Hoe verhoudt jouw WordPress beveiliging zich tot informatiebeveiliging — denk aan ISO 27001, de BIO of NEN 7510? Eerst een misverstand uit de weg: met WordPress voldoe je hier niet ‘ineens’ aan; compliance is geen knop die je omzet. Maar valt jouw organisatie onder zo’n norm, dan is je website daar vaak wél een concreet onderdeel van. Het is immers een plek waar data binnenkomt en waar je beveiliging aantoonbaar moet zijn. In deze blog lees je om welke normen het gaat, welke norm bij welk type organisatie hoort (zelden heeft één organisatie ze allemaal nodig), waarom compliance altijd twee kanten heeft — de techniek van je site én je hosting — hoe je je voorbereiding met AI versnelt, en hoe wij het bij JKC aanpakken. Eén afbakening vooraf: de AVG laten we hier grotendeels rusten. Die gaat over privacy en persoonsgegevens — een aangrenzende, maar andere discipline dan informatiebeveiliging.

Is je WordPress beveiliging genoeg voor informatiebeveiliging?

WordPress heeft onterecht het imago onveilig te zijn. De waarheid: WordPress beveiliging is niet meer of minder een kwestie van het systeem dan bij andere platformen — het hangt af van hoe je het opzet en beheert. Met de juiste techniek, processen en hosting is een WordPress-site prima geschikt voor strenge informatiebeveiligingsnormen. Belangrijk om te snappen: een norm als ISO 27001 gaat over je hele organisatie, niet alleen over je website. Je website maakt je dus nooit in je eentje compliant. Maar omgekeerd is de site vaak wél één van de onderdelen die binnen de scope van de norm valt — en dus aantoonbaar op orde moet zijn. Compliance is geen knop die je omzet, maar een werkwijze die je inricht en aantoonbaar bijhoudt.

Wat zwakke WordPress beveiliging jóu kost

Informatiebeveiliging klinkt abstract, maar de risico’s landen op je eigen website. Stel: een grote opdrachtgever vraagt je een security-verklaring te tekenen of een leveranciersaudit te doorstaan, en je kunt niet aantonen dat je site op orde is. Dan loopt die opdracht spaak op een vinkje. Of je haalt een zorg- of overheidsaanbesteding niet, omdat je de gevraagde norm niet kunt onderbouwen. Dat zijn de directe kosten van zwakke WordPress beveiliging: gemiste omzet en reputatieschade. Daar komt de privacykant nog los bovenop: verwerk je persoonsgegevens via een contactformulier, nieuwsbrief of webshop, dan geldt daarnaast de AVG — met een eigen risico op een datalek en een boete van de Autoriteit Persoonsgegevens. Ook aanpalende regels raken je site direct, zoals de European Accessibility Act. En het speelt niet alleen bij grote organisaties: ook voor zzp’ers en het MKB gelden deze eisen zodra je online data verwerkt. Goede WordPress beveiliging is dus geen luxe, maar bescherming van je omzet en je reputatie.

Om welke normen gaat het?

De kern van deze blog draait om drie informatiebeveiligingsnormen. De AVG zetten we er los naast, want die gaat over privacy in plaats van informatiebeveiliging:

Norm Waarover Voor wie
ISO 27001 Internationale norm voor informatiebeveiliging Wie beveiliging aantoonbaar wil borgen (vaak corporate)
BIO Baseline Informatiebeveiliging Overheid (ligt op ISO 27001-niveau) Overheid en wie voor de overheid werkt
NEN 7510 Informatiebeveiliging in de zorg (NEN) Zorgorganisaties en hun leveranciers
AVG (privacy, geen informatiebeveiliging) Bescherming van persoonsgegevens (Autoriteit Persoonsgegevens) Elke organisatie met persoonsdata

Belangrijk: zelden heeft één organisatie al deze normen tegelijk nodig. Welke op jou van toepassing is, hangt af van je sector en je rol — meestal is dat er precies één. Een zorgleverancier kijkt naar NEN 7510, een overheidsleverancier naar de BIO, een corporate naar ISO 27001. De AVG is de uitzondering die bijna iedereen raakt, maar die staat op zichzelf: het is privacywetgeving, geen informatiebeveiligingsnorm.

