Overslaan naar inhoud

Wachtwoorden, MFA en wachtwoordmanagers

Na deze les kun je…

  • uitleggen waarom wachtwoordhergebruik en zwakke wachtwoorden de belangrijkste ingang zijn voor accountovername
  • multifactorauthenticatie (MFA) instellen op je belangrijkste zakelijke accounts en uitleggen waarom dit voor managers extra belangrijk is
  • een eigen wachtwoordbeleid opstellen dat past bij de omvang van je bedrijf, inclusief een wachtwoordmanager
Cybersecurity basis
Zo bescherm je een account: drie lagen
Elke laag vangt op wat de vorige mist. MFA is de belangrijkste losse maatregel.
Lang en uniek wachtwoord
Voor elk account een ander
Wachtzin van 4+ woordenNooit hergebruiken
Wachtwoordmanager
Onthoudt en genereert voor je
BitwardenKeePassXC1Password
Multifactorauthenticatie
Tweede stap bij het inloggen
Authenticator-appBeveiligingssleutelLiever geen sms
Drie lagen accountbeveiliging. Begin met MFA op mail en bankieren.

Het grootste lek zit niet in de techniek, maar in het wachtwoord

Van alle succesvolle inbraken in bedrijfsaccounts begint een groot deel simpelweg met een wachtwoord dat elders is uitgelekt en hergebruikt, of met een wachtwoord dat te makkelijk te raden of te kraken is. Dit is geen exotische techniek — het is de kortste weg naar binnen, en daarom de meest gebruikte. Zodra een aanvaller een geldig wachtwoord heeft, hoeft hij geen enkele beveiligingsmaatregel meer te "hacken": hij logt gewoon in, als jij.

Het probleem is structureel: mensen hergebruiken wachtwoorden omdat het onthouden van tientallen unieke, sterke wachtwoorden onmogelijk is zonder hulpmiddel. Als één van die diensten (een webshop, een forum, een oude tool die je niet meer gebruikt) gehackt wordt en het wachtwoord uitlekt, proberen criminelen diezelfde combinatie van e-mailadres en wachtwoord geautomatiseerd op honderden andere diensten — inclusief je zakelijke mail, boekhoudpakket en bank. Dit heet credential stuffing en is volledig geautomatiseerd: het kost een aanvaller vrijwel niets om het te proberen.

Waarom managers een verhoogd risico zijn

In elk bedrijf zijn niet alle accounts even waardevol voor een aanvaller. De accounts van eigenaren, directeuren en financieel verantwoordelijken ("de manager", "de eigenaar") zijn een primair doelwit, om drie redenen:

  • Ze hebben doorgaans de ruimste rechten — toegang tot bankomgevingen, contracten, personeelsdossiers, leveranciersgegevens.
  • Hun naam en functie zijn vaak breed vindbaar (website, KVK, LinkedIn), wat gerichte phishing en CEO-fraude (zie les 3) vergemakkelijkt.
  • Ze zijn vaak het drukst en het minst geneigd om "even" een extra beveiligingsstap te doen — precies het gedrag waar aanvallers op rekenen.

Met andere woorden: als je als eigenaar of manager denkt dat MFA "voor de IT-afdeling" is en zelf een uitzondering maakt, ben je juist degene met het grootste risico en de grootste impact bij misbruik.

Wat een sterk wachtwoord werkelijk is

Een sterk wachtwoord is niet per se ingewikkeld — het is vooral lang en uniek. De oude regel van "hoofdletter, cijfer, leesteken, minstens 8 tekens" leidt in de praktijk vaak tot voorspelbare patronen zoals Bedrijf2026!. Beter is een lange, unieke zin of combinatie van willekeurige woorden, per dienst anders, gegenereerd en onthouden door een wachtwoordmanager. Vuistregel: minstens 16 tekens, uniek per account, nooit hergebruikt.

Zelf wachtwoorden verzinnen en onthouden voor tientallen accounts is niet realistisch — vandaar het belang van een wachtwoordmanager (zoals Bitwarden, 1Password, of vergelijkbaar). Deze genereert en onthoudt sterke, unieke wachtwoorden per dienst, zodat jij er nog maar één hoeft te kennen: het hoofdwachtwoord van de manager zelf. Dat hoofdwachtwoord moet dan wél extra sterk zijn en nergens anders gebruikt worden.

