Beveiliging

Een sterk wachtwoordbeleid voor uw bedrijf in 5 stappen

25 oktober 2024 8 min leestijd
Een sterk wachtwoordbeleid voor uw bedrijf in 5 stappen

Zwakke of hergebruikte wachtwoorden zijn nog steeds de meest voorkomende oorzaak van datalekken bij MKB-bedrijven. Meer dan 80% van alle hacks begint met gestolen of geraden inloggegevens (Verizon DBIR 2024). Een sterk wachtwoordbeleid is geen luxe — het is basisbeveiliging. Hier zijn vijf concrete stappen.

Waarom menselijk wachtwoordgedrag niet werkt

Mensen zijn slecht in wachtwoorden. Onderzoek toont consequent aan dat de meest gebruikte zakelijke wachtwoorden zijn: "Bedrijfsnaam2024!", "Welkom01", "Zomer2024". Hergebruik van wachtwoorden over meerdere diensten is de norm, niet de uitzondering. Als één dienst een datalek heeft, zijn alle accounts met hetzelfde wachtwoord direct kwetsbaar.

Vraag medewerkers niet langer om sterke wachtwoorden te onthouden. Dat werkt niet. Gebruik technologie om het probleem op te lossen.

Stap 1: Verplicht een wachtwoordmanager

Een wachtwoordmanager genereert, bewaart en vult automatisch sterke, unieke wachtwoorden in voor elk account. Medewerkers onthouden slechts één sterk hoofdwachtwoord (plus MFA).

Aanbevolen opties voor zakelijk gebruik:

  • Bitwarden Teams: Open-source, gratis voor tot 2 gebruikers, €3/gebruiker/maand voor teams. Transparante code-audit, Europese servers beschikbaar.
  • 1Password Business: €7,99/gebruiker/maand. Uitstekende gebruikerservaring, goede beheersmogelijkheden voor admins.
  • Keeper Business: €4,50/gebruiker/maand. Sterke compliance-functies (SOC 2, ISO 27001).
  • KeePass/KeePassXC: Gratis, lokale opslag. Geschikt voor technisch vaardige teams zonder behoefte aan cloudopslag.

Belangrijk: zorg dat de wachtwoordmanager zelf beveiligd is met een sterk hoofdwachtwoord én MFA.

Stap 2: Stel heldere eisen aan wachtwoorden

Op basis van de nieuwste NIST-richtlijnen (SP 800-63B) zijn dit de beste praktijken voor 2024:

  • Minimaal 12 tekens (16+ is beter)
  • Mix van letters, cijfers en symbolen — maar dwing dit niet af als het leidt tot voorspelbare patronen zoals "Welkom01!"
  • Verbied bekende zwakke wachtwoorden (gebruik een blocklist)
  • Verbied hergebruik van de laatste 12 wachtwoorden
  • Geen verplichte periodieke wisseling meer: NIST adviseert dit af — het leidt tot voorspelbare patronen. Wissel wachtwoorden alleen bij reden (datalek, vertrek medewerker).

Stap 3: Koppel MFA aan alle kritieke accounts

Een sterk wachtwoord plus MFA maakt inbraak vrijwel onmogelijk, zelfs als het wachtwoord gestolen is. Prioriteit: e-mail, VPN, financiële systemen, CRM. Zie ons uitgebreide artikel over MFA.

Stap 4: Voer een wachtwoordaudit uit

Controleer of e-mailadressen van uw medewerkers voorkomen in bekende datalekken:

1. Ga naar haveibeenpwned.com en voer zakelijke e-mailadressen in 2. Gebruik de Notify Me-functie voor automatische meldingen bij nieuwe lekken 3. Voor grotere organisaties: Microsoft Defender for Identity monitort automatisch op gecompromitteerde credentials 4. Bij Azure AD/Entra ID: schakel "Identity Protection" in om riskante aanmeldingen automatisch te detecteren

Als een e-mailadres voorkomt in een datalek: verander onmiddellijk alle wachtwoorden voor die medewerker, schakel MFA in en controleer op ongewone inlogactiviteit.

Stap 5: Offboarding-checklist voor vertrekkende medewerkers

Gedeelde wachtwoorden die de medewerker kende (wifi, gedeelde accounts, systemen) moeten direct worden gewijzigd. Maak dit onderdeel van een standaard offboarding-checklist die elke leidinggevende uitvoert op de laatste werkdag. Zie ook ons artikel over IT onboarding en offboarding.

Het beleid communiceren

    Een wachtwoordbeleid werkt alleen als medewerkers het kennen en begrijpen. Communiceer:
  • Waarom het beleid er is (kort, concreet)
  • Wat er van hen verwacht wordt
  • Hoe ze de wachtwoordmanager installeren en gebruiken
  • Hoe ze helpdeskondersteuning krijgen bij problemen

Plan een korte instructiesessie (30 minuten) bij de invoering. Medewerkers die weten waarom ze iets doen, houden zich er beter aan.

Hulp nodig bij het opstellen en implementeren van uw wachtwoordbeleid? Bekijk onze cybersecurity dienst of neem contact op — bel 038 333 61 25.