Zorg dat je bezittingen veilig zijn: vijf dingen die je in twintig minuten kunt beveiligen
Je website is belangrijk. Dat geldt ook voor deze vijf, en bijna niemand kijkt ernaar.
ca. 5 minuten investering
Twee gigantische bedrijven, één heel eenvoudige truc
Tussen 2013 en 2015 hebben Google en Facebook 122 miljoen dollar uitbetaald aan één man die facturen verstuurde vanuit een bedrijf dat hij zelf had verzonnen.
Niemand kwam ook maar in de buurt van beide websites.
Dat is precies waar dit artikel om draait. Twee van de best beveiligde bedrijven ter wereld, en de manier om binnen te komen was een e-mailadres dat er net echt genoeg uitzag.
Uw website is één toegangspoort tot uw bedrijf. Het is belangrijk, en we hebben al veel geschreven over alles up-to-date houden.
Maar het is slechts één toegangspoort.
Uw bedrijf heeft nog verschillende andere, en de meeste daarvan zijn nog nooit ook maar met een blik bekeken. Ze zijn niet spannend. Er is geen enkele branche die u angst voor ze aanprijst. En dat is precies waarom ze over het hoofd worden gezien.
Hier zijn ze dan. Vijf onderdelen die buiten uw website om liggen, wat er bij elk ervan daadwerkelijk misgaat, en een controle die u vandaag nog kunt uitvoeren.
De meeste kosten ongeveer twee minuten. Twintig voor het hele pakket.

#1 Uw domeinnaam
Uw domein is het enige op deze lijst dat u echt niet kunt vervangen.
Al het andere kan worden hersteld. Als uw domein verloopt en iemand anders het registreert, gaan uw website, uw e-mailadres en de zichtbaarheid in zoekmachines die u in de loop der jaren hebt opgebouwd in één klap verloren.
Dat gebeurt veel vaker dan men denkt, en nooit om dramatische redenen. Meestal gaat het om een verlopen creditcard. Of de automatische verlenging is jaren geleden uitgeschakeld door iemand die er inmiddels niet meer is. Of verlengingsherinneringen worden verstuurd naar een e-mailadres dat niemand meer leest.
Na het verstrijken van de looptijd is er een respijtperiode. Daarna wordt het domein geveild. En er is een hele branche van mensen die op zoek zijn naar aflopende domeinen die al verkeer genereren.

#2 Zakelijke e-mail
Dit is waar bedrijven echt in de val lopen.
In het Data Breach Investigations Report van Verizon voor 2026 werden meer dan 31.000 beveiligingsincidenten en meer dan 22.000 bevestigde inbreuken in 145 landen geanalyseerd, de grootste dataset in de geschiedenis van het rapport. Bij 62% van die inbreuken speelde de menselijke factor een rol, een lichte stijging ten opzichte van 60% het jaar ervoor. Geen servers zonder beveiligingspatches. Mensen, die door iemand die ze denken te kennen worden gevraagd iets te doen wat er redelijk uitziet.
Bijna twee op de drie datalekken wereldwijd beginnen met iemand die wordt overgehaald. Geen exotische aanvallen. Berichten.
Iemand die zich voordoet als u:
Ze sturen uw klant een e-mail, bieden hun excuses aan voor de verwarring en verstrekken nieuwe bankgegevens. Uw klant betaalt. U ziet het geld nooit, en u staat een lastig telefoongesprek te wachten.
Dit is een technisch probleem, maar het is op te lossen. Er zijn drie instellingen voor je domein die het veel moeilijker maken om je te imiteren. Ze heten SPF, DKIM en DMARC. Je hoeft niet te begrijpen hoe ze werken. Je hoeft alleen maar te weten of je ze hebt, want een domein zonder deze instellingen is veel gemakkelijker te vervalsen. De meeste kleine bedrijven hebben geen van deze drie en hebben nog nooit gehoord dat ze bestaan.
Iemand die zich voordoet als je leverancier:
Dit komt vaker voor en treft bedrijven van elke omvang. Er komt een factuur binnen van een bedrijf waar je daadwerkelijk bij inkoopt, maar de bankgegevens zijn gewijzigd.
Geen enkele instelling op je domein kan dit voorkomen. Kijk nog eens naar wat er met Google en Facebook is gebeurd. Er is niets gehackt en er is niets vervalst. Er was een echt bedrijf geregistreerd onder een geloofwaardige naam, en dat verstuurde echte facturen vanaf echte e-mailadressen. Er is geen technische controle die dat kan opsporen.
Wat dit wel opspoort, is een regel. Bankgegevens veranderen nooit op basis van een e-mail. Als de gegevens van een leverancier veranderen, bel je ze op het nummer dat je al had, niet op het nummer dat op de factuur staat.

