Website gehackt: wat te doen in de eerste 24 uur
Je website is gehackt en je weet niet waar je moet beginnen. Deze checklist loopt de eerste 24 uur op volgorde door, in gewone taal.
Team Netslim
11 okt 2026
6 min lezen
Je opent je eigen website en ziet een rare pagina, een melding van Google of gewoon een bedrijfssite die ineens over medicijnen of goedkope horloges gaat. Website gehackt, wat te doen? Ademhalen, en dan in de juiste volgorde te werk gaan. De volgorde is namelijk belangrijker dan de snelheid.
Wie meteen alles gaat verwijderen of een back-up terugzet, wist vaak het bewijs en laat de achterdeur gewoon openstaan. Hieronder staat een checklist voor de eerste 24 uur. Je hoeft geen specialist te zijn om de eerste stappen te zetten. Bij de latere stappen zeggen we eerlijk wanneer je er beter iemand bij haalt.
Stap 1: herken of je site echt gehackt is
Niet elke storing is een hack. Een kapotte plugin of een verlopen certificaat kan er net zo eng uitzien. Dit zijn signalen die wel op een hack wijzen:
- Je site toont pagina’s of teksten die jij niet hebt gemaakt, bijvoorbeeld in een andere taal of over producten die je niet verkoopt.
- Bezoekers worden doorgestuurd naar een andere website, vaak alleen vanuit Google of alleen op mobiel. Daardoor zie je het zelf soms niet.
- Google toont in de zoekresultaten een waarschuwing, of er staan vreemde titels bij je pagina’s.
- Je hostingpartij meldt verdachte activiteit, of je site is opgeschort.
- Er zijn nieuwe beheerders in WordPress die jij niet kent.
- Je server is ineens traag of verstuurt ongevraagd e-mail.
Twijfel je? Draai de gratis website-check, die kijkt onder andere naar beveiliging. Het is geen forensisch onderzoek, maar het laat zien of er iets zichtbaar mis is.
Stap 2: schermen de site af, eerste uur
Zolang de hacker erin zit en bezoekers erop komen, wordt de schade groter. Bezoekers kunnen malware oplopen en Google kan je site als gevaarlijk bestempelen. Zet daarom eerst de deur dicht.

- Zet de site offline of in onderhoudsmodus. Een simpele onderhoudspagina is prima. Laat die een 503-status teruggeven als je dat kunt, dan snapt Google dat het tijdelijk is.
- Verander eerst je eigen wachtwoord, vanaf een schoon apparaat. Is je eigen laptop besmet, dan haalt een nieuw wachtwoord niets uit. Draai dus een virusscan voordat je verdergaat.
- Zet de toegang naar de server op slot. Wijzig FTP- en SSH-wachtwoorden en verwijder accounts die je niet herkent.
- Waarschuw je hostingpartij. Die kan vaak in de logs zien waar het is misgegaan en kan helpen met het afschermen.
Dit kost ongeveer een half uur tot een uur. Het voelt als weinig vooruitgang, maar je stopt hiermee de bloeding.
Stap 3: zet het bewijs veilig voordat je iets verwijdert
Maak eerst een kopie van de gehackte site, bestanden en database, en bewaar die apart. Dat voelt vreemd, want je gaat een besmette site opslaan. Maar zonder die kopie kun je later niet uitzoeken hoe de hacker binnenkwam. En als je dat niet weet, gebeurt het opnieuw.
Bewaar ook de logbestanden van de webserver als je die kunt downloaden. Zet de kopie niet terug op een publiek bereikbare plek. Voor een gewone ondernemer is dit een kwartier werk in Plesk of via je hostingpartij. Heb je persoonsgegevens van klanten op de site, schrijf dan ook op wanneer je de hack ontdekte. Dat heb je straks nodig (zie verderop).
Stap 4: schoonmaken of back-up terugzetten
Dit is de stap waar de meeste mensen beginnen, en waar de meeste fouten worden gemaakt. Je hebt twee routes.
