web analytics

Een ondernemer belde ons vorig jaar in paniek: haar Instagram-account met 4.200 volgers was gehackt en de wachtwoordherstel-mail ging naar een adres dat ze niet herkende. Bij uitzoeken bleek dat een stagiair, twee jaar eerder vertrokken, nog altijd beheerder was. Niemand had daar meer bij stilgestaan. Dit is geen uitzondering — het is de norm bij bijna elk MKB-bedrijf dat we binnenkrijgen.

Uw online aanwezigheid bestaat uit meer dan uw website

Als het gaat over “online veiligheid” denken de meeste ondernemers meteen aan hun website: is die gehackt, staat er malware op, is de SSL-certificering in orde. Terecht, maar onvolledig. Uw online aanwezigheid loopt via minimaal acht tot twaalf verschillende platformen die allemaal los van elkaar beheerd worden, vaak door verschillende mensen, op verschillende momenten aangemaakt:

  • De hostingomgeving en het CMS van uw website
  • De domeinregistrar waar uw domeinnaam staat
  • Google Business Profile (uw vindbaarheid in Maps en lokale zoekresultaten)
  • Social media-accounts (Instagram, LinkedIn, Facebook)
  • Een e-mailmarketingtool zoals Mailchimp of ActiveCampaign
  • Analytics- en advertentie-accounts (Google Ads, Meta Business Manager)
  • DNS-beheer, soms los van hosting en registrar

Elk van die platformen heeft zijn eigen inloggegevens, eigen beheerders en eigen herstelprocedures. En bijna niemand houdt een actueel overzicht bij van wie waar precies toegang tot heeft.

Waarom dit zo vaak misgaat

In de praktijk zien we steeds hetzelfde patroon. Bij de start van een bedrijf richt de eigenaar zelf, of een enthousiaste vriend, alles in met een privé-Gmail-adres. Later komt er een marketingbureau bij dat zijn eigen account toevoegt. Een freelance webdesigner krijgt tijdelijk adminrechten “om snel iets aan te passen”. Een medewerker vertrekt, maar niemand denkt aan het intrekken van haar toegang tot Google Business Profile. Na een paar jaar heeft geen enkele persoon in het bedrijf nog een compleet beeld van wie waar bij kan.

Het gevolg: als er iets misgaat, weet niemand waar te beginnen. En als iemand met kwade bedoelingen één van die vergeten toegangen misbruikt, duurt het vaak dagen voordat u het zelfs merkt.

Een concrete rekensom: wat een vergeten toegang kost

Stel, uw Google Business Profile wordt overgenomen door iemand die uw openingstijden wijzigt, uw telefoonnummer vervangt door een premium-nummer, of reviews verwijdert. Voor een lokale dienstverlener die 60% van zijn nieuwe klanten via “in de buurt”-zoekopdrachten binnenhaalt, betekent een week foutieve gegevens in de praktijk een omzetderving die snel in de duizenden euro’s loopt — en het herstellen van vertrouwen bij Google (en klanten) duurt vaak langer dan het probleem zelf.

Stappenplan: breng uw digitale sleutelbos in kaart

Dit hoeft geen dagenlange klus te zijn. Een gestructureerde audit kost de meeste bedrijven twee tot drie uur, verspreid over een week.

Stap 1: inventariseer alle platformen

Maak een lijst van elk account dat met uw online aanwezigheid te maken heeft: hosting, domein, DNS, social media, e-mailmarketing, analytics, advertentie-accounts. Vergeet niet: ook uw boekhoudsoftware-koppelingen en reviewplatformen horen hierbij als ze publiek zichtbaar zijn.

Stap 2: noteer wie toegang heeft en op welk niveau

Voor elk platform: wie kan inloggen, en is dat als eigenaar, beheerder of alleen als gebruiker met beperkte rechten? Bij Google Business Profile bijvoorbeeld kunt u onderscheid maken tussen “Eigenaar”, “Manager” en “Site manager” — de meeste bedrijven geven iedereen standaard eigenaarsrechten, wat onnodig is.

Stap 3: vervang persoonlijke accounts door teamaccounts

Het grootste risico zit in platformen die aan een privé-e-mailadres van een medewerker of externe partij gekoppeld zijn. Zet cruciale accounts — domeinregistrar, hosting, Google Business Profile — altijd op naam van het bedrijf, met een centraal beheerd bedrijfsmailadres als herstelpunt. Zo blijft de toegang bij het bedrijf, ook als iemand vertrekt.

Stap 4: activeer tweestapsverificatie op elk platform dat het toestaat

Dit is de simpelste maatregel met het grootste effect. Bij de meeste hackpogingen die wij zien, ontbrak tweestapsverificatie volledig — het account was alleen beveiligd met een wachtwoord dat ergens in een oude e-mail of gedeeld document stond.

Stap 5: plan een kwartaalcheck

Zet een terugkerende afspraak in de agenda, elk kwartaal, om de toegangslijst te controleren. Is er iemand vertrokken? Werkt u niet meer met dat bureau? Trek de toegang dan meteen in — niet “binnenkort”, maar direct.

Een toegangsaudit voelt als administratief werk zonder direct resultaat — totdat het moment komt dat u hem nodig heeft, en dan is het te laat om hem nog te doen.

Wat wij hierin voor u kunnen doen

Bij Rondom Internet nemen we deze toegangsaudit standaard op in het beheer van onze managed hosting-klanten: wij houden centraal bij wie waar toegang tot heeft, koppelen kritieke accounts aan bedrijfsgegevens in plaats van privé-adressen, en signaleren wanneer een toegang verweesd raakt. Niet omdat het spannend is, maar omdat het precies het soort onopgemerkte risico is dat pas zichtbaar wordt op het moment dat het al mis is gegaan.

💬 WhatsApp 📞 Bel nu