Support
5 min lezen

Onderhoud & support: wat hoort in een goed contract?

Praktische checklist voor een onderhouds- en supportcontract: SLA, responstijden, updates, backups en security‑monitoring. Wat te meten en hoe vast te leggen.

Delen:

Een goed onderhouds- en supportcontract voorkomt misverstanden. Het maakt helder wat jij verwacht en wat de leverancier levert. Dat gaat verder dan ‘bij problemen even bellen’. Denk aan meetbare SLA’s, concrete responstijden, updatebeleid en backup‑procedures.

In dit artikel beschrijf ik welke onderdelen essentieel zijn, hoe je ze formuleert en welke redelijke niveaus gelden voor verschillende soorten websites en webapps. Ik geef voorbeelden van formuleringen en een praktische checklist die je rechtstreeks kunt gebruiken.

Kernpunten van een onderhoudscontract

  • SLA (Service Level Agreement): wat precies wordt beloofd en hoe je het meet.
  • Responstijden en oplostijden: haalbare afspraken per prioriteitsniveau.
  • Updates en change management: wie test, wie plant en wie betaalt.
  • Backups en herstelprocedures: frequentie, retentie en test‑restores.
  • Security‑monitoring en incidentrespons: detectie, patching en forensics.

SLA: meetbaar en relevant

Een SLA zonder meetbare metrics is weinig waard. Gebruik concrete indicatoren:

  • Beschikbaarheid: percentage uptime per maand (bijvoorbeeld 99,5% voor standaard sites, 99,9% voor e‑commerce).
  • Responstijd van de server: gemeten als gemiddelde en p95 voor requests.
  • Hersteltijd (MTTR — Mean Time To Restore): binnen welke tijd kritieke functionaliteit terug is.

Noteer hoe je meet. Gebruik logbestanden en monitoringtools. Leg vast welke tijdzone en business‑hours gelden.

Voor performance kun je Core Web Vitals benoemen als meetpunt. LCP en INP zijn geen marketingtermen maar meetbare metrics; als je performance onderdeel maakt van de SLA, definieer drempels en meetmethode (bijvoorbeeld synthetische tests dagelijks). Zie ook Core Web Vitals als referentie.

Prioriteiten en responstijden

Gebruik minimaal drie prioriteitsniveaus:

  • Kritiek: site offline, betaalfunctie stuk of belangrijke datalek. Responstijd: 1 uur. Oplostijd: binnen 4–24 uur afhankelijk van complexiteit.
  • Hoog: belangrijke functionaliteit werkt niet (bestelflow, formulieren). Responstijd: 4 uur. Oplostijd: 24–72 uur.
  • Normaal/laag: visuele fouten, contentupdates, wensen. Responstijd: 1–3 werkdagen. Oplostijd: in volgende sprint of binnen X werkdagen.

Formuleer: “Responstijd betekent eerste reactie (diagnose of workarounds), niet per se volledige fix.” Dat voorkomt verwachtingen dat ieder ticket binnen tijdsframe volledig opgelost moet zijn.

Updates en change management

Updates zijn twee dingen: security‑patches en functionele changes.

  • Security‑patches: verplicht binnen 24–72 uur na release voor kritieke kwetsbaarheden. Automatisch uitgerolde patches zijn efficiënt, maar leg rollback‑procedures vast.
  • Functionele updates: gepland via change requests en release windows. Geef een onderhoudsvenster (bijv. dinsdag 02:00–05:00) en teststappen.

Voor WordPress of vergelijkbare CMS‑platformen: volg best practices voor hardening en backups. Zie onder meer de aanbevelingen op Hardening WordPress en WordPress backups.

Backups: frequentie, retentie en test restores

Een backup‑clausule moet minimaal de volgende punten bevatten:

  • Frequentie: dagelijks voor dynamische sites (e‑commerce), wekelijks voor statische sites.
  • Retentie: minimaal 30 dagen; bewaartermijnen langer bij wettelijke noodzaak.
  • Opslag: encryptie in rust, geografisch gescheiden locaties.
  • Test restores: minimaal eens per kwartaal een hersteltest uitvoeren en rapporteren.

Schrijf precies op wie verantwoordelijk is voor restore‑tests en welke RTO (Recovery Time Objective) en RPO (Recovery Point Objective) gelden.

Security‑monitoring en incidentmanagement

Monitoring alleen is niet genoeg. Leg vast:

  • Welke tools worden gebruikt (WAF, intrusion detection, uptime monitoring).
  • Welke signalen een incident triggeren en wie op de hoogte wordt gesteld.
  • Escalatiepad en contactgegevens buiten kantooruren.
  • Forensic‑activiteiten en datalekmeldingen conform AVG.

Gebruik OWASP‑principes als referentie voor wat te monitoren: inputvalidatie, authenticatie, versleuteling en bekende kwetsbaarheden. Zie de OWASP Top 10 voor veelvoorkomende risico’s.

Financiële afspraken en tarieven

Niet iedereen wil of kan 24/7 support. Gebruik serviceniveaus met bijbehorende tarieven. Indicatieve ranges (per maand, afhankelijk van omvang en techniek):

  • Basis: €50–€200 — monitoring, wekelijkse backups, mailboxsupport.
  • Standaard: €200–€600 — SLA met werkuren‑responstijd, maandelijkse updates, dagelijkse backups.
  • Enterprise: €600–€2.500 — 24/7 monitoring, korte responstijden, security‑monitoring, SLA‑kredieten.

Deze bedragen zijn indicatief; prijs verschilt per project en stack.

Voorbeeldclausules (kort)

  • ‘Beschikbaarheid wordt gemeten op basis van monitordata van [naam tool]. Downtime door derde partijen wordt uitgezonderd.’
  • ‘Kritieke securitypatches worden binnen 48 uur geïmplementeerd; rollbackprocedure wordt getest en gedocumenteerd.’
  • ‘Backups worden dagelijks uitgevoerd, 30 dagen bewaard en per kwartaal hersteldest getest; restore‑rapport wordt gedeeld.’

Vergelijking SLA‑niveaus

Uptime garantie

Basis
Geen
Standaard
99,5%
Enterprise
99,9%

Responstijd (kritiek)

Basis
4 uur
Standaard
1–2 uur
Enterprise
1 uur (24/7)

Backups

Basis
Wekelijks
Standaard
Dagelijks
Enterprise
Dagelijks + offsite

Security‑monitoring

Basis
Optioneel
Standaard
Ja
Enterprise
Volledig + incidentresponse

Praktische checklist (kopieerbaar)

  • Definieer nauwkeurig wat een incident is en hoe prioriteiten worden toegewezen.
  • Leg meetmethodes vast (monitoringtool, rapportageformaten).
  • Schrijf responstijd als ‘eerste reactie’ en MTTR apart.
  • Plan automatische en handmatige backups; test restores minimaal elk kwartaal.
  • Definieer updatebeleid: security binnen X uur, feature releases via change requests.
  • Reserveer uren voor onverwachte fixes of maak een tarief voor ad‑hoc werk.
  • Voeg escalatiepad en contactgegevens voor buiten kantooruren toe.
  • Voeg SLA‑kredieten of kortingsregels toe voor het niet behalen van SLA.
  • Beschrijf datalekprocedure conform AVG en wie het meldingsverantwoordelijke is.

Tot slot

Een onderhoudscontract is geen contract voor eeuwige zekerheid. Het is een praktisch document dat verwachtingen afstemt. Begin met een korte SLA en breid uit als je leert wat je daadwerkelijk nodig hebt. Wil je een voorbeeldcontract of audit van je huidige afspraken? Lees meer over onze dienstverlening op de pagina over onderhoud en support of neem contact op voor een concrete doorrekening.

Bronnen: aanbevelingen rond Core Web Vitals en WordPress‑praktijken vind je bij Core Web Vitals en de WordPress documentatie over backups. Ook de OWASP Top 10 is handig als checklist voor security.

Bronnen

Alle cijfers en richtlijnen in dit artikel zijn te controleren via onderstaande bronnen.

Zelf een project in gedachten?

Vertel kort wat je wilt bouwen. Je krijgt binnen één werkdag een eerlijke inschatting van scope, prijs en doorlooptijd.

Vraag een offerte aan

Diensten die hierbij horen

Lees verder op de pagina die bij dit onderwerp past.

Meer lezen

Andere artikelen die hierbij aansluiten.