Blog / Beveiliging, Performance, Website
Beveiliging · Performance · Website

Wat een trage of gehackte website jouw bedrijf echt kost

Pim van der Molen ·

Een website die er goed uitziet maar drie seconden nodig heeft om te laden, verliest gemiddeld de helft van zijn bezoekers nog vóór de pagina volledig zichtbaar is. Dat klinkt als een technisch detail, maar achter dat getal zit gewoon omzet die verdampt. Hetzelfde geldt voor beveiliging: een lek in jouw platform raakt niet alleen jouw reputatie, maar ook de gegevens van klanten die jou vertrouwden. Performance en security worden in veel offertetrajecten behandeld als extra's die je erbij kunt bestellen, terwijl ze in de praktijk de basis zijn waarop alles staat of valt.

Wat laadtijd doet met je omzet

Elke seconde extra laadtijd is een meetbaar verlies. Google hanteert als vuistregel dat meer dan 2,5 seconden voor een mobiele bezoeker al resulteert in een significant hogere bouncepercentage, en hun eigen Core Web Vitals-scores wegen mee in je zoekpositie. Zit je traag, dan betaal je het dubbel: minder bezoekers via organisch verkeer én minder conversies van de bezoekers die tóch langskomen.

Neem een webshop die dagelijks honderd bezoekers trekt. Als dertig procent afhaakt door laadtijd, praat je over dertig potentiële klanten per dag die nooit op de bestelknop drukken. Op jaarbasis is dat een significante gederfde omzet, zonder dat er ook maar één technisch alarm afgaat. De server draait gewoon door, alles lijkt "te werken", maar het geld loopt stilletjes weg via een achterdeur.

Wat dit concreet betekent voor de bouwkeuze van je platform: een WordPress-installatie met twaalf plugins voor SEO, contact, cookies, schuifbanners en social media-knoppen is niet per definitie snel. Elke plugin laadt eigen scripts en stijlen, roept soms externe servers aan en voegt gewicht toe aan elke paginaraadpleging. Maatwerk of een slanker opgezet systeem kan hetzelfde doen met een fractie van de overhead, en dat verschil in laadtijd is geen gevoel maar iets wat je terug ziet in Google Analytics.

Beveiliging is geen optie, het is aansprakelijkheid

Stel dat jouw platform klantgegevens bewaart: namen, e-mailadressen, factuurhistorie, misschien wel BSN-nummers of gezondheidsdata. Als die gegevens uitlekken door een beveiligingsfout in een verouderde plugin of een slecht geconfigureerde server, dan ben jij als verwerkingsverantwoordelijke aansprakelijk onder de AVG. De Autoriteit Persoonsgegevens kan boetes opleggen tot twintig miljoen euro of vier procent van de jaarlijkse wereldwijde omzet, afhankelijk van welk bedrag hoger is. Voor een MKB-bedrijf is dat geen theoretische grens.

Buiten de juridische kant is er het reputatieschade-aspect. Wanneer klanten horen dat hun gegevens zijn buitgemaakt via jouw platform, is het vertrouwen in één klap weg. Dat is moeilijker te herstellen dan een technisch lek, want code kun je patchen maar vertrouwen verdien je opnieuw. In sectoren als zorg, juridische dienstverlening of financiën kan dat het einde van een klantrelatie betekenen zonder dat er een rechtbank aan te pas hoeft te komen.

Concreet zie ik in projecten dat beveiligingsproblemen zelden spectaculair zijn. Het gaat niet om geavanceerde aanvallers die weken aan jouw specifieke site werken. De meeste aanvallen zijn geautomatiseerd: bots scannen het web op bekende kwetsbaarheden in populaire software, vinden een verouderde versie van een plugin of een open admin-endpoint en dringen binnen. Een WordPress-installatie die drie maanden niet is bijgewerkt, is voor die bots geen uitdaging.

Waar het in de praktijk misgaat

De bouwfase is het moment waarop de fundering voor performance en beveiliging gelegd wordt. Wordt die fundering overgeslagen of half afgemaakt, dan betaal je later voor herstelwerk dat twee keer zoveel tijd kost als wanneer het meteen goed was gedaan. Denk aan een portaal dat live gaat zonder HTTP-headers die clickjacking of cross-site scripting voorkomen, of een webshop waarbij de databaseverbinding draait op een account met volledige schrijfrechten terwijl het alleen leesrechten nodig heeft. Dat zijn geen vage risico's, dat zijn concrete aanvalspunten.

