Deel 10 van de serie "EU-webbeveiliging: in 10 stappen naar een betere rating"
Het startpunt
52,5% van de Europese websites scoort een D, 42,3% scoort een F. Een typische EU-organisatie begint met een samengestelde score rond de 40 — cijfer D of F.
De afgelopen 9 weken hebben we elke week één concrete maatregel gepresenteerd. Elk ervan kost 5-15 minuten om te implementeren. Samen leveren ze de grootste scoreverbetering voor de minste moeite.
De checklist
| # | Maatregel | Tijd | Score-impact | Artikel |
|---|---|---|---|---|
| 1 | HSTS inschakelen | 2 min | +5-8 punten | Deel 1 |
| 2 | DMARC naar reject | 30 min | +8-12 punten | Deel 2 |
| 3 | CSP implementeren | 30 min | +5-10 punten | Deel 3 |
| 4 | DNSSEC inschakelen | 5 min | +3-5 punten | Deel 4 |
| 5 | security.txt | 5 min | +2-3 punten | Deel 5 |
| 6 | DKIM instellen | 15 min | +5-8 punten | Deel 6 |
| 7 | X-CTO + Referrer | 2 min | +3-5 punten | Deel 7 |
| 8 | CAA-record | 5 min | +2-3 punten | Deel 8 |
| 9 | Cookiecompliance | 30 min | variabel | Deel 9 |
Totale tijdsinvestering: circa 60-90 minuten. Potentiële scoreverbetering: 30-50 punten. Van F naar C, van D naar B.
De prioriteitsvolgorde
Niet alle maatregelen zijn even urgent. Hier is de geprioriteerde volgorde op basis van impact per geïnvesteerde tijd:
Direct (minder dan 5 minuten)
- Stel de HSTS-header in — één regel Nginx/Apache-configuratie
- X-Content-Type-Options: nosniff — één regel
- Referrer-Policy: strict-origin-when-cross-origin — één regel
- Maak security.txt aan — één bestand met twee velden
Vanmiddag (15-30 minuten)
- Schakel DNSSEC in — één klik bij de DNS-provider
- Stel een CAA-record in — één DNS-record
- Stel DKIM in — genereer de sleutel bij de mailprovider, voeg DNS-record toe
Deze week (30-60 minuten)
- DMARC naar quarantine/reject — vereist een monitoringfase (lees de rapporten)
- CSP implementeren — vereist een Report-Only-fase (identificeer bronnen)
- Controleer cookiecompliance — test de pre-consent-staat, configureer het CMP
Voor / Na
Een typische EU-organisatie voor en na implementatie:
| Dimensie | Voor | Na |
|---|---|---|
| Headers | 12/100 (geen HSTS, geen CSP) | 62/100 |
| 35/100 (alleen SPF) | 88/100 (SPF+DKIM+DMARC reject) | |
| DNS | 0/100 (geen DNSSEC, geen CAA) | 43/100 |
| Certificaat | 65/100 (TLS ok, config suboptimaal) | 65/100 (ongewijzigd) |
| Samengesteld | 28/100 — Cijfer F | 65/100 — Cijfer C |
De grootste hefbomen: E-mail (van SPF naar DMARC reject = +53 punten) en Headers (HSTS+CSP+XCO = +50 punten). DNS is de kleinste individuele hefboom, maar kritiek als fundament (DNSSEC beschermt al het andere).
Geautomatiseerde monitoring
Een eenmalige verbetering is niet genoeg. CMS-updates, nieuwe plugins, providerwisselingen, verlopen certificaten — de score kan op elk moment weer dalen.
SiteGuardian monitort uw domeinen continu over alle zes dimensies. Wanneer iets verandert — HSTS-header verdwijnt, DMARC-beleid gewijzigd, certificaat bijna verlopen — ontvangt u direct een melding.
Begin met een gratis scan en zie waar uw domein vandaag staat.
Overzicht van de serie
- HSTS in 5 minuten
- DMARC: van "none" naar "reject"
- Content Security Policy goed implementeren
- DNSSEC inschakelen
- security.txt instellen
- DKIM: e-mailintegriteit
- X-Content-Type-Options en Referrer-Policy
- CAA-records
- Cookiecompliance
- De volledige check (dit artikel)
Deze serie is gebaseerd op de SiteGuardian EU Web Security Benchmark over meer dan 700.000 Europese websites. Alle data wordt continu bijgewerkt.
SiteGuardian is een in de EU gevestigd compliance- en monitoringtool voor webbeveiliging, ontwikkeld in Duitsland.