De vraag komt bijna altijd op hetzelfde moment: er staat een rode waarschuwing in Chrome, de telefoon gaat, en iemand wil weten wat dit gaat kosten. Begrijpelijk, maar op dat moment is er nog geen eerlijk antwoord te geven. Wat het herstellen van een gehackte website kost, hangt af van dingen die pas na een uur kijken duidelijk zijn.

Toch is er meer over te zeggen dan “dat hangt ervan af”. In dit artikel zetten wij uiteen welke factoren de rekening bepalen, in welke orde van grootte de bedragen liggen en welke kosten mensen vergeten mee te tellen. Zo kunt u een offerte beoordelen en weet u waar u naar moet vragen.

Waaruit een hackherstel bestaat

Een fatsoenlijk herstel is meer dan het weghalen van een paar vreemde bestanden. Het bestaat uit vijf onderdelen, en een offerte die er een overslaat is te goedkoop:

  1. Onderzoek. Wat is er precies gebeurd, wanneer en waar? Logboeken bekijken, gewijzigde bestanden vergelijken met de originelen, de database doorzoeken op geïnjecteerde code.
  2. Schoonmaak. Kernbestanden vervangen door originelen, besmette thema- en pluginbestanden herstellen, toegevoegde gebruikers verwijderen, geplaatste beheerbestanden opruimen, de database schoonmaken.
  3. Het gat dichten. Zonder dit is de rest verspilde moeite. De verouderde plugin bijwerken of vervangen, wachtwoorden en beveiligingssleutels vernieuwen, bestandsrechten corrigeren.
  4. Nazorg naar buiten. Herbeoordeling aanvragen bij Google als de site is gemarkeerd, blokkeerlijsten laten opschonen, en soms uw hostingpartij overtuigen de site weer online te zetten.
  5. Monitoring achteraf. Twee tot vier weken meekijken. Veel besmettingen komen terug omdat er ergens nog een ingang zat.

Wat de kosten omhoog of omlaag drijft

Heeft u een schone back-up? Dit is de grootste factor. Is er een back-up van vóór de besmetting, dan is terugzetten en het gat dichten vaak een kwestie van enkele uren. Is er geen back-up, of dateert de oudste van na de hack, dan moet alles handmatig worden uitgekamd. Dat scheelt makkelijk een factor drie in tijd.

Hoe lang stond het er al? Een besmetting van drie dagen zit meestal op één plek. Een besmetting van vier maanden heeft zich verspreid, staat in back-ups en heeft vaak al schade aangericht in de zoekresultaten. Hoe u dat vroeg opmerkt, beschrijven wij in het artikel over het herkennen van een gehackte website.

Wat voor soort besmetting is het? Verborgen spamlinks in de voettekst zijn vervelend maar overzichtelijk. Een omleiding die alleen bij bezoekers vanaf Google actief wordt, is lastiger te vinden. Een besmetting die duizenden nepagina’s genereert of die ook op andere sites in hetzelfde hostingaccount staat, is een ander verhaal.

Hoe groot en complex is de site? Een brochuresite met twintig pagina’s en acht plugins is sneller na te lopen dan een webshop met vijfduizend producten, koppelingen naar boekhouding en verzending, en dertig plugins waarvan de helft maatwerk.

Zijn er persoonsgegevens geraakt? Dan komt er een beoordeling bij of er sprake is van een datalek en of dat gemeld moet worden. Dat kost tijd en soms juridisch advies.

Orde van grootte

De bedragen hieronder zijn indicaties uit onze eigen praktijk, exclusief btw. Ze zeggen iets over de spreiding, niet over uw specifieke geval.

  • Beperkte besmetting met een bruikbare back-up: ruwweg twee tot vier uur werk. Bij ons begint hackherstel op € 249.
  • Besmetting zonder bruikbare back-up, gewone bedrijfssite: vaak een halve tot hele dag. Reken op enkele honderden euro’s.
  • Webshop of hardnekkige besmetting die terugkomt: meerdere dagdelen, inclusief onderzoek naar de bron. Hier kan het bedrag oplopen richting duizend euro of meer.
  • Besmetting over meerdere sites op één server: per site tijd, plus een gesprek met de hostingpartij. Dit is de duurste variant, en tegelijk de variant waarbij verhuizen vaak verstandiger is dan herstellen.

Wees voorzichtig met partijen die een vast laag bedrag noemen voordat ze hebben gekeken. Dat kan betekenen dat zij alleen een automatische scan draaien, wat de zichtbare symptomen weghaalt maar de ingang laat staan. Twee maanden later betaalt u opnieuw.

De kosten die mensen vergeten

De factuur van de hersteller is meestal niet de grootste post. Wat er nog bij komt:

Omzetverlies. Een webshop die drie dagen uit de lucht is of een waarschuwing toont, verkoopt niets. Voor veel ondernemers is dit veruit de grootste kostenpost, en die telt door zolang bezoekers wegblijven.

Herstel van zichtbaarheid. Is de site door Google gemarkeerd of zijn er duizenden spampagina’s geïndexeerd, dan duurt het na de schoonmaak nog weken voordat alles is opgeruimd. Een herbeoordeling gaat meestal binnen een paar dagen, maar het terugwinnen van posities kan langer duren. Garanties bestaan hier niet.

Uw eigen tijd. Klanten die bellen, e-mails die niet aankomen omdat het server-IP op een blokkeerlijst staat, uitleg aan uw team. Reken rustig een dag van uzelf.

Vertrouwen. Een klant die een waarschuwing zag, komt niet altijd terug. Dit is niet in geld uit te drukken en juist daarom onderschat.

Een rekensom uit de praktijk

Een groothandel in Tilburg ontdekte op een maandagochtend dat hun WooCommerce-site bezoekers vanaf Google doorstuurde naar een andere webshop. De besmetting bleek er vijf weken te zitten. Back-ups waren er wel, maar die liepen dertig dagen terug, dus de oudste was al besmet. Het herstel kostte anderhalve dag: uitkammen, database schoonmaken, de verouderde plugin vervangen, sleutels vernieuwen en herbeoordeling aanvragen.

De rekening voor het herstel was een paar honderd euro. De geschatte gemiste omzet over die vijf weken, waarin het organische verkeer met tientallen procenten was gedaald zonder dat iemand het doorhad, lag een veelvoud daarboven. Wat het duur maakte, was niet de reparatie maar de tijd dat het onopgemerkt bleef.

Wat dit betekent voor uw afweging

Preventie is in dit soort rekensommen bijna altijd goedkoper, maar het echte verschil zit in detectie. Een besmetting die u binnen een dag opmerkt, kost een paar honderd euro. Dezelfde besmetting die vijf weken doorloopt, kost een veelvoud. Dagelijkse scans, monitoring van bestandswijzigingen en werkende back-ups zijn daarom geen luxe maar een verzekering met een lage premie.

Zit u nu midden in een hack, doe dan eerst dit: haal de site niet offline zonder overleg, maak een volledige kopie van de huidige situatie voordat er iets wordt gewijzigd, en wijzig uw wachtwoorden vanaf een ander apparaat. Daarna kunt u rustig een partij zoeken. Bij ons valt hackherstel onder de beveiligingsdienstverlening, met een rapport van wat er is gevonden en waar. Welke partij u ook kiest: vraag om dat rapport, want zonder verklaring van de ingang weet u niet of het is opgelost.