Security
Wachtwoordbeleid: zo stel je een goed beleid op
Elke 90 dagen een nieuw wachtwoord met een uitroepteken? Dat is achterhaald. Zo stel je een wachtwoordbeleid op dat veilig is én werkbaar voor je team.
Elke drie maanden een nieuw wachtwoord, met minimaal één hoofdletter, een cijfer en een leesteken. Veel organisaties werken nog met dit soort regels. Het voelt veilig, maar in de praktijk levert het vooral wachtwoorden op als Zomer2026!, dat daarna Herfst2026! wordt. De inzichten over goede wachtwoorden zijn de afgelopen jaren flink veranderd.
In dit artikel lees je waarom de oude regels niet meer werken, wat een goed wachtwoordbeleid wél is, en hoe je het in je organisatie invoert.
Waarom de oude wachtwoordregels niet werken
De bekende regels hadden een goed doel, maar werken in de praktijk averechts:
- Verplicht periodiek wijzigen leidt tot voorspelbare patronen: mensen verhogen een cijfer of wisselen van seizoen. Internationale richtlijnen, zoals die van het Amerikaanse NIST, raden daarom af om medewerkers zonder aanleiding hun wachtwoord te laten wijzigen.
- Ingewikkelde samenstellingsregels maken wachtwoorden moeilijk te onthouden, maar niet per se moeilijk te raden. Welkom01! voldoet aan bijna elke regel, en staat in elke lijst met veelgebruikte wachtwoorden.
- Moeilijk te onthouden wachtwoorden worden opgeschreven, hergebruikt of in een bestand op het bureaublad bewaard.
Het grootste risico van dit moment is bovendien niet een zwak wachtwoord, maar een hergebruikt of gestolen wachtwoord. Lekt een wachtwoord bij een willekeurige website, dan proberen criminelen het meteen uit op andere diensten, ook op je zakelijke mail.
Wat is een goed wachtwoordbeleid?
Een modern wachtwoordbeleid draait om vijf principes.
1. Lengte gaat boven ingewikkeldheid
Een lang wachtwoord is veel moeilijker te kraken dan een kort, ingewikkeld wachtwoord. De basismaatregelen van het CCV adviseren minimaal 14 tekens. Het makkelijkst is een wachtzin: een paar losse woorden achter elkaar, zoals fiets