Korte lijntjes,
snel geholpen.

We staan je graag persoonlijk te woord.  Maar ‘belangst’ erkennen we ook, dus je mag ons ook mailen!

InDiv Solutions |Nieuwe cyberwet, oude les: waarom regelmatig onderhoud belangrijker is dan ooit

Nieuwe cyberwet, oude les: waarom regelmatig onderhoud belangrijker is dan ooit

Introductie

Op 15 augustus 2026 is de Cyberbeveiligingswet in werking getreden, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Grote koppen suggereren al snel dat dit alleen relevant is voor energiebedrijven, ziekenhuizen en andere kritieke sectoren. Voor de meeste ondernemers verandert er inderdaad niet van de ene op de andere dag iets in de wet zelf. Toch is de gedachte achter NIS2 de moeite waard om even bij stil te staan, want die sluit precies aan bij iets dat elke website- of webshopeigenaar direct zelf in de hand heeft: structureel onderhoud.

Dat dit geen theoretisch punt is, bleek deze zomer opnieuw. Begin augustus bracht WordPress binnen enkele dagen tijd twee beveiligingsupdates uit, waarvan er één een kwetsbaarheid verhielp die als hoog risico werd bestempeld. Wie zijn website niet actief laat onderhouden, loopt dat soort updates zomaar mis.

Uitleg

NIS2 draait in de kern om een simpel uitgangspunt: cyberbeveiliging is geen eenmalige actie, maar een doorlopend proces van risico’s beheersen, kwetsbaarheden opvolgen en incidenten kunnen melden. De wet legt dit vast voor een afgebakende groep van ongeveer 8.000 organisaties in essentiële en belangrijke sectoren. Maar de achterliggende logica, dat digitale veiligheid begint bij bijhouden in plaats van bij één keer goed inrichten, geldt voor iedere website of webshop, wet of geen wet.

Een concreet voorbeeld van die logica zagen we deze zomer bij WordPress zelf. Op 6 augustus 2026 verscheen versie 7.0.3, een release die uitsluitend bedoeld was om beveiligingsproblemen te verhelpen: twaalf stuks in totaal, uiteenlopend van kwetsbaarheden waarmee kwaadwillenden ongeautoriseerd rechten konden verkrijgen tot een lek waarmee onder bepaalde omstandigheden schadelijke code op een site uitgevoerd kon worden. Een week later volgde alweer 7.0.4 met een aanvullende fix. Ook WooCommerce, de populairste webshopoplossing binnen WordPress, kreeg begin augustus met versie 11.0.1 een update die specifiek beveiliging en compatibiliteit met de nieuwste WordPress-versie adresseerde.

Dit soort updates verschijnt niet incidenteel. WordPress en de bijbehorende plugins worden voortdurend onderzocht door zowel beveiligingsonderzoekers als kwaadwillenden, en vrijwel elke maand komen er wel fixes naar buiten. Het overgrote deel van de problemen die tot een gehackte website leiden, zit niet in WordPress zelf, maar in verouderde plugins of thema’s die nooit zijn bijgewerkt.

Impact

Voor de meeste ondernemers betekent dit niet dat er ineens een juridische verplichting bijkomt. Wel is het een goed moment om kritisch te kijken naar hoe onderhoud van de eigen website of webshop nu eigenlijk geregeld is. Draait de site nog op de laatste versie van WordPress en de gebruikte plugins? Wordt er gecontroleerd of updates zonder problemen zijn doorgevoerd? En is er iemand die dit structureel in de gaten houdt, of gebeurt het alleen wanneer er toevallig tijd voor is?

Een website die enige tijd niet is bijgewerkt, is niet per se meteen een probleem. Maar elke kwetsbaarheid die openbaar wordt, zoals de recente WordPress-lekken, is vanaf dat moment ook bekend bij partijen die er misbruik van willen maken. Hoe langer een update op zich laat wachten, hoe groter het risico dat een kwetsbare site wordt gevonden en misbruikt, bijvoorbeeld voor het plaatsen van malware, het versturen van spam vanaf de eigen server, of het overnemen van beheerderstoegang.

Voor organisaties die wel (indirect) met NIS2 te maken krijgen, bijvoorbeeld omdat een opdrachtgever onder de wet valt en eisen doorlegt in de keten, is aantoonbaar en gestructureerd onderhoud straks niet alleen verstandig, maar op termijn ook een voorwaarde om als leverancier in aanmerking te blijven komen.

Advies

Een paar concrete punten die helpen om onderhoud minder ad hoc en meer structureel te maken:

  • Zorg dat kernonderdelen, WordPress zelf, het gebruikte thema en alle actieve plugins, binnen een vaste termijn na een beveiligingsupdate worden bijgewerkt. Bij kritieke lekken is dat idealiter binnen enkele dagen, niet weken.
  • Verwijder plugins en thema’s die niet meer gebruikt worden. Een inactieve plugin die nooit wordt bijgewerkt, is nog steeds een mogelijke ingang voor misbruik.
  • Test updates waar mogelijk eerst op een testomgeving, zeker bij een webshop. Een update kan in zeldzame gevallen conflicteren met andere plugins, en dat wil je liever ontdekken buiten de productieomgeving.
  • Zorg voor actuele back-ups die los staan van de website zelf, zodat een eventueel incident niet betekent dat alle data verloren gaat.
  • Leg vast wie verantwoordelijk is voor het opvolgen van updates en meldingen. In de praktijk blijft onderhoud te vaak liggen simpelweg omdat niemand het expliciet als taak heeft.

Conclusie

De Cyberbeveiligingswet raakt formeel maar een beperkt aantal organisaties, maar de gedachte erachter, doorlopende aandacht voor digitale weerbaarheid in plaats van een eenmalige inspanning, is universeel bruikbaar. De WordPress- en WooCommerce-updates van deze zomer laten zien waarom: kwetsbaarheden worden voortdurend gevonden en verholpen, en elke update die blijft liggen is een openstaande deur. Structureel onderhoud is daarmee niet iets wat je doet om aan een wet te voldoen, maar om te voorkomen dat een bekend en oplosbaar probleem alsnog tot schade leidt. Wilt u weten hoe het onderhoud van uw website of webshop er op dit moment voor staat? Neem gerust contact met ons op, wij denken graag met u mee.


InDiv ontwikkelt slimme, schaalbare maatwerkoplossingen voor bedrijven die digitaal willen groeien. Benieuwd wat we voor jouw organisatie kunnen betekenen? Neem gerust contact met ons op.
roy@indiv.nl – 0591-794020