WordPress als platform: wat coaches, therapeuten en zorgprofessionals moeten weten over veiligheid, AVG en beheer

Je website is niet meer wat hij was toen je ermee begon. Toen was het een brochure of een visitekaartje: wie je bent, wat je doet, hoe iemand je kan bereiken. Dat was het wel zo'n beetje. Inmiddels is er waarschijnlijk een contactformulier en intakeformulier. Misschien bied je cursussen aan, heb je een boekingssysteem, Je website is een platform geworden, ook al noem je hem nog gewoon "de site".

Dat verschil merk je pas als er iets misgaat. Je weet natuurlijk wel dat er íets moet gebeuren rond beveiliging en AVG. Dat zit al een tijdje in je achterhoofd, maar je mist het overzicht: wat komt er allemaal bij kijken, en waar moet je beginnen?

WordPress beveiliging voor coaches: zo houd ik hackers buiten de deur

Veiligheid: meer dan alleen een sterk wachtwoord hebben

In het kort: WordPress zelf is veilig, maar de meeste risico's zitten in de plugins die geïnstalleerd zijn. In 2025 werden er 11.334 nieuwe kwetsbaarheden gevonden in het WordPress-ecosysteem, het overgrote deel, 91% daarvan, in plugins (bron: Patchstack, State of WordPress Security 2026). Soms worden kwetsbaarheden al binnen vijf uur na bekendmaking actief misbruikt.

Af en toe een update installeren is gewoon niet goed genoeg als strategie. Wat dan wel? Het gebruiken van sterke en unieke wachtwoorden, ook voor gebruikersaccounts van medewerkers of assistenten. Tweestapsverificatie inschakelen, waardoor een buitgemaakt wachtwoord niet misbruikt kan worden. En dan iemand hebben die kwetsbaarheden in de gaten houdt en repareert voordat ze een probleem worden. Die regelmatig back-ups maakt die ook daadwerkelijk teruggezet kunnen worden, die beschikbare updates tijdig installeert, op malware controleert. Standaard hostingbeveiliging voorziet daar niet in. Dat blijft beperkt tot het beveiligen van de server waar jouw website (en die van waarschijnlijk veel meer bedrijven) op draait. Alles wat met je website en de goede werking ervan te maken heeft, is jouw verantwoordelijkheid.

Voor jou als coach, therapeut of zorgprofessional komt daar iets bij: de gegevens die via je site binnenkomen zijn vaak gevoelig en heel persoonlijk.

AVG: waarom cliëntgegevens een andere categorie zijn

In het kort: gezondheidsgegevens en andere gevoelige cliëntinformatie vallen onder de AVG als bijzondere persoonsgegevens. Bij een datalek geldt een meldplicht binnen 72 uur als er risico is voor de betrokkene (bron: NCSC, Melden van een datalek).

veelgestelde vragen

Ja, hoe langer een kwetsbaarheid in een plugin openstaat, hoe groter de kans dat een geautomatiseerde aanval hem vindt. Meestal zit er geen mens achter die specifiek jouw site heeft uitgekozen: bots scannen continu en vinden een oud lek razendsnel.

Dat kan een deel van het risico wegnemen, maar niet alles; sommige updates vereisen onmiddellijke actie, andere hebben een controle nodig, omdat ze de site kunnen breken. Vandaar dat dit vaak wordt uitbesteed aan iemand die dat structureel bijhoudt.