Je webshop beveiligen: de basis die bijna niemand op orde heeft
Gepubliceerd op

Je webshop beveiligen begint op een gehost platform niet bij de server (hosting, ssl en kernupdates zitten bij Shopify in het abonnement) maar bij wat jij zelf beheert: accounts, e-mail, apps en mensen. De basis is in vijf lagen op orde te brengen, en de eerste laag kost letterlijk twee minuten: tweestapsverificatie op elk account.
De inbraakverhalen die webshops raken, gaan zelden over gekraakte servers en bijna altijd over een gephishte inlog, een e-mailadres dat te vervalsen was of een app met te veel rechten. Goed nieuws: precies die dingen zijn zonder groot budget te regelen. Dit is de volgorde.
De vijf lagen in één overzicht
| Laag | Grootste risico | Kernmaatregel | Tijdsinvestering |
|---|---|---|---|
| 1. Accounts | Gephishte of gedeelde inlog | Tweestapsverificatie plus eigen accounts met passende rechten | Een uur, eenmalig |
| 2. E-mail | Vervalste mails uit jouw naam | SPF, DKIM en DMARC in je dns | Eenmalig inrichten |
| 3. Apps en toegangen | Vergeten sleutels met te veel rechten | Kwartaalcheck op apps én partijen | Een half uur per kwartaal |
| 4. Checkout en betalen | Creativiteit op de verkeerde plek | Afblijven; alleen officiële routes | Nul, dat is het punt |
| 5. Mensen | Urgentie plus een afwijkend verzoek | Twee telefoonregels, jaarlijks geoefend | Tien minuten per jaar |
Laag 1: accounts, de voordeur
Tweestapsverificatie aan voor élk account met toegang tot je shop, te beginnen bij de eigenaar. Geef medewerkers eigen accounts met alleen de rechten die hun werk vraagt, in plaats van één gedeelde inlog die nooit meer van wachtwoord wisselt. En ruim vertrokken medewerkers dezelfde week op; oude accounts zijn de vergeten sleutels onder de mat.
Laag 2: e-mail, het meest misbruikte kanaal
Criminelen hoeven je shop niet in als ze je e-mail kunnen nadoen: een vervalste "factuur" of "bestelbevestiging" uit jouw naam beschadigt klanten én je merk. Daartegen bestaan drie standaarden (SPF, DKIM en DMARC) die samen vastleggen wie er namens jouw domein mag mailen en wat er met de rest gebeurt. Onze gratis webshop-analyse controleert onder meer of DMARC voor je domein aanstaat; het ontbreekt vaker dan je denkt.
Laag 3: apps en toegangen, de zijdeuren
Elke app die je installeert, krijgt rechten in je shop, en elke partij die "even toegang" kreeg, houdt die tot iemand hem intrekt. Loop elk kwartaal twee lijsten na: de apps (weg wat niemand gebruikt, ook om de onderhoudskosten) en de toegangen van bureaus en freelancers. De vraag is steeds dezelfde: zou je deze partij vandaag opnieuw binnenlaten?
Laag 4: de checkout en het betalen
Hier doet het platform het zware werk: de Shopify-checkout wordt centraal onderhouden en betaalgegevens lopen via de betaalproviders, niet over jouw systemen. Jouw aandeel is ervan afblijven: geen scripts van onbekende herkomst toevoegen, en maatwerk rond het afrekenen alleen langs de officiële routes laten bouwen. De grootste checkout-risico's ontstaan door creativiteit op de verkeerde plek.
Laag 5: mensen en momenten
De duurste aanvallen beginnen met een bericht: een "klant" met een bijlage, een "bank" die om een code vraagt, een "directeur" die met spoed een betaling wil. Spreek met iedereen die in de shop of de mail werkt twee regels af: codes en wachtwoorden deel je nooit, met niemand, via geen enkel kanaal; en bij spoed plus geld bel je eerst terug via een nummer dat je zelf opzoekt. Oefen het één keer per jaar hardop; dat voelt overdreven tot het een keer raak is.
Wachtwoorden: de manager doet het onthouden
Achter elke tweestapsverificatie zit nog steeds een wachtwoord, en de enige houdbare aanpak is er zelf geen kennen: een wachtwoordmanager genereert per dienst een uniek, lang wachtwoord en vult het alleen in op de echte site, wat en passant phishing ondervangt, want op een nepdomein herkent de manager niets. Waar het kan, zijn passkeys de volgende stap: inloggen met het apparaat zelf, zonder wachtwoord dat te stelen valt. Rol het uit voor het hele team tegelijk; één collega met hergebruikte wachtwoorden is genoeg.
Vergeet de randapparatuur van je domein niet
Je domein is meer dan je shop: er hangen dns-instellingen, doorverwijzingen en soms oude subdomeinen aan van systemen die allang weg zijn. Een vergeten subdomein dat nog naar een opgeheven dienst wijst, kan door een ander worden geclaimd en oogt dan als onderdeel van jouw merk. Loop je dns-zone eens per jaar na met dezelfde vraag als bij de apps: weet ik nog waarom dit record bestaat? Wat je niet kunt verklaren, gaat uit.
Als het toch misgaat
Snelheid telt dubbel: wachtwoorden en sessies resetten, toegangen intrekken, vaststellen wat er is geraakt. Zijn er mogelijk persoonsgegevens van klanten gelekt, dan kan er een meldplicht gelden bij de toezichthouder en soms richting klanten; zoek dat uit op het moment dat je kalm bent, niet tijdens het incident. Leg vandaag vast wie je belt als het zover is, intern en extern. Een A4 met vijf regels is genoeg, en het scheelt uren paniek.
De basis is geen project maar een ritme
Alles hierboven is in een middag te starten en in een kwartaalritme bij te houden: accounts en toegangen nalopen, de app-lijst schonen, één keer per jaar het telefoonscenario oefenen. Wil je weten waar jouw shop nu staat? De gratis analyse checkt naast beveiliging ook snelheid, SEO en toegankelijkheid, en voor de bouwkant kijken we graag mee via onze Shopify-aanpak.