Welke norm raakt wie? Zo weet je waar jij op moet letten

Niet elke norm geldt voor elke organisatie — en meestal is er precies één informatiebeveiligingsnorm die jou raakt. Waar je met je WordPress beveiliging op moet letten, hangt af van je sector en je rol. Herken je jezelf in een van deze situaties, dan weet je meteen welke norm jou raakt:

  • Marketing- of communicatieverantwoordelijke bij een grotere organisatie (zorg, medtech, corporate). Jij moet intern draagvlak organiseren bij directie, IT en soms QA of legal. In de zorg is dat NEN 7510, in een corporate omgeving vaak ISO 27001. Jouw belang: kunnen aantonen dat de leverancier het aankan, zodat jíj intern niet in de problemen komt.
  • Groeiende ondernemer waarvan een grote klant ineens eisen stelt. Een opdrachtgever vraagt om een koppeling, een portaal of een security-verklaring. Dan komt ISO 27001 om de hoek. Jouw belang: de opdracht niet mislopen op een vinkje dat je niet kunt zetten.
  • Overheid of leverancier van de overheid. Dan geldt de BIO, die in de praktijk op ISO 27001-niveau ligt.
  • Elke organisatie met een contactformulier of account. Zodra je persoonsgegevens verwerkt, geldt daarnaast de AVG. Let op: dat is privacy, geen informatiebeveiliging — een aparte check die náást je informatiebeveiligingsnorm loopt.

De rode draad: informatiebeveiliging is zelden een abstracte eis, maar iets wat een concrete persoon intern of bij een klant moet kunnen verdedigen. Weet je welke norm bij jou hoort, dan weet je ook welk gesprek je met je webbouwer en je hosting moet voeren.

Compliance heeft altijd twee kanten: techniek én hosting

Dit is de kern die vaak wordt vergeten. Compliance voor een website is altijd de optelsom van twee dingen. Aan de ene kant de techniek van de site zelf: wie mag bij welke data, hoe lang bewaar je gegevens, hoe log je toegang, en hoe voorkom je datalekken. Aan de andere kant de infrastructuur en hosting: draait je site op een omgeving met de juiste certificeringen, en hebben die partijen aantoonbare procedures? Je kunt de techniek perfect regelen, maar op een hosting zonder certificering ben je alsnog niet compliant. En andersom net zo goed.

WordPress beveiliging: wat je op techniekniveau regelt

  • Minimale rechten — niet iedereen hoeft beheerder te zijn.
  • Sterke authenticatie — bijvoorbeeld tweestapsverificatie voor beheerders.
  • Bewaarbeleid — leg vast hoe lang je formulier- en klantdata bewaart en wanneer je die opschoont.
  • Versleuteling en updates — HTTPS overal, en software (kern, plugins, thema) actueel houden.
  • Logging — vastleggen wie wat wanneer deed, zodat je het kunt aantonen.
  • Afspraken — verwerkersovereenkomsten en een correct cookie- en consentbeleid.
Illustratie: checklist met WordPress-beveiligingsmaatregelen op techniekniveau
De technische basis op een rij: rechten, tweestapsverificatie, bewaarbeleid, HTTPS & updates, logging en afspraken.

Wat je van je hosting mag verwachten

Vraag je hostingpartij concreet naar: hun certificeringen (bijvoorbeeld ISO 27001), hoe vaak ze back-ups maken, hoe ze op incidenten reageren, waar de servers staan, en wie toegang heeft. Een serieuze partij onderbouwt dat met documenten. Draait je zorg- of overheidssite op een omgeving die dat niet kan aantonen, dan is dat een risico dat losstaat van je eigen techniek.

Bereid je informatiebeveiliging voor met AI: prompts die je meteen kunt gebruiken

AI neemt je informatiebeveiliging niet uit handen, maar helpt je wél om je voorbereiding scherp te krijgen: inventariseren, de juiste vragen stellen en gaten opsporen. Deze prompts kun je kopiëren en invullen tussen de blokhaken:

  • Data in kaart brengen: “Ik heb een WordPress-site met deze onderdelen: [contactformulier, offerteformulier, account, nieuwsbrief, webshop, …]. Maak een overzicht van welke gegevens elk onderdeel verzamelt, waar die terechtkomen, en welke daarvan gevoelig zijn.”
  • Vragenlijst voor je hosting: “Stel een lijst met concrete vragen op die ik aan mijn hostingpartij moet stellen om te toetsen of ze voldoen aan [ISO 27001 / NEN 7510], over certificeringen, back-ups, incidentrespons, datalocatie en toegang.”
  • Bewaarbeleid opzetten: “Stel een concept-bewaarbeleid op voor deze soorten data: [formulierinzendingen, accounts, nieuwsbrief]. Geef per soort een gangbare bewaartermijn en wanneer opschonen logisch is, zodat ik het met mijn eigen wettelijke eisen kan afstemmen.”
  • Gaten opsporen: “Dit zijn de beveiligingsmaatregelen die ik nu tref: [plak lijst]. Vergelijk ze met de aandachtsgebieden van [de norm] en noem waar ik nog gaten heb en welke vragen ik aan mijn webbouwer moet stellen.”

