Direct hulp nodig? App, mail of bel — 24/7 een mens aan de lijn.

WordPress & beveiliging · 6 min lezen · Laatst bijgewerkt: 23 augustus 2026

De 5 gevolgen van een gehackte website — en wat je eraan kunt doen

Een gehackte website heeft vijf gevolgen die er in de praktijk toe doen: Google markeert je site of haalt hem uit de resultaten, je zakelijke mail komt niet meer aan doordat je domein op zwarte lijsten belandt, je hoster kan de site tijdelijk offline halen, er kan sprake zijn van een datalek met meldplicht bij de Autoriteit Persoonsgegevens, en je verliest omzet en vertrouwen bij klanten. Het vervelende is dat de meeste schade ontstaat in de periode dat je nog niet weet dat er iets mis is — hieronder staat per gevolg wat je eraan kunt doen.

1. Google markeert je site — of haalt hem uit de resultaten

Vindt Google spam of kwaadaardige code op je site, dan verschijnt er een waarschuwing bij je zoekresultaat ("Deze site is mogelijk gehackt") of een rood scherm in de browser. Vrijwel niemand klikt daar nog doorheen — je bent dan feitelijk onvindbaar, ook al staat je site gewoon online.

Daar komt bij dat de spampagina's die de hacker aanmaakt zelf ook geïndexeerd worden. Je site staat dan in Google op zoekwoorden waar je niets mee te maken wilt hebben, en de pagina's die er wél toe doen zakken weg.

Wat je eraan doet: de melding verdwijnt pas als de site écht schoon is. Daarna vraag je via Google Search Console een herbeoordeling aan. Bij malware gaat dat vaak in een paar dagen; is je site met spampagina's gehackt — de categorie achter "Deze site is mogelijk gehackt" — dan kan de beoordeling volgens Google tot enkele weken duren. Dien hem dus niet te vroeg in: een afgewezen herbeoordeling kost je die weken nog een keer.

Spampagina's verdwijnen uit de index zodra Google ze opnieuw crawlt en een 404 of 410 terugkrijgt, en ook dat kan weken duren. Gaat het om honderden URL's, dan versnel je dat met het verwijderingsverzoek in Search Console. Let op: pagina's die na de schoonmaak nog steeds een gewone pagina teruggeven — bijvoorbeeld omdat ze in je database staan — verdwijnen helemaal niet vanzelf.

2. Je zakelijke mail komt niet meer aan

Dit gevolg wordt het vaakst onderschat. Een gehackte site wordt bijna standaard ingezet als spamzender, en die spam gaat uit onder jouw domeinnaam of vanaf het IP-adres van je server. Het resultaat: je domein belandt op zwarte lijsten, en vanaf dat moment komt ook je gewone offerte, factuur of antwoord aan een klant niet meer aan — of rechtstreeks in de spammap.

Het venijnige is dat dit doorloopt nadat je site is opgeruimd. Je bent van de malware af, maar je staat nog steeds op die lijsten.

Wat je eraan doet: eerst de bron weg. Zolang er nog een spamscript draait, heeft aanmelden voor verwijdering geen enkele zin — je wordt direct opnieuw op de lijst gezet. Is de site schoon, dan vraag je bij de betreffende lijsten verwijdering aan. Bij Correcthosting hoort dat bij de opschoning: we controleren of het domein of IP ergens geregistreerd staat en regelen de verwijdering.

3. Je hoster haalt de site offline

Verstuurt jouw site spam of belast hij de server zwaar, dan grijpt een hoster in — de andere klanten op diezelfde server hebben er immers ook last van. In het gunstige geval wordt alleen de mailfunctie dichtgezet, in het minder gunstige geval gaat de hele site tijdelijk op zwart.

Wat je eraan doet: wees je hoster voor. Meld het zelf zodra je iets vermoedt, in plaats van te wachten tot je een suspend-mail krijgt. Een hoster die ziet dat je er bovenop zit, denkt mee in plaats van dat hij de stekker eruit trekt.

4. Klantgegevens op straat: een datalek met meldplicht

Staan er persoonsgegevens op je site — klantaccounts, bestellingen, formulierinzendingen, nieuwsbriefadressen — dan is een hack niet alleen een technisch probleem. Wie toegang had tot je site, had in principe ook toegang tot die gegevens.

Dat maakt het een datalek. Onder de AVG geldt dan een meldplicht bij de Autoriteit Persoonsgegevens: zo snel mogelijk en uiterlijk 72 uur nadat je het lek hebt ontdekt, tenzij het onwaarschijnlijk is dat het een risico oplevert voor de betrokkenen. Die 72 uur is een uiterste termijn, geen bedenktijd — lukt het niet op tijd, dan mag je later melden, maar moet je erbij uitleggen waarom het langer duurde. Meld je niet, dan moet je het lek nog steeds intern vastleggen in je datalekregister.

