeren. De Autoriteit Persoonsgegevens controleert hier actief op. Boetes voor kleinere bedrijven zijn zeldzaam, maar een melding of een klacht van een bezoeker is sowieso ongewenst.

Onbeveiligde verbindingen. Staat er geen slotje in de adresbalk van je browser? Dan verstuurt je site gegevens via een onbeveiligde verbinding. Dat betekent dat wat bezoekers invullen — naam, e-mailadres, telefoonnummer — in principe onderschept kan worden. Google markeert dit actief als onveilig en weegt het mee in de rankings.

HTTPS is al jaren de standaard. Een site zonder is in 2026 niet acceptabel.


Wat je zelf kunt controleren

Een paar dingen die je zonder technische kennis kunt nakijken:

Het slotje — Staat er een slotje in de adresbalk? Begint je URL met https://? Zo niet, dan is dit het eerste dat aangepakt moet worden.

Je cookiebanner — Open je site in een privévenster, zodat je geen cookies hebt van eerdere bezoeken. Verschijnt er een cookiebanner? Kun je ook echt op "weigeren" klikken, of is alleen "accepteren" een serieuze optie? Als weigeren niet kan of er alsnog cookies geplaatst worden, klopt de implementatie niet.

Je CMS-versie — Draai je op WordPress, dan kun je via /wp-admin inloggen en zien of er updates klaarstaan voor de core, thema's of plugins. Staan er tien of meer open? Dan is er achterstallig onderhoud. Betaal je maandelijks voor beheer, dan is dat een gesprek waard met je webbouwer.

Je privacyverklaring — Is die er? Is hij actueel? Noemt hij de tools die je daadwerkelijk gebruikt (Analytics, contactformulier, nieuwsbrief)?


Wat je niet zelf kunt zien

Achter die eerste checks zit een technische laag waar je zonder de juiste tools niet bij kunt:

Beveiligingsheaders — Dit zijn instellingen op de server die bepalen hoe veilig je site met browsers communiceert. Ontbreken ze, dan is je site kwetsbaarder voor bepaalde aanvallen. Je ziet ze niet van buitenaf, maar ze zijn wel te meten.

Verborgen malware — Een gehackte site laat dat niet altijd zien aan de bezoeker. Soms wordt malware bewust verborgen gehouden zodat de eigenaar het niet merkt, terwijl de site wél wordt gebruikt voor spam of phishing.

Cookies die je niet kent — Plugins en scripts kunnen cookies plaatsen die jij nooit bewust hebt ingesteld. Als je cookiebanner die niet afdekt, voldoe je niet aan de AVG — ook al heb je de banner wel.

SSL-configuratie — Een slotje in de adresbalk wil niet zeggen dat de SSL-configuratie volledig klopt. Verouderde encryptieprotocollen kunnen een site technisch onveilig maken, ook met een geldig certificaat.


Kleine moeite, groot verschil

De meeste beveiligingsproblemen zijn niet ingewikkeld om op te lossen. Updates installeren, een cookiebanner correct instellen, beveiligingsheaders toevoegen — dat zijn ingrepen van uren, niet van weken. Maar je moet wel weten wat er speelt.

Een audit brengt dat in kaart. Niet als alarmbel, maar als overzicht: dit staat er, dit klopt niet, dit heeft prioriteit.

Site-Audit.nl beoordeelt techniek en beveiliging als onderdeel van een bredere analyse — HTTPS en certificaatstatus, CMS- en pluginversies, beveiligingsheaders en AVG-conformiteit zitten in de score-onderbouwing. Je krijgt een concreet rapport met wat er goed gaat, wat beter kan en wat je als eerste zou moeten aanpakken — zonder dat je er zelf specialist voor hoeft te worden.

Bekijk de pakketten en bestel direct


Rick Dijkers is webdeveloper met 25+ jaar ervaring en rondde de SEO/AI-training van SEOguru af. Via Site-Audit.nl levert hij onafhankelijke website-audits voor ondernemers en bureaus.

Lees ook

Benieuwd of jouw site stille risico's heeft?

Bestel een audit en je weet binnen vijf werkdagen hoe je site ervoor staat op techniek, beveiliging en AVG — met een concrete lijst van wat prioriteit heeft.

Bestel een audit