Hosting speelt hier ook een grote rol die in offertes weinig aandacht krijgt. Goedkope shared hosting betekent dat jouw website op dezelfde server staat als honderden andere websites. Als één van die sites gehackt wordt, kan die compromittatie zich op sommige configuraties verspreiden. Bovendien is er geen isolatie op procesniveau, waardoor een slecht script op een buurwebsite jouw serverbronnen kan opsouperen en jouw laadtijd omhoog duwt. Een dedicated omgeving of een goed geconfigureerde VPS kost meer per maand, maar dat bedrag weegt niet op tegen de schade van één incident.

Wat ik zelf altijd doe bij een nieuw project is een scheiding aanbrengen tussen de omgeving waarin code draait en de omgeving waar data staat. Databases staan niet blootgesteld aan het publieke internet. Beheerpanelen zijn bereikbaar via een apart IP-filter of VPN. Logbestanden gaan naar een externe log-aggregatiedienst zodat een aanvaller die toegang krijgt tot de webserver de logs niet kan wissen. Dat klinkt technisch, maar het zijn maatregelen die samen een aanvaller flink vertragen en jou de tijd geven om in te grijpen voordat de schade maximaal is.

Wat je moet vragen voordat je tekent

Wanneer je een offerte beoordeelt voor een nieuwe website, webapp of portaal, zijn er een paar concrete vragen die je kunt stellen en waarbij het antwoord je meteen zegt hoe serieus een leverancier performance en security neemt. Vraag welke scores de Core Web Vitals halen na oplevering, en of die meegeleverd worden als aantoonbaar resultaat. Vraag welke beveiligingsheaders standaard worden geconfigureerd en of er een proces is voor afhankelijkheidsbeheer, zodat bibliotheken en systeemsoftware actueel blijven.

Vraag ook naar het hostingadvies en of de leverancier dat zelf beheert of jou doorverwijst naar een extern hostingbedrijf zonder verdere verantwoordelijkheid te nemen. Een leverancier die zegt "hosting regel jij zelf maar" en vervolgens een systeem oplevert dat afhangt van specifieke serverconfiguraties, legt jou een tijdbom in de schoot. Je weet dan niet of de omgeving geconfigureerd is zoals de code verwacht, en bij problemen wijs jij naar de hoster en de hoster naar de leverancier.

Het gaat er uiteindelijk niet om dat je als ondernemer alle technische details kent. Het gaat erom dat je de juiste vragen stelt en begrijpt dat "online gaan" niet het einddoel is. Een platform dat online staat maar traag is, onveilig is of op de verkeerde server draait, is duurder dan een platform dat wat langer in ontwikkeling zit maar solide staat. De besparingen die je in de bouwfase maakt op beveiliging en performance, betaal je doorgaans terug met rente in herstelkosten, verloren klanten of een datalek dat je nooit had voorzien.

Dit soort werk doe ik dagelijks, van het beoordelen van bestaande platformen op kwetsbaarheden tot het bouwen van nieuwe systemen met performance en beveiliging als vaste onderdelen van de oplevering. Als je wilt weten wat ik daarin voor jouw project kan betekenen, bekijk dan https://pimvdmolen.nl/diensten/beveiliging of neem direct contact op via https://pimvdmolen.nl/contact.

Veelgestelde vragen

Onderzoek van Google toont aan dat 53% van de mobiele bezoekers afhaakt als een pagina langer dan 3 seconden laadt. Voor webshops kan één seconde vertraging leiden tot 7% minder conversies, wat bij een omzet van €100.000 per jaar al snel €7.000 aan verlies betekent.

Een gehackte website kan leiden tot dataverlies, reputatieschade en boetes onder de AVG-wetgeving. Daarnaast plaatst Google gehackte websites op een blacklist, waardoor je organisch verkeer vrijwel direct instort en het herstel van je zoekpositie maanden kan duren.

Websitesnelheid is een officieel rankingfactor in het Google-algoritme, zowel voor desktop als mobiel. Sinds de introductie van Core Web Vitals weegt laadtijd nog zwaarder mee, wat betekent dat een trage website direct lagere posities en minder organisch verkeer oplevert.

Uit cijfers van het Nationaal Cyber Security Centrum blijkt dat mkb-bedrijven steeds vaker doelwit zijn van cybercriminelen, juist omdat ze minder beveiligingsmaatregelen treffen dan grote organisaties. Wereldwijd wordt elke 39 seconden een website aangevallen, en een groot deel daarvan zijn kleinere bedrijfssites met verouderde software.

TAGS
Beveiliging · Performance · Website