Een ondernemer zei het ooit onbedoeld precies goed: “Ik betaal jullie eigenlijk om niets te laten gebeuren.” Daar zit het hele probleem in. Beveiliging is een uitgave waarvan het rendement onzichtbaar is zolang het werkt. Er komt geen factuur binnen voor de hack die niet plaatsvond, en er staat geen regel in uw boekhouding voor de week die u niet kwijt bent geraakt.

Toch verdient dit een nuchtere rekensom in plaats van een gevoelskwestie. Wanneer u website beveiliging kosten afzet tegen de kosten van een incident, verandert het gesprek. Niet met angstverhalen, want die zijn goedkoop, maar met bedragen en tijdsbestek waar u zelf iets van kunt vinden. Dat is waar dit stuk over gaat, inclusief het punt waarop meer uitgeven geen zin meer heeft.

Wat beveiliging werkelijk kost

Laten wij eerst eerlijk zijn over de uitgavenkant, want daar wordt vaak overdreven gedaan. Voor een gewone mkb-website in Nederland komt het neer op:

  • Regelmatige updates: zelf gedaan ongeveer een uur per maand, uitbesteed onderdeel van een abonnement.
  • Back-ups buiten de server: enkele euro’s tot enkele tientjes per maand, afhankelijk van frequentie en omvang.
  • Een firewall en scans: gratis tot ruwweg twintig euro per maand voor een fatsoenlijk pakket.
  • Een wachtwoordmanager voor uw team: een paar euro per persoon per maand.
  • Iemand die de meldingen leest en handelt: dit is de echte kostenpost, en tegelijk de enige die er werkelijk toe doet.

Uitbesteed praat u bij ons over abonnementen vanaf € 79 per maand, waarbij het middelste pakket op € 149 zit. Zelf doen is goedkoper in geld en duurder in aandacht. De keuze gaat dus zelden over “wel of niet betalen”, maar over wie het doet.

Wat een incident kost

Nu de andere kant. Een besmetting kent vier kostenposten, en de eerste is meestal de kleinste.

Het herstel zelf. Afhankelijk van de ernst en de aanwezigheid van bruikbare back-ups: van enkele honderden euro’s tot ruim boven de duizend. Bij ons begint hackherstel op € 249. De bandbreedte en wat die bepaalt, hebben wij uitgewerkt in het artikel over de kosten van hackherstel.

Omzetverlies tijdens de storing. Reken het eens uit voor uw eigen bedrijf. Wat levert uw website gemiddeld per week op aan aanvragen, offertes of bestellingen? Deel uw jaaromzet uit die kanaal door 52 en vermenigvuldig met het aantal weken dat u niet volledig draait. Voor veel bedrijven overstijgt dit bedrag het herstel binnen enkele dagen.

Nasleep in vindbaarheid. Staat uw site in de zoekresultaten gemarkeerd of zijn er spampagina’s geïndexeerd, dan duurt het na het schoonmaken nog weken voor het beeld normaal is. Die periode telt door in gemiste aanvragen.

Uw eigen tijd en die van uw team. Klanten bellen, e-mail komt niet aan, er moet uitleg komen. Reken op minimaal een dag van uzelf, en die dag is niet vrijblijvend: het is de dag waarop u niets anders doet.

Voor een dienstverlener met een bescheiden website komt een incident daarmee al snel op het equivalent van een half jaar tot een heel jaar beveiligingsbudget. Voor een webshop die dagelijks omzet draait, ligt de verhouding aanzienlijk ongunstiger.

De onderschatte variabele: hoe snel u het merkt

Hier zit wat ons betreft het echte argument, en het gaat over iets anders dan preventie. De kosten van een incident schalen bijna volledig mee met de duur.

Een besmetting die u binnen 24 uur opmerkt, is meestal een paar uur werk. Dezelfde besmetting die zes weken doorloopt, heeft zich verspreid, zit in uw back-ups, heeft uw zoekresultaten aangetast en heeft mogelijk gegevens laten weglekken die u nu moet melden. Het lek was hetzelfde. Het verschil in kosten is een factor vijf of meer.

Dat betekent iets voor waar u uw geld aan uitgeeft. Detectie is goedkoop en levert relatief veel op: uptime-monitoring, een melding bij gewijzigde bestanden, dagelijkse scans, Search Console die u waarschuwt. Bij elkaar kost dat weinig, en het knipt de duurste variabele uit de rekensom. Wat monitoring precies inhoudt en wat u ermee opvangt, staat in onze uitleg over uptime-monitoring.

Waar het geld het beste heen gaat

Niet elke euro aan beveiliging levert evenveel op. Onze volgorde, op basis van wat wij in de praktijk zien:

  1. Updates die daadwerkelijk gebeuren. Kost bijna niets, voorkomt het merendeel van de incidenten. Dit is met afstand de beste besteding.
  2. Back-ups buiten de server, en getest. Verandert een ramp in een vervelende ochtend.
  3. Detectie. Monitoring en meldingen. Verkort de duur, en dus de kosten.
  4. Tweestapsverificatie en unieke wachtwoorden. Gratis, en het haalt een hele categorie aanvallen weg.
  5. Een firewall. Nuttig, vooral in de periode tussen een bekend lek en de update.
  6. De rest. Beveiligingsheaders, verborgen inlogpagina’s, verscherpte configuratie. Netjes, maar het verschil is klein als het bovenstaande niet op orde is.

Wat opvalt: de eerste vier punten kosten samen nauwelijks geld. Wie zegt geen budget te hebben voor beveiliging, heeft meestal geen tijd of aandacht, en dat is een ander probleem met een andere oplossing.

Waar meer uitgeven ophoudt zinvol te zijn

Het zou oneerlijk zijn dit stuk te schrijven zonder de andere kant te benoemen. Er is een punt waarop extra beveiliging voor een mkb-website weinig meer toevoegt.

Een dedicated server voor een brochuresite met tweehonderd bezoekers per dag lost geen probleem op. Vier beveiligingsplugins naast elkaar maken uw site trager en conflicteren onderling. Een penetratietest van enkele duizenden euro’s op een standaard WordPress-installatie levert vooral een rapport op met adviezen die u ook uit een goede checklist had gehaald. En maatregelen die het werken zo lastig maken dat uw team ze omzeilt, verlagen uw beveiliging in plaats van dat ze die verhogen.

De vuistregel die wij aanhouden: beveilig in verhouding tot wat u verliest als de site een week plat ligt en tot de gevoeligheid van de gegevens die u bewaart. Een webshop met klantaccounts en een zorgpraktijk met patiëntgegevens zitten in een andere categorie dan een portfoliosite. Meer dan proportioneel is verspilling; minder dan proportioneel is een gok.

Hoe u de afweging voor uzelf maakt

Neem een half uur en beantwoord drie vragen op papier. Wat levert mijn website per maand op, in omzet of in aanvragen? Wat kost het mij als hij een week niet functioneert, inclusief mijn eigen tijd? En hoe lang zou het duren voordat ik merk dat er iets mis is?

Die derde vraag is meestal de ongemakkelijkste. Wie eerlijk antwoordt met “een paar weken”, weet meteen waar de eerste investering heen moet. Wilt u het niet zelf inrichten, dan kunt u het onderbrengen bij een vaste partij; bij ons valt dat onder doorlopende websitebeveiliging, zonder opstartkosten en maandelijks opzegbaar.

Beveiliging blijft betalen voor iets dat niet gebeurt. Dat is ongemakkelijk, maar het is precies hetzelfde ongemak als bij een verzekering, een rookmelder en een reservesleutel. Niemand voelt zich daar achteraf dom over.