Belangrijk: gebruik de uitkomsten als voorbereiding, niet als eindoordeel. Informatiebeveiliging is uiteindelijk mensenwerk: laat je aanpak toetsen door je webbouwer, je hosting en waar nodig een security-expert of auditor. AI helpt je het goede gesprek te voeren, maar zet geen handtekening.

De master prompt: je voorbereiding in één keer

Wil je in één keer een gestructureerde voorbereiding in plaats van losse prompts? Kopieer de prompt hieronder in je AI-tool (ChatGPT, Claude of een andere), vul je situatie in, en je krijgt een voorbereidingsdocument dat je met je webbouwer, hosting en eventueel een auditor kunt afwerken.

Je bent een adviseur informatiebeveiliging. Help me mijn WordPress-site
voorbereiden op een informatiebeveiligingsnorm. Je geeft geen eindoordeel,
maar een voorbereiding die ik laat toetsen.

Mijn organisatie: [sector + aantal medewerkers]
De norm die op mij van toepassing is: [ISO 27001 / BIO / NEN 7510 — en/of AVG voor privacy]
Onderdelen op mijn site die data verzamelen: [contactformulier, account, nieuwsbrief, webshop, ...]
Mijn huidige maatregelen: [plak wat je nu doet, of 'weet ik niet']

Lever terug:
1. Een data-inventarisatie: per onderdeel welke gegevens het verzamelt,
   waar die terechtkomen en wat gevoelig is.
2. Een concept-bewaarbeleid per soort data, met een gangbare termijn (ter afstemming
   met mijn eigen wettelijke eisen).
3. Een vragenlijst voor mijn hostingpartij (certificeringen, back-ups, incidentrespons,
   datalocatie, toegang).
4. Een gaten-analyse: welke maatregelen ontbreken t.o.v. de norm, en welke vragen ik
   aan mijn webbouwer moet stellen.
5. Een korte checklist met prioriteiten (nu / snel / later).

Stel eerst maximaal 3 verduidelijkende vragen als iets ontbreekt.

Nogmaals: dit is voorbereiding, geen eindoordeel. Dat past ook bij hoe wij naar AI kijken (de mens stuurt, AI versnelt): meer daarover lees je in onze visie op AI. De uitkomst maakt je gesprek met webbouwer, hosting en auditor scherper, maar de handtekening blijft mensenwerk.

Handig detail: een AI-koppeling kan je hele WordPress-site in één keer nalopen op bijvoorbeeld ontbrekende maatregelen, verouderde plugins of formulieren zonder de juiste instellingen, in plaats van pagina voor pagina. Hoe je AI veilig aan je site koppelt, lees je in WordPress beheer anno 2026: zet AI aan het werk.

Zo pakt JKC WordPress beveiliging aan

Bij JKC committeren we ons aan de BIO. In de praktijk staat dat gelijk aan het niveau van ISO 27001, en we zijn onderweg om die ISO 27001-certificering ook zelf te behalen. Concreet betekent dat: we richten sites in met minimale rechten, een doordacht bewaarbeleid en logging, en we kiezen hosting die de juiste certificeringen en procedures kan aantonen. Zo zit informatiebeveiliging aantoonbaar in de techniek én de infrastructuur, niet in een belofte achteraf.

Illustratie: compliance = techniek (schild) plus hosting (server en certificaat)
Compliance is de optelsom van je site-techniek én je hosting.

Compliance is nooit alleen je website of alleen je hosting. Het is de optelsom van beide, aantoonbaar vastgelegd. Ontbreekt één van de twee, dan klopt het plaatje niet.

Veelgestelde vragen over WordPress en informatiebeveiliging

Welke norm geldt voor mijn organisatie?

