Er komt iemand nieuw op de marketingafdeling en die gaat de nieuwsberichten verzorgen. U logt in, gaat naar Gebruikers, klikt op Nieuwe gebruiker en dan komt de vraag: welke rol? In het uitklapmenu staan vijf opties met namen die niet meteen duidelijk maken wat ze inhouden. Beheerder klinkt handig, want dan kan de collega alles. Precies daarom is het meestal de verkeerde keuze.

Een WordPress-gebruiker toevoegen is technisch een kwestie van een minuut. De vraag die ertoe doet, is wat die persoon straks kán, en wat er gebeurt als er iemand met dat account meekijkt die dat niet zou moeten. In dit artikel loopt u de vijf standaardrollen langs, plus de praktische stappen en een paar afspraken die problemen voorkomen.

De vijf rollen in gewone taal

WordPress kent standaard vijf rollen. Van weinig naar veel rechten:

  • Abonnee. Kan inloggen en het eigen profiel bewerken. Verder niets. Bedoeld voor ledensites en webshops waar klanten een account hebben.
  • Auteur van bijdragen (contributor). Mag berichten schrijven en opslaan, maar niet publiceren en geen afbeeldingen uploaden. Handig voor een externe tekstschrijver wiens werk u eerst wilt lezen.
  • Auteur. Mag eigen berichten schrijven, afbeeldingen uploaden en zelf publiceren. Kan niet aan berichten van anderen komen en niet aan pagina’s.
  • Redacteur (editor). Mag alle berichten en pagina’s van iedereen bewerken, publiceren en verwijderen, en reacties beheren. Kan niet bij plugins, thema’s, instellingen en gebruikers.
  • Beheerder (administrator). Mag alles: plugins installeren en verwijderen, het thema wisselen, gebruikers aanmaken en verwijderen, de site-instellingen wijzigen.

Het praktische verschil zit vooral tussen redacteur en beheerder. Een redacteur kan de inhoud van uw website volledig beheren en daarmee dus ook fouten maken in teksten en pagina’s. Maar een redacteur kan niet per ongeluk een plugin deactiveren waardoor de webshop stilvalt, en kan geen tweede beheerdersaccount aanmaken.

Heeft u WooCommerce, dan komen daar twee rollen bij: klant (het account van een koper) en winkelmanager (mag bestellingen, producten en voorraad beheren, maar verder niets aan de site). Voor iemand die alleen bestellingen verwerkt is winkelmanager precies goed.

Kies de rol op basis van de taak, niet van de functie

De valkuil is dat mensen rollen toekennen op basis van iemands positie in het bedrijf. De directeur krijgt beheerder omdat hij de baas is, de stagiair krijgt auteur omdat hij stagiair is. Kijk in plaats daarvan naar wat iemand daadwerkelijk gaat doen in de komende maanden.

Een paar veelvoorkomende situaties en de rol die daarbij hoort:

  • Collega plaatst nieuwsberichten en vacatures: auteur, of redacteur als hij ook pagina’s moet bijwerken.
  • Externe tekstschrijver levert concepten aan: auteur van bijdragen, u publiceert zelf.
  • Kantoormanager past openingstijden en teamfoto’s aan: redacteur.
  • Medewerker verwerkt webshopbestellingen: winkelmanager.
  • Uw onderhoudspartij of vaste ontwikkelaar: beheerder, want die moet bij updates en plugins kunnen.
  • Marketingbureau dat alleen een trackingcode wil plaatsen: geen beheerder, maar tijdelijke toegang of een tagmanager-koppeling.

Vuistregel: hoe minder beheerdersaccounts, hoe overzichtelijker. In onze ervaring hebben de meeste mkb-websites er twee tot drie nodig, terwijl we er regelmatig zes of zeven aantreffen, waarvan de helft van mensen die er niet meer werken.

