Een webshop die je niet kunt bereiken, is een winkel met een gesloten rolluik. Een webshop waar iemand anders de sleutels van heeft, is erger. Toch schuift beveiliging bij veel ondernemers naar achteren, want er moeten producten worden ingekocht, foto’s worden gemaakt en pakketjes worden gepakt. Het goede nieuws: de basis is geen hogere wiskunde en kost vooral gewoonte, geen groot budget.
Het Nationaal Cyber Security Centrum (NCSC) noemt voor organisaties acht basismaatregelen. Daarbij horen het installeren van updates, meerfactorauthenticatie, het maken en testen van back-ups en het beperken van toegang. Voor een webwinkelier vertalen we dat hieronder naar de dagelijkse praktijk.
Updates: saai, maar het meeste werk
Je webshopsoftware, je plug-ins en je thema’s zijn gebouwd door mensen, en mensen maken fouten. Zodra zo’n fout bekend wordt, brengt de leverancier een update uit. Aanvallers lezen die meldingen ook, en zoeken daarna actief naar winkels die nog op de oude versie draaien. Wie updates maandenlang uitstelt, laat dus bewust een open raam staan.
Een praktische afspraak werkt beter dan goede voornemens. Plan elke week een vast moment van een kwartier, bijvoorbeeld op dinsdagochtend als het rustig is. Controleer dan of er updates zijn, test ze eerst op een kopie van je shop als je dat hebt, en haal plug-ins weg die je niet meer gebruikt. Elke plug-in die blijft staan, is iets dat je moet bijhouden.
Wachtwoorden en tweestapsverificatie
Het eerste wat misgaat bij kleine bedrijven is bijna altijd hetzelfde: één wachtwoord voor alles, gedeeld met de boekhouder, de stagiair en de freelancer die ooit het logo maakte. Geef iedereen een eigen account met alleen de rechten die nodig zijn. Iemand die pakbonnen print, hoeft niet bij je betaalinstellingen. En als iemand vertrekt, schakel je het account dezelfde dag uit.
Gebruik daarnaast een wachtwoordmanager, zodat elk wachtwoord lang en uniek kan zijn zonder dat je ze hoeft te onthouden. Zet tweestapsverificatie aan op het beheerpaneel van je webshop, op je e-mail en bij je betaalprovider. Dat laatste telt zwaar, want wie bij je mailbox kan, kan met een wachtwoord-vergeten-knop vaak bij al je andere diensten.
Back-ups die je ook echt kunt terugzetten
Iedereen heeft wel ergens een back-up, maar weinig mensen weten of die werkt. Het is een beetje als een brandblusser in de gang: pas als het misgaat, merk je of hij nog gevuld is. Laat je hostingpartij of een back-upplug-in dagelijks een kopie maken, en bewaar die ergens anders dan op dezelfde server. Doe daarnaast een paar keer per jaar een proef: zet de back-up terug op een testomgeving en kijk of je bestellingen, producten en klantgegevens er nog in staan.
Vertrouwen begint bij zorgvuldigheid
Klanten zien niet wat er achter de schermen gebeurt, maar ze merken wel de gevolgen van slordigheid. Een shop die er vertrouwd uitziet, een beveiligde verbinding en duidelijke contactgegevens horen bij elkaar. Wil je dat vertrouwen ook zichtbaar maken? Je kunt je aanmelden bij Webshop Keurmerk, dat erkend is door de Consumentenbond. Het keurmerk vervangt je eigen zorg voor beveiliging niet, maar het laat bezoekers zien dat je serieus met je klanten omgaat.
Begin morgen met de drie kleinste stappen: een vaste updatemoment in je agenda, tweestapsverificatie op je e-mail en een proef met je back-up. Meer is het in het begin niet. Wie dat volhoudt, heeft de grootste risico’s al een stuk kleiner gemaakt.

Recente reacties