Meestal precies één, afhankelijk van je sector en je rol. Zorgorganisaties en hun leveranciers vallen onder NEN 7510, overheid en haar leveranciers onder de BIO, en corporate omgevingen kiezen vaak ISO 27001 om beveiliging aantoonbaar te borgen. Zelden heeft één organisatie ze allemaal nodig. Los daarvan staat de AVG: die geldt voor élke organisatie die persoonsgegevens verwerkt, hoe klein je ook bent, maar dat is privacywetgeving en geen informatiebeveiligingsnorm. In de praktijk heb je dus vaak één informatiebeveiligingsnorm die bij je sector past, plus de AVG als privacy-baseline daarnaast.

Wat is het verschil tussen informatiebeveiliging en de AVG?

Informatiebeveiliging (ISO 27001, BIO, NEN 7510) gaat over het beschermen van informatie in brede zin: beheerste toegang, logging, bewaarbeleid en gecertificeerde infrastructuur, zodat data niet uitlekt, verandert of onbeschikbaar raakt. De AVG gaat specifiek over privacy: het rechtmatig en zorgvuldig omgaan met persoonsgegevens van mensen. Ze overlappen — goede beveiliging helpt je privacy op orde te krijgen — maar het zijn twee aparte disciplines met eigen eisen. Voor je WordPress-site betekent dat: je regelt de informatiebeveiliging (techniek + hosting) én, als je persoonsgegevens verwerkt, apart de privacykant (verwerkersovereenkomsten, consent, bewaartermijnen). Deze blog richt zich op de eerste.

Is WordPress veilig genoeg voor de zorg (NEN 7510)?

Ja, mits het goed is ingericht. WordPress is niet inherent onveiliger dan andere systemen; het hangt af van hoe je het opzet en beheert. NEN 7510 vraagt om beheerste toegang (minimale rechten, sterke authenticatie), logging waarmee je kunt aantonen wie wat wanneer deed, een doordacht bewaarbeleid, en hosting die dat met certificeringen ondersteunt. Met die opzet is een WordPress-site een prima onderdeel binnen de norm. De sleutel is dat je het aantoonbaar vastlegt, niet dat je een ander CMS kiest.

Wat is het verschil tussen de BIO en ISO 27001?

ISO 27001 is de internationale norm voor informatiebeveiliging, gericht op het opzetten en onderhouden van een managementsysteem voor informatiebeveiliging. De BIO (Baseline Informatiebeveiliging Overheid) is de Nederlandse overheidsbaseline die daarop is gebaseerd en er in de praktijk sterk mee overeenkomt. Wie zich aan de BIO houdt, werkt in de praktijk op ISO 27001-niveau. Voor een website betekenen beide dezelfde dingen: beheerste toegang, logging, bewaarbeleid en gecertificeerde hosting.

Maakt een WordPress-site me automatisch compliant?

Nee. Een informatiebeveiligingsnorm als ISO 27001, de BIO of NEN 7510 gaat over je hele organisatie — processen, mensen, techniek en leveranciers — niet alleen over je website. Je site alleen maakt je dus nooit compliant. Maar valt je organisatie onder zo’n norm, dan is de website vaak wél een concreet onderdeel binnen de scope: het is een plek waar data binnenkomt en waar je beveiliging aantoonbaar op orde moet zijn. Je regelt de website dus als onderdeel van een groter geheel, niet als het hele verhaal.

Ligt informatiebeveiliging aan mijn website of aan mijn hosting?

Aan allebei, en dat is de kern die vaak wordt vergeten. De techniek van je site bepaalt wie bij welke data mag, hoe lang je gegevens bewaart, hoe je toegang logt en hoe je datalekken voorkomt. Je hosting bepaalt de onderliggende beveiliging: certificeringen, back-ups, incidentrespons en waar de servers staan. Je kunt je site-techniek perfect regelen, maar op een hosting zonder certificering ben je alsnog niet compliant, en andersom net zo goed. Informatiebeveiliging is de optelsom van beide, aantoonbaar vastgelegd.

Weten of jouw site klaar is voor informatiebeveiliging?

Wil je weten of jouw WordPress-site klaar is voor informatiebeveiliging — ISO 27001, de BIO of NEN 7510 — in techniek én hosting? Doe de Groeicheck: kosteloos, 30 minuten en vrijblijvend. We laten je zien waar je staat en wat er nog nodig is.

Deel deze blog

Justin van Dongen

Justin van Dongen

Oprichter

Even sparren over je plannen?

"*" indicates required fields

This field is for validation purposes and should be left unchanged.
To top