Op de dag dat de website live gaat, krijgt iedereen die er ooit iets mee te maken heeft een account. Meestal met de rol beheerder, want dat is het minste gedoe. Twee jaar later staan er elf accounts in het systeem, weet niemand meer wie nummer zeven is, en heeft de stagiair van vorig jaar nog steeds volledige rechten. Goede rechten voor uw website binnen het team zijn geen kwestie van wantrouwen, maar van het beperken van schade als iemand een keer verkeerd klikt.
Deze checklist helpt u het één keer op orde te brengen. Hij gaat over WordPress, maar hetzelfde principe geldt voor uw hosting, uw mailomgeving en uw advertentieaccounts.
Begin bij de vraag: wat kan er misgaan?
Niet elk foutje is even erg. Een verkeerd geplaatste komma haalt u er in twee minuten uit. Deze dingen niet:
- Een plugin die wordt bijgewerkt terwijl de site druk is, met een storing tot gevolg.
- Een pagina die wordt verwijderd terwijl er advertenties naartoe lopen.
- Iemand die in het thema-bestand gaat bewerken en een witte pagina achterlaat.
- Een medewerker die in goed vertrouwen een plugin uit een onbekende bron installeert.
- Een account dat blijft bestaan nadat iemand het bedrijf heeft verlaten.
Al deze gevallen zijn te voorkomen met rechten die passen bij wat iemand daadwerkelijk doet. De vuistregel: geef iemand het minste dat nodig is om zijn werk te doen. Klinkt streng, werkt in de praktijk prettig, omdat mensen dan ook niet per ongeluk in schermen belanden waar ze niets te zoeken hebben.
De vier rollen die u in de praktijk nodig heeft
WordPress kent standaard vijf rollen. In de meeste bedrijven zijn er maar een paar van nut.
- Abonnee. Kan alleen inloggen en het eigen profiel zien. Nuttig voor een besloten gedeelte, verder zelden.
- Auteur. Mag eigen berichten schrijven en publiceren, maar komt niet aan het werk van anderen. Prima voor iemand die af en toe een nieuwsbericht plaatst.
- Redacteur. Mag alle berichten en pagina’s beheren, ook die van collega’s. Dit is de rol voor iemand die de inhoud van de site verzorgt.
- Beheerder. Mag alles: plugins, thema’s, gebruikers, instellingen. Hier horen één of twee mensen te zitten, niet vijf.
De rol medewerker (contributor) mag wel schrijven maar niet publiceren; die is handig als u alles wilt nakijken voordat het live gaat. Wat elke rol precies wel en niet mag, staat uitgebreider in het overzicht van WordPress-gebruikersrollen.
Checklist: rechten website team op orde brengen
- Maak een lijst van alle accounts. In WordPress staat die onder Gebruikers. Print hem uit of zet hem in een document.
- Zet er per account een naam en een functie bij. Kunt u die niet invullen, dan is het account waarschijnlijk overbodig.
- Verwijder of blokkeer accounts van vertrokken mensen. Kies bij het verwijderen voor het overzetten van hun berichten naar een ander account, anders verdwijnt de inhoud mee.
- Zet oude bureau-accounts stil als de samenwerking is beëindigd. Hoe u toegang veilig geeft en weer intrekt, leest u in de uitleg over veilig toegang geven aan een bureau.
- Verlaag rechten waar dat kan. Iedereen die geen plugins hoeft te installeren, is geen beheerder.
- Geef iedereen een eigen account. Gedeelde inloggegevens maken het onmogelijk te zien wie wat heeft gedaan.
- Zet tweestapsverificatie aan voor beheerders, en liefst voor iedereen. Een uitgelekt wachtwoord is dan niet genoeg.
- Schakel de ingebouwde bestandsbewerker uit, zodat niemand via het beheerscherm in de code kan. Dat is één regel in het configuratiebestand en het scheelt een categorie ongelukken.
- Leg vast wie updates uitvoert. Als iedereen dat mag, doet uiteindelijk niemand het op een gepland moment.
- Zet een jaarlijkse controle in de agenda. Een halfuur, één keer per jaar.
Afspraken die geen software vereisen
Rechten dekken de techniek af, maar niet het gedrag. Een paar afspraken die in kleine teams goed werken:
Eén persoon is eindverantwoordelijk voor de site. Niet omdat die persoon alles zelf doet, maar omdat er iemand moet zijn die weet wat er speelt en wie het aanspreekpunt is naar buiten.
Grote wijzigingen gaan niet op vrijdagmiddag live. Een klassieker, en er is een reden dat hij zo vaak wordt herhaald: als er iets misgaat, is er niemand meer om het op te lossen.
Nieuwe plugins worden overlegd. Niet omdat elk voorstel wordt afgewezen, maar omdat iemand moet kijken of het ding onderhouden wordt en of het niet botst met wat er al draait.
Wie iets weghaalt, meldt het. Een pagina die verdwijnt, kan advertenties, links van andere sites of een QR-code op drukwerk breken.
Zet deze afspraken op één A4 en hang hem ergens waar mensen hem zien, of zet ze in het onboardingdocument voor nieuwe collega’s. Dat is effectiever dan een uitgebreid handboek dat niemand leest. Houd daarnaast een klein logboek bij van wat er wanneer is gewijzigd; dat scheelt bij het zoeken naar de oorzaak van een storing enorm.
Wanneer dit overdreven is
Bent u eenmanszaak en beheert u alles zelf, dan heeft u aan één beheerdersaccount met een sterk wachtwoord en tweestapsverificatie genoeg. Rollen verdelen over uzelf heeft geen zin. Zorg in dat geval wel dat er ergens buiten uw hoofd staat hoe iemand anders binnenkomt als u een maand uit de running bent.
Vanaf ongeveer drie mensen die aan de site komen, begint de verdeling zich terug te betalen. Vanaf tien is het geen luxe meer. Bij bedrijven waar wij het beheer doen, is het opschonen van de gebruikerslijst vaak de eerste actie, simpelweg omdat er standaard te veel beheerders zijn. Dat opschonen hoort thuis onder structurele hulp bij het beheer van uw site, samen met updates en het bewaken van back-ups.
Concrete volgende stap: open in uw beheerscherm het overzicht Gebruikers en tel hoeveel accounts de rol beheerder hebben. Is dat er meer dan twee, dan weet u waar u begint.



