TL;DR: Cybersecurity voor e-commerce draait in 2026 om drie dingen: betaaldata beschermen tegen client-side skimming (Magecart), fraude en accountovername afslaan, en uw webshop overeind houden tijdens piekmomenten zoals Black Friday. De meeste klassieke retailers vallen niet rechtstreeks onder NIS2, maar krijgen wel te maken met GDPR, PCI DSS en supply chain-eisen van grotere klanten. Met een handvol gerichte maatregelen en VLAIO-steun is dat haalbaar, ook voor een kmo.
U runt een webshop. Elke minuut downtime is omzet die u niet terugkrijgt, en elke betaling die misloopt is een klant die naar een concurrent stapt. De vraag is niet of cybercriminelen uw winkel interessant vinden, maar of u voorbereid bent op de manier waarop ze vandaag te werk gaan. In dit artikel leest u welke dreigingen e-commerce specifiek viseren, wat de wet van u verwacht, en welke zeven maatregelen het verschil maken. Concreet, zonder jargon-dump, en afgestemd op de Vlaamse realiteit.
Waarom webshops een primair doelwit zijn
Webshops zijn aantrekkelijk omdat ze drie dingen combineren die criminelen zoeken: verhandelbare data, een groot aanvalsoppervlak en een lage tolerantie voor downtime. Betaalgegevens en persoonsgegevens hebben directe waarde op de zwarte markt. Tientallen plug-ins van derden vergroten de kans op een zwakke plek. En elke minuut offline is meteen voelbaar in de omzet.
Die druk verklaart waarom e-commerce zo vatbaar is voor chantage. Het Centre for Cybersecurity Belgium (CCB) registreerde in 2025 een stijging van 70% in het aantal incidentmeldingen, met 635 meldingen waarvan 556 bevestigde incidenten. Dat cijfer komt deels door de meldplichten onder NIS2, maar wijst ook op een reële toename van de dreigingsdruk.
Wat opvalt: cybercriminelen verleggen hun focus. De klassieke serveraanval maakt steeds vaker plaats voor aanvallen in de browser van uw klant en in uw toeleveringsketen. Precies daar waar uw bestaande beveiliging vaak niet kijkt.
De specifieke cyberdreigingen voor e-commerce en retail
E-commercebedrijven krijgen te maken met vijf aanvalstypes die op de transactieketen mikken: web-skimming (Magecart), accountovername via credential stuffing, DDoS-aanvallen tijdens piekperiodes, API-misbruik, en valse webshops die uw merk imiteren. Elk van deze viseert een ander zwak punt, en de meeste blijven onzichtbaar voor een standaard firewall.
Magecart en web-skimming. Bij deze aanval injecteren criminelen kwaadaardige JavaScript in uw checkout-pagina. Die code kopieert de kaart- en persoonsgegevens op het moment dat de klant ze intikt, en stuurt ze door naar een server van de aanvaller. Omdat dit zich volledig in de browser van de klant afspeelt, ziet een klassieke Web Application Firewall (WAF, een filter voor serververkeer) er niets van. De naam komt van het Magento-platform, maar de methode treft ook WooCommerce, PrestaShop, OpenCart en Shopify. Web-skimming is bovendien hardnekkig: één op de vijf eerder geïnfecteerde winkels raakt binnen enkele dagen na opschoning opnieuw besmet door niet-gedichte achterdeurtjes.
Accountovername en credential stuffing. Aanvallers gooien geautomatiseerde botnets los op uw inlogpagina met lijsten gestolen wachtwoorden uit eerdere lekken elders. Lukt het ze in te loggen, dan nemen ze klantaccounts over, misbruiken ze opgeslagen betaalprofielen of stelen ze loyaliteitspunten.
DDoS tijdens piekmomenten. Distributed Denial of Service-aanvallen worden bewust getimed rond Black Friday, Cyber Monday of de eindejaarsperiode. Door uw webshop te overspoelen met nepverkeer dwingen criminelen onbeschikbaarheid af, om vervolgens losgeld te eisen. Volgens SentinelOne was e-commerce begin 2026 goed voor 22% van alle gerichte DDoS-aanvallen, na de gamingsector de meest geviseerde industrie.
Platformkwetsbaarheden en API-misbruik. Uw webshop hangt vast aan ERP-systemen, logistieke partners en betaalgateways via API’s (koppelingen tussen software). Een blootgestelde of slecht geconfigureerde API-koppeling is vaak de kortste weg naar uw klantendatabase.
Valse webshops en merkimitatie. Criminelen registreren domeinnamen die nét afwijken van uw merknaam en kopiëren uw volledige look-and-feel. De FOD Economie waarschuwde in 2024 dat deze identiteitsdiefstal niet alleen omzet kost, maar ook langdurige reputatieschade veroorzaakt bij consumenten.