Stap voor stap een gebruiker toevoegen

  1. Log in en ga in het menu links naar Gebruikers → Nieuwe gebruiker.
  2. Vul een gebruikersnaam in. Gebruik geen “admin” en geen naam die op de website zelf zichtbaar is. Voornaam met achternaam aan elkaar werkt prima. De gebruikersnaam kunt u achteraf niet wijzigen.
  3. Vul het zakelijke e-mailadres in. Elk adres kan maar bij één account horen.
  4. Laat WordPress het wachtwoord genereren en verzin er zelf geen. Zet het vinkje aan om de gebruiker een e-mail met inloggegevens te sturen.
  5. Kies de rol.
  6. Klik op Nieuwe gebruiker toevoegen.
  7. Vraag de collega om na de eerste keer inloggen zelf een nieuw wachtwoord in te stellen en tweestapsverificatie te activeren als de site dat ondersteunt.

Wilt u de rol later aanpassen: Gebruikers → alle gebruikers, vink de persoon aan, kies onderaan de nieuwe rol en klik op Wijzigen. Dat kan ook voor meerdere mensen tegelijk.

Rechten uitbreiden zonder beheerder te geven

Soms past geen enkele standaardrol. Een redacteur die ook het menu moet kunnen aanpassen bijvoorbeeld, of iemand die wel formulierinzendingen mag inzien maar verder niets. Met een rolbeheerplugin zoals User Role Editor of Members maakt u een eigen rol met precies de rechten die nodig zijn. Doe dat wel bewust en schrijf op waarom een rol bestaat, anders staat er over twee jaar een setje mysterieuze rollen dat niemand durft aan te raken.

Het deel dat men vergeet: afscheid nemen

Accounts aanmaken doet iedereen. Accounts opruimen bijna niemand. Vertrekt een medewerker, dan blijft het account vaak jarenlang actief, met een wachtwoord dat die persoon nog kent en dat mogelijk ook ergens anders gebruikt wordt. Dat is een van de simpelste manieren waarop een website ongewenst bezoek krijgt.

Maak er een vast onderdeel van de uitdiensttreding van. WordPress vraagt bij het verwijderen van een gebruiker wat er met diens berichten moet gebeuren; kies dan voor “Alle inhoud toewijzen aan” en wijs een ander account aan, anders verdwijnen de artikelen mee. Wilt u het account nog even bewaren, zet de rol dan in elk geval op abonnee en verander het wachtwoord.

Plan daarnaast twee keer per jaar een korte controleronde: open de gebruikerslijst, sorteer op rol, en stel bij elk beheerdersaccount de vraag of die persoon vandaag nog beheerder hoort te zijn. Onbekende accounts die u niet zelf heeft aangemaakt zijn een serieus signaal en verdienen direct onderzoek.

Praktijkvoorbeeld: een fysiotherapiepraktijk in Deventer

Een praktijk met acht behandelaars had door de jaren heen elf accounts opgebouwd, waarvan negen met beheerdersrechten. Iedereen die ooit iets aan de site moest doen had “voor het gemak” alles gekregen. Toen een oud-stagiair per ongeluk een plugin verwijderde, verdwenen alle online afspraakformulieren.

De opruiming kostte een uur. Twee beheerders overgehouden (de praktijkhouder en de onderhoudspartij), drie redacteuren voor de mensen die teksten bijwerken, de rest verwijderd met toewijzing van hun berichten aan het praktijkaccount. Sindsdien staat “website-account intrekken” op de uitdienstlijst. Sinds die opschoning zijn er geen ongelukken meer geweest, simpelweg omdat de meeste mensen de knoppen niet meer zien.

Volgende stap

Loop deze week uw gebruikerslijst één keer door en noteer per account: wie is dit, wat doet die persoon, welke rol hoort daarbij. Verlaag wat te hoog staat en verwijder wat niemand meer gebruikt. Dat is een halfuur werk en het is de goedkoopste beveiligingsmaatregel die er bestaat.

Gaat het om toegang voor een externe partij in plaats van een collega, lees dan hoe u veilig toegang geeft aan een webbureau; daar spelen andere afspraken. En zorg dat de inloggegevens die u uitdeelt niet per WhatsApp rondzwerven maar netjes in een wachtwoordmanager staan.

Loopt het beheer van gebruikers en rechten u boven het hoofd, dan is dit typisch iets wat meeloopt in vast WordPress-beheer: bij elke wijziging wordt de gebruikerslijst even meegenomen, zodat u er zelf niet aan hoeft te denken.