Route A: een schone back-up terugzetten
Meestal de snelste en veiligste route. Het addertje: de back-up moet van vóór de besmetting zijn. Maar wanneer de hack begon, weet je vaak niet precies. Kijk naar de datum waarop de eerste vreemde bestanden zijn aangemaakt en kies een back-up van daarvoor. Hoe dat werkt bij ons, lees je in back-up maken en terugzetten.
Zet direct na het terugzetten alles bij: WordPress, thema en plugins. De back-up bevat namelijk ook het lek waardoor de hacker binnenkwam. Doe je dat niet, dan sta je binnen een paar dagen weer op nul.
Route B: handmatig opschonen
Heb je geen bruikbare back-up, dan moet je zelf aan de slag. Dat is veel werk en lastig om helemaal goed te doen. Dit zijn de plekken waar je zoekt:
- Je map met uploads. Daar horen afbeeldingen te staan, geen PHP-bestanden.
- Bestanden met rare namen of recente wijzigingsdatums die je niet kunt verklaren.
- Je
.htaccess, waar vaak onzichtbare doorverwijzingen in zijn gezet. - De gebruikerslijst in WordPress, voor beheerders die niet van jou zijn.
- Ongebruikte of onbekende plugins en thema’s. Verwijder wat je niet gebruikt.
Bij WordPress kun je de kernbestanden vervangen door een schone download van dezelfde versie. In Plesk kan WordPress Toolkit de kernbestanden vergelijken met het origineel, wat scheelt zoekwerk. Plugins en thema’s installeer je opnieuw vanuit een betrouwbare bron.
Wees eerlijk tegen jezelf. Een goed verstopte backdoor vind je met het blote oog vaak niet. Als je na een paar uur nog steeds niet zeker weet of alles schoon is, laat het dan door iemand doen. Ons cybersecurityteam doet incident response, dus zoeken naar de oorzaak en het dichten van het lek.
Stap 5: wachtwoorden en toegang vernieuwen
Doe dit pas ná het schoonmaken, of op zijn minst opnieuw daarna. Anders geef je een nieuw wachtwoord aan een site waarin de hacker nog meekijkt. Ga langs:
- Alle WordPress-gebruikers met beheerrechten. Laat ze uitloggen en nieuwe wachtwoorden kiezen.
- FTP, SSH, Plesk en je hostingaccount.
- Het databasewachtwoord. Dit pas je ook aan in
wp-config.php, anders is je site onbereikbaar. - De beveiligingssleutels in
wp-config.php. Door die te vervangen worden alle bestaande sessies ongeldig. - Je e-mailaccount en domeinaccount. Daar kan een hacker meer schade aanrichten dan op de site zelf.
Gebruik overal een uniek wachtwoord uit een wachtwoordmanager en zet tweestapsverificatie aan waar het kan. Hergebruikte wachtwoorden zijn een veelvoorkomende reden dat hacks gebeuren, dus verander ze ook op andere plekken waar je ze gebruikte.
Stap 6: meld, controleer en laat Google weten dat het weer goed is
Als er persoonsgegevens van klanten zijn ingezien of buitgemaakt, kan een meldplicht gelden bij de Autoriteit Persoonsgegevens, met een korte termijn. Zoek dit op of vraag er iemand naar. Dat is het moment om de datum van ontdekking bij de hand te hebben.
Controleer daarnaast:
- Google Search Console: staat er een melding over beveiligingsproblemen? Na het opschonen kun je daar een nieuwe beoordeling aanvragen.
- Staan er rare pagina’s in Google? Zoek op je eigen domein en kijk of er spampagina’s zijn geïndexeerd. Verwijder die en zorg dat ze een 404 of 410 geven.