#3 Je Google Bedrijfsprofiel
Voor een lokaal bedrijf kan dit soms meer waard zijn dan de website.
Het is wat er in Maps en in lokale zoekresultaten verschijnt, met daarin je openingstijden, je telefoonnummer, je foto’s en je beoordelingen.
Het is ook een doelwit. Concurrenten en oplichters kunnen proberen het eigendom van een profiel op te eisen. Google stuurt de geregistreerde eigenaar een e-mail wanneer dat gebeurt, en die e-mail komt heel vaak terecht op een adres dat niemand in de gaten houdt.
De beoordelingen zijn het deel dat echt pijn doet. Jarenlang verzameld, en nu weg.

#4 Het account dat alles beheerst
Er bestaat ergens een e-mailadres waarmee je het wachtwoord kunt resetten voor vrijwel al je andere accounts. Je domein. Je hosting. De inloggegevens voor je website. Je Google-account. Mogelijk ook je bank.
Dat adres is de hoofdsleutel.
Voor veel kleine bedrijven is dat een persoonlijk Gmail-account met een wachtwoord dat in 2016 is gekozen en dat ook op negen andere websites is gebruikt, waarvan er sindsdien minstens twee zijn gehackt.
Zelfs de veiligste website ter wereld helpt niet als iemand kan inloggen op het e-mailaccount dat er de controle over heeft.

#5 Je sociale media-accounts
De problemen hier zijn saai. Eén persoon heeft toegang en die is vorig jaar vertrokken. Er is geen tweefactorauthenticatie. De Facebook-pagina is gekoppeld aan iemands persoonlijke profiel in plaats van aan een zakelijk account. Niemand kan zich de inloggegevens herinneren van het account dat je in 2019 hebt aangemaakt en daarna hebt laten liggen. Zakelijke profielen op Meta-platforms staan erom bekend dat ze erg moeilijk terug te vorderen zijn.
Bovendien zijn verlaten accounts belangrijker dan mensen denken. Als iemand toegang krijgt tot een inactief profiel met jouw naam erop, plaatst diegene berichten alsof jij het bent.
Het komt vaker voor dat er phishing-aanvallen worden opgezet onder de vlag van Meta, waarbij wordt gedaan alsof er een probleem is met jouw pagina. Maar dit is vaak slechts een list om jou ertoe te brengen je inloggegevens in te voeren.
Nu even eerlijk
Wij verkopen onderhoudspakketten voor websites. Wij beheren WordPress-sites, houden ze up-to-date, houden ze in de gaten en maken er back-ups van.
Een onderhoudspakket doet geen van bovenstaande dingen.
Het verlengt geen vergeten domein. Het voorkomt niet dat iemand uw e-mailadres vervalst. Het beschermt uw Google Bedrijfsprofiel niet, noch uw sociale media-accounts, noch de persoonlijke Gmail-account waarmee u toegang krijgt tot al het andere.
Een afgesloten voordeur heeft weinig nut als het raam openstaat.
De vijf controles op deze pagina zijn gratis en nemen samen ongeveer twintig minuten in beslag. Voer ze deze week uit en u hebt een aantal zaken afgehandeld waar de meeste ondernemers nooit in één keer naar kijken.
Nog één ding
Als je die lijst doorneemt en er iets niet klopt, of als je niet eens zeker weet waar je domein is geregistreerd, vraag het dan gewoon. We hebben hier dagelijks mee te maken en wijzen je graag de juiste weg, of je nu klant bent of niet.
En als je meer wilt lezen over de technische kant van de website, begin dan hier.