Levert het lek waarschijnlijk een hoog risico op voor de betrokkenen, dan moet je hen ook zelf informeren. Dat hoeft niet als de gegevens versleuteld en dus onleesbaar waren voor de inbreker, of als je het hoge risico met maatregelen achteraf hebt weggenomen.

Wat je eraan doet: wis niets voordat je weet wat er is gebeurd. Juist bij een mogelijk datalek zijn de logboeken en de wijzigingsdatums van bestanden je enige bewijs voor wanneer de inbraak begon en waar de aanvaller bij kon. Leg je bevindingen vast — die documentatie heb je nodig om de afweging te onderbouwen, of je nu wel of niet meldt. Twijfel je, schakel dan meteen hulp in en wacht daar niet mee: hoe eerder je weet wat er is gebeurd, hoe beter je melding onderbouwd is.

5. Omzet en vertrouwen

Het minst zichtbare gevolg, en meestal het duurste. Een webshop die een dag stilligt, verkoopt een dag niets. Een bezoeker die een rood waarschuwingsscherm te zien krijgt, komt zelden terug. En een klant die spam ontvangt vanaf jouw adres, denkt daar later nog aan.

Dit is ook precies waarom een half opgeruimde site gevaarlijker is dan een site waarvan je weet dat hij besmet is: je denkt dat het over is, terwijl de achterdeur nog openstaat en de rommel binnen een week terugkomt.

Wat je eraan doet: wees open naar je klanten als er iets is misgegaan met hun gegevens, en zorg dat de schoonmaak in één keer grondig gebeurt. Een opruiming is pas klaar als een verse scan nul treffers geeft en de ingang is gedicht.

De schade beperken begint bij snel handelen

Alle vijf de gevolgen hebben één ding gemeen: ze lopen op met de tijd. Elke dag dat malware op je site staat, komen er spampagina's bij, gaat er meer spam de deur uit en worden er meer achterdeurtjes aangelegd.

Herken je de signalen van een hack, begin dan vandaag met de eerste stappen. Wil je dat iemand het overneemt: Correcthosting maakt gehackte WordPress-sites en webshops schoon voor € 50 inclusief btw per website, meestal binnen een uur, en niet opgelost betekent niet betalen. Daarbij hoort ook het lek dichten, de blacklistcontrole en een herscan tot er niets meer overblijft. Elke dag van 08:00 tot middernacht bereikbaar via WhatsApp of telefonisch op 06 - 23 98 14 43, ook in het weekend — en je site hoeft er niet bij ons voor gehost te zijn.

Veelgestelde vragen

Wat zijn de gevolgen van een gehackte website?

De vijf die er het meest toe doen: Google markeert je site of haalt hem uit de resultaten, je zakelijke mail komt niet meer aan doordat je domein op zwarte lijsten belandt, je hoster kan je site tijdelijk offline halen, er kan sprake zijn van een datalek met meldplicht bij de Autoriteit Persoonsgegevens, en je verliest omzet en vertrouwen bij klanten.

Hoe lang duurt het voordat mijn site na een hack weer normaal in Google staat?

Na een grondige schoonmaak vraag je via Search Console een herbeoordeling aan. Bij malware verwerkt Google die vaak in een paar dagen; bij een site die met spampagina's is gehackt kan het tot enkele weken duren. De spampagina's zelf verdwijnen pas uit de index als Google ze opnieuw crawlt en een 404 of 410 krijgt — bij veel URL's versnel je dat met een verwijderingsverzoek in Search Console.

Moet ik een gehackte website melden als datalek?

Als er persoonsgegevens op je site staan — klantaccounts, bestellingen, formulierinzendingen — en die kunnen zijn ingezien, dan is dat een datalek. Melden bij de Autoriteit Persoonsgegevens doe je zo snel mogelijk en uiterlijk 72 uur na ontdekking, tenzij het onwaarschijnlijk is dat het een risico oplevert. Meld je niet, dan leg je het lek alsnog vast in je eigen datalekregister. Noteer altijd wat je hebt gevonden en wanneer; dat heb je nodig om die afweging te onderbouwen.

Mijn mail komt niet meer aan sinds de hack, hoe los ik dat op?

Dat komt doordat er spam vanaf je domein of server is verstuurd en je daarom op een zwarte lijst staat. Eerst moet de bron weg: zolang het spamscript draait, heeft aanmelden voor verwijdering geen zin. Daarna vraag je bij de betreffende lijsten verwijdering aan. Correcthosting doet dat als onderdeel van de opschoning.

Kan een gehackte website mijn hostingaccount offline halen?

Ja. Verstuurt je site spam of belast hij de server zwaar, dan zetten hosters de site of het account tijdelijk op zwart om andere klanten te beschermen. Dat is vervelend maar terecht — en het is precies de reden om er snel bij te zijn.

Liever dat iemand het van je overneemt?

Geen ticketnummers en geen wachtrij: je krijgt mij aan de lijn. Stuur een appje met wat er speelt, dan kijk ik mee en hoor je eerlijk wat er nodig is.

Gerelateerde artikelen