- Gaat er vanaf jouw domein ongewenste e-mail weg? Dan kan je afzenderreputatie geraakt zijn. Goed ingestelde SPF, DKIM en DMARC helpen om misbruik van je domein tegen te gaan, zoals uitgelegd in DMARC instellen voor Microsoft 365 en Google.
Heb je een webshop of klanten die op je site inlogden? Informeer ze kort en feitelijk wat er is gebeurd en wat ze moeten doen. Meestal is dat een wachtwoord wijzigen.
Voorkomen dat het weer gebeurt
Bijna elke hack op een kleine site komt neer op een paar dingen. Dit werkt het best:
- Houd alles up-to-date. Verouderde plugins zijn de meest voorkomende ingang. Zet automatische updates aan waar het kan.
- Verwijder wat je niet gebruikt. Elke plugin en elk oud thema is een mogelijke zwakke plek.
- Sterke wachtwoorden en tweestapsverificatie voor alle beheerders.
- Dagelijkse back-ups, en test af en toe of je ze echt kunt terugzetten.
- Geef gebruikers niet meer rechten dan nodig. Niet iedereen hoeft beheerder te zijn.
- Monitoring. Hoe eerder je het merkt, hoe kleiner de schade.
Op onze WordPress-hosting zijn automatische updates, dagelijkse back-ups en DDoS-bescherming standaard ingeschakeld. Het neemt niet alle risico weg, want een zwak wachtwoord blijft een zwak wachtwoord. Maar het scheelt een hoop gedoe.
Wat je nu concreet doet
Staat je site op dit moment in brand? Loop dan deze lijst langs, in deze volgorde:
- Zet de site offline en scan je eigen computer.
- Wijzig je wachtwoorden bij hosting, FTP en SSH, en bel of mail je hostingpartij.
- Maak een kopie van de gehackte site en bewaar die apart.
- Zet een schone back-up terug of ruim handmatig op, en update direct alles.
- Vernieuw alle wachtwoorden en sleutels opnieuw en controleer gebruikers.
- Controleer Google Search Console, e-mail en eventuele meldplicht.
Wil je een tweede paar ogen of weet je niet of je site echt schoon is? Lees dan onze korte instructie mijn website is gehackt: dit doe je eerst, of vraag een specialist om mee te kijken. Dat kost minder dan een tweede hack.
Veelgestelde vragen
Hoe lang duurt het om een gehackte website te herstellen?
Met een schone back-up ben je vaak binnen een paar uur klaar. Handmatig opschonen kost al snel een dag of langer, vooral als je ook de oorzaak moet vinden. Het herstel in Google, zoals het laten verdwijnen van een waarschuwing, kan daarna nog enkele dagen duren.
Kan ik een gehackte website zelf opschonen?
Soms wel, als je een schone back-up hebt en weet hoe je bestanden en gebruikers controleert. Het risico zit in verstopte backdoors die je niet ziet. Is de site belangrijk voor je omzet, of staan er klantgegevens op, laat dan een specialist meekijken.
Verdwijnt mijn website uit Google na een hack?
Niet automatisch, maar Google kan een waarschuwing tonen of spampagina's van je site indexeren, waardoor je positie daalt. Na het opschonen vraag je in Search Console een nieuwe beoordeling aan. Hoe sneller je dat doet, hoe sneller het herstelt.
Moet ik mijn klanten waarschuwen als mijn site is gehackt?
Zijn er persoonsgegevens ingezien of gestolen, dan moet je mogelijk melden bij de Autoriteit Persoonsgegevens en is het verstandig om de getroffen klanten te informeren. Houd dat kort en feitelijk: wat er gebeurd is en wat ze zelf moeten doen. Bij twijfel vraag je juridisch of technisch advies.
Lees ook
Alle blogs →
E-mail7 min lezen
DMARC instellen: stap voor stap voor Microsoft 365 en Google
DMARC instellen zonder dat je eigen mail in de spam belandt: SPF en DKIM eerst, dan van p=none via quarantine naar reject. Met DNS-voorbeelden.