Multifactorauthenticatie: de belangrijkste losse maatregel

MFA (ook wel 2FA genoemd) betekent dat inloggen niet alleen een wachtwoord vraagt, maar ook een tweede bewijs dat jij het echt bent: een code uit een app, een fysieke sleutel, of een bevestiging op je telefoon. Zelfs als een wachtwoord uitlekt, kan een aanvaller zonder die tweede factor niet inloggen. Van alle maatregelen in deze cursus heeft MFA verhoudingsgewijs de grootste impact voor de kleinste moeite.

Prioriteer MFA in deze volgorde:

  1. Zakelijke e-mail — vaak de sleutel tot alle andere accounts via "wachtwoord vergeten"-links.
  2. Boekhoudpakket en bankomgeving — direct financieel risico.
  3. Cloudopslag en samenwerkingstools (bijv. Microsoft 365, Google Workspace) — hier staan vaak klantgegevens en contracten.
  4. Sociale media en website-CMS — reputatieschade als deze worden overgenomen.

Gebruik waar mogelijk een authenticator-app (zoals Microsoft/Google Authenticator of de ingebouwde functie van je wachtwoordmanager) in plaats van sms. Sms-codes zijn beter dan niets, maar kunnen in zeldzame gevallen worden onderschept via sim-swap fraude. Voor de meeste MKB-bedrijven is een authenticator-app ruim voldoende.

Praktijk: de wachtwoordaudit

Een wachtwoordaudit is een eenmalige, gerichte inventarisatie: welke accounts hebben we, wie heeft toegang, en hoe sterk/uniek zijn de wachtwoorden? Dit hoeft geen dagenlange klus te zijn — met een paar uur bereik je al veel. Het doel is niet perfectie, maar zicht krijgen op de grootste risico's en die als eerste aan te pakken.

Let bij de audit specifiek op:

  • Gedeelde accounts (bijvoorbeeld één algemeen "info@"-wachtwoord dat drie collega's kennen) — vervang dit waar mogelijk door individuele accounts met eigen rechten.
  • Oud-medewerkers die nog toegang hebben tot systemen — een veelvoorkomend en makkelijk te verhelpen risico.
  • Wachtwoorden die al jaren niet gewijzigd zijn op kritieke systemen.
  • Accounts zonder MFA op de diensten uit de prioriteitenlijst hierboven.

Voorbeeld uit het MKB

Een accountantskantoor met vijf medewerkers. Op het kantoor gebruikten drie collega’s hetzelfde wachtwoord voor de gedeelde info@-mailbox. Het wachtwoord stond ook in een gelekte lijst van een oude webshop. Een aanvaller logde in en las mee. Na het incident kreeg iedereen een eigen account met een wachtwoordmanager, en MFA werd verplicht op mail en boekhouding. Dat kostte een middag, en sindsdien zijn inlogpogingen uit het buitenland zonder succes gebleven.

Praktijkopdracht

Voer vandaag nog een eerste wachtwoordaudit uit op je eigen bedrijf:

  1. Maak een lijst van je vijf belangrijkste zakelijke accounts (mail, boekhouding, bank, cloudopslag, website/CMS).
  2. Ga voor elk account na: staat MFA aan? Zo nee, zet het nu aan — de meeste diensten regelen dit binnen vijf minuten via instellingen > beveiliging.
  3. Controleer of je een wachtwoord hergebruikt op meerdere van deze vijf diensten. Zo ja, wijzig het en maak het uniek.
  4. Als je nog geen wachtwoordmanager gebruikt: installeer er één (voor jezelf of het hele team) en verplaats in elk geval de vijf belangrijkste wachtwoorden erin deze week.
  5. Vraag aan één collega of hun account weleens gedeeld wordt met anderen. Zo ja, maak een plan om dit los te trekken naar individuele accounts.

Samenvatting

Zwakke en hergebruikte wachtwoorden zijn de meest voorkomende ingang voor accountovername, en managers zijn door hun rechten en zichtbaarheid een verhoogd doelwit. Een wachtwoordmanager met unieke, lange wachtwoorden per account, gecombineerd met MFA op je belangrijkste zakelijke systemen, is de goedkoopste en effectiefste maatregel die je in deze cursus leert. Begin vandaag met de vijf belangrijkste accounts — de rest volgt vanzelf.

Verder lezen

  • Digital Trust Center — basisinformatie over wachtwoordbeleid en MFA voor ondernemers
  • Documentatie van je eigen wachtwoordmanager (Bitwarden, 1Password e.d.) over teamgebruik en gedeelde kluizen
Na deze les kun je uitleggen waarom wachtwoordhergebruik en zwakke wachtwoorden de belangrijkste ingang zijn voor accountovername.
Beoordeling
0 0

Er zijn momenteel geen reacties.