Wat downtime en een datalek écht kosten
De schade van een aanval reikt veel verder dan de IT-herstelkosten. Voor een middelgrote kmo loopt het directe verlies bij een volledige outage al snel op tot enkele honderden euro’s per uur, maar de echte pijn zit in de verborgen ripple-effects: verbrand advertentiebudget, SEO-degradatie en weglopende klanten.
Een concreet referentiepunt: volgens marktgegevens van Servebolt (2024) verliest een groeiende kmo met 5 miljoen euro jaaromzet gemiddeld ruim 3.300 euro per uur aan gecombineerd omzet- en productiviteitsverlies bij een volledige outage. Dat cijfer is ouder dan achttien maanden en komt uit één bron, dus behandel het als indicatie, niet als wet. De onderliggende logica blijft wel kloppen.
In e-commerce geldt een “hidden cost multiplier” van drie tot vier keer de directe omzetschade. Die ontstaat door drie effecten:
| Verborgen kost | Wat er gebeurt |
|---|---|
| Verbrand advertentiebudget | Uw Google Shopping- en Meta-campagnes blijven betaald verkeer sturen naar een 503-foutpagina |
| SEO-degradatie | Bij langere of herhaalde downtime zakt uw website in de organische zoekresultaten, herstel kost maanden |
| Klantverlies | De drempel om naar een concurrent te stappen is online nihil |
Loopt een aanval uit op een datalek met betaalgegevens, dan komen er zware sancties bij. Creditcardmaatschappijen kunnen boetes opleggen die oplopen van 5.000 tot 100.000 euro per maand bij aanhoudende non-compliance, en in het uiterste geval mag u tijdelijk of permanent geen kaartbetalingen meer verwerken. Dat laatste is voor de meeste webshops een existentieel risico.
Valt uw webshop onder NIS2? Meestal niet rechtstreeks
De meeste klassieke retailers vallen niet rechtstreeks onder de Belgische NIS2-wet. Verkoopt u als kmo consumentengoederen zoals mode, cosmetica of elektro via uw eigen webshop, dan bent u in de basis vrijgesteld van de directe NIS2-verplichtingen. De wet mikt op kritieke en essentiële diensten, niet op de gemiddelde online winkel.
Er zijn drie uitzonderingen waarbij u er wél onder valt. Wilt u de volledige scope per sector nakijken, lees dan ons overzicht over of uw sector onder NIS2 valt.
- Levensmiddelen. Grote online supermarkten en voedingsdistributeurs boven de drempels van een middelgrote onderneming (meer dan 50 vte of meer dan 10 miljoen euro omzet of balanstotaal) zijn een “belangrijke entiteit” en moeten aan alle verplichtingen voldoen.
- Digitale marktplaatsen. Platformen waarop andere handelaars verkopen, vallen onder de digitale aanbieders in Annex II van de wet.
- Toeleveringsketen. Dit is de bepaling met de grootste impact voor de Vlaamse kmo. Levert u diensten aan een NIS2-plichtige organisatie, bijvoorbeeld via een B2B-portaal of een logistieke integratie, dan kan die klant u via het contract verplichten om aan de NIS2-beveiligingseisen te voldoen.
De NIS2-richtlijn werd in Belgisch recht omgezet via de Wet van 26 april 2024 en trad in werking op 18 oktober 2024. Het CCB is de bevoegde nationale autoriteit. Twijfelt u over uw positie in de keten, dan is een gerichte scope-check het verstandige vertrekpunt.
GDPR, PCI DSS en de CRA: de regels die wél altijd gelden
Ook zonder NIS2 heeft elke webshop drie verplichtingen: GDPR (omdat u persoonsgegevens verwerkt), PCI DSS (omdat u kaartbetalingen aanvaardt) en, voor wie zelf software bouwt, de Cyber Resilience Act. Deze drie raken vrijwel elke online winkel, ongeacht de omvang.
GDPR en de meldplicht. Verwerkt u klantgegevens, dan moet u een datalek met privacyrisico binnen 72 uur na ontdekking melden aan de Gegevensbeschermingsautoriteit (GBA). U moet ook een intern datalekkenregister bijhouden. De GBA treedt actief op: in april 2026 legde ze datamakelaar Infobel een boete van 40.000 euro op wegens het doorverkopen van telecomgegevens zonder geldige toestemming.
PCI DSS v4.0. De Payment Card Industry Data Security Standard is de wereldwijde norm voor wie kaartbetalingen aanvaardt. Twee nieuwe eisen mikken specifiek op web-skimming: eis 6.4.3 verplicht u alle JavaScript op de betaalpagina te beheren en te autoriseren, en eis 11.6.1 vereist een tool die de integriteit van de betaalpagina bewaakt en alarm slaat bij ongeoorloofde scriptwijzigingen.
Werkt u met een gecertificeerde payment service provider zoals Mollie of Stripe, dan vermindert uw compliance-last sterk, maar verdwijnt uw verantwoordelijkheid nooit volledig. Bij een hosted checkout (de klant betaalt op een pagina van de PSP) kwalificeert u voor de lichtere zelfevaluatie SAQ A, maar blijft u verantwoordelijk voor de veiligheid van de omleiding. Toont u de betaalvelden op uw eigen server, dan geldt de zwaardere SAQ A-EP, met verplichte driemaandelijkse scans door een erkende scanvendor.
De Cyber Resilience Act voor wie zelf bouwt. Ontwikkelt u plug-ins, koppelingen of maatwerksoftware voor de Europese markt, dan kwalificeert u als fabrikant onder de CRA en gelden eisen rond “security by design”, een Software Bill of Materials en gratis updates. De volledige deadline is 11 december 2027, maar de meldplicht voor actief misbruikte kwetsbaarheden start al op 11 september 2026. De details leest u in ons artikel over de Cyber Resilience Act.
Zeven beveiligingsmaatregelen die het verschil maken voor uw webshop
Voor een Vlaamse e-commercekmo leveren zeven maatregelen het grootste rendement op: MFA, client-side scriptbeheer, een WAF, een versneld patchbeleid, jaarlijkse pentests, geteste back-ups en awareness-training. Samen dekken ze de belangrijkste aanvalsvectoren én de zwaarste wettelijke eisen af.
- MFA op alle beheersportalen. Verplicht sterke meervoudige authenticatie (bij voorkeur via een app of FIDO2, niet via sms) op uw CMS, hostingpanel en beheerdersaccounts. Gestolen inloggegevens vormen de belangrijkste toegangspoort, en toch past slechts 46,4% van de Belgische bedrijven MFA toe op externe verbindingen. MFA blokkeert tot 99,9% van de geautomatiseerde aanvallen met gestolen wachtwoorden.
- Client-side scriptbeheer via CSP en SRI. Dit is uw primaire verdediging tegen Magecart. Een Content Security Policy bepaalt naar welke domeinen de browser data mag sturen, en Subresource Integrity controleert of externe scripts niet gemanipuleerd zijn. Samen voldoet u meteen aan PCI DSS-eis 6.4.3. Dit is precies de blinde vlek die de meeste generieke beveiligingsadviezen overslaan.
- Web Application Firewall en API-beveiliging. Een cloud-WAF afgestemd op e-commerceverkeer blokkeert SQL-injecties, cross-site scripting en schadelijk botverkeer voordat ze uw database raken.
- Risicogestuurd, versneld patchbeleid. Volgens het CCB is de gemiddelde tijd tussen de bekendmaking van een kwetsbaarheid en actief misbruik gedaald tot vijf dagen, waarbij bijna een derde binnen 24 uur wordt geëxploiteerd. Patchen op een vaste kalender volstaat niet meer.
- Periodieke webapplicatie-pentests. Automatische scanners missen logische fouten in uw bestelproces, zoals het manipuleren van winkelwagenprijzen. Een jaarlijkse applicatie-pentest door ethische hackers vindt die wel. Wilt u eerst het verschil met een geautomatiseerde scan begrijpen, lees dan ons artikel over vulnerability assessment.
- Off-site back-ups en hersteloefeningen. Bewaar dagelijkse, versleutelde back-ups logisch gescheiden van uw netwerk en oefen het herstel halfjaarlijks. Bij een ransomware-aanval worden back-ups op hetzelfde netwerk vaak als eerste versleuteld.
- Awareness-training en phishing-simulaties. Meer dan 80% van de succesvolle inbreuken begint met een menselijke fout, terwijl slechts 14% van de Belgische kmo’s haar personeel verplicht tot training. Rol-gebaseerde awareness verlaagt die kans aanzienlijk.
Veel hiervan kunt u opzetten zonder elke specialisatie zelf in huis te halen. Cyberplan helpt Vlaamse webshops om de juiste prioriteiten te stellen, de client-side gaten te dichten en de pentests uit te voeren die scanners niet kunnen vervangen. We werken mét uw IT-team of webshopbouwer, niet ertegen.
Subsidies: cybersecurity voor uw webshop wordt betaalbaar
Vlaamse kmo’s kunnen hun cybersecurity-investeringen fors verlagen via twee VLAIO-regelingen: het Cybersecurity Verbetertraject en de hervormde kmo-portefeuille. Voor een webshop met beperkt budget halveert dat vaak de drempel.
Het VLAIO Cybersecurity Verbetertraject is de sterkste optie voor een structureel traject. Vlaamse kmo’s krijgen 50% subsidie op de pakketprijzen, gebaseerd op het CyberFundamentals-raamwerk van het CCB. Er zijn drie pakketten:
| Pakket | Inhoud | Prijsklasse (excl. btw) | Netto na 50% |
|---|---|---|---|
| START | Risico-analyse, kwetsbaarheidsscan, prioritair actieplan | 7.100 tot 11.900 euro | 3.550 tot 5.950 euro |
| MEDIUM | Volledig assessment, roadmap en begeleiding (ca. 9 dagen) | 16.600 tot 28.600 euro | 8.300 tot 14.300 euro |
| PLUS | Diepgaand assessment en volledige CyFun-begeleiding (ca. 23-24 dagen) | 26.500 tot 39.900 euro | 13.250 tot 19.950 euro |
Daarnaast is de kmo-portefeuille sinds 1 februari 2026 hervormd: algemeen advies is geschrapt, maar cybersecurity-advies bleef behouden, en met een verhoogd steunpercentage. Kleine ondernemingen krijgen 45%, middelgrote 35%, met een jaarplafond van 7.500 euro. Voor een eerste audit of een gericht client-side traject is dat vaak ruim voldoende.
Het verstandige startpunt voor de meeste webshops is een audit. Daaruit komt een routekaart die zegt waar de prioriteiten liggen, en welke maatregelen u via VLAIO grotendeels gesubsidieerd kunt uitvoeren.
Veelgestelde vragen over cybersecurity voor e-commerce
Valt onze webshop rechtstreeks onder de NIS2-wetgeving?
Klassieke webshops en detailhandelaars vallen meestal buiten de directe NIS2-scope, tenzij ze actief zijn in de voedselvoorzieningsketen of een digitale marktplaats aanbieden én meer dan 50 vte tellen. Wel raken kmo’s steeds vaker indirect betrokken via contractuele eisen van grotere NIS2-plichtige klanten.
Zijn we ontheven van PCI DSS als we Mollie of Stripe gebruiken?
Nee. Een gecertificeerde betaalprovider vermindert de compliance-last aanzienlijk, maar heft die niet op. Zelfs bij een volledige omleiding blijft u verantwoordelijk voor de redirect-omgeving, het beheer van admin-toegang met MFA, en het jaarlijks indienen van een vereenvoudigde zelfevaluatie (SAQ A).
Wat is een Magecart-aanval en waarom blokkeert onze firewall die niet?
Een Magecart-aanval is digitale skimming waarbij kwaadaardige JavaScript op uw betaalpagina wordt geïnjecteerd. Omdat die code in de browser van de klant draait (client-side) en niet op uw server, omzeilt de aanval klassieke server-side beveiliging zoals een WAF. Daarom hebt u CSP en SRI nodig.
Wanneer treedt de Cyber Resilience Act in werking voor softwareontwikkelaars?
De CRA trad in werking op 11 december 2024, en softwareleveranciers moeten tegen 11 december 2027 volledig compliant zijn. De meldplicht voor actief misbruikte kwetsbaarheden en ernstige incidenten start echter al op 11 september 2026.
Binnen welke termijn moeten we een datalek melden aan de GBA?
Onder de GDPR moet u een datalek met risico voor de betrokkenen binnen 72 uur na ontdekking melden aan de Gegevensbeschermingsautoriteit. Elk incident, ongeacht de omvang, moet bovendien gedocumenteerd worden in een intern datalekkenregister.
Hoe berekenen we de werkelijke kost van downtime?
Tel het directe omzetverlies, het productiviteitsverlies en de herstelkosten op, en vermenigvuldig die met een e-commerce-specifieke factor van drie tot vier. Die multiplier dekt verborgen kosten zoals verbrand advertentiebudget en de langdurige daling van organisch zoekverkeer door SEO-schade.
Conclusie
Cybersecurity voor e-commerce gaat in 2026 niet meer over één firewall en hopen op het beste. De dreiging is verschoven naar de browser van uw klant en uw toeleveringsketen, precies waar klassieke beveiliging niet kijkt. De goede zaak is dat een handvol gerichte maatregelen, van MFA en client-side scriptbeheer tot geteste back-ups en jaarlijkse pentests, het grootste deel van het risico afdekt. En met het VLAIO Verbetertraject of de kmo-portefeuille blijft het betaalbaar, ook voor een kleinere webshop.
Niet zeker waar uw zwakke plekken zitten of welke maatregelen prioriteit hebben? Een audit brengt klaarheid en levert een concrete routekaart. Boek een kennismaking en we kijken samen waar uw webshop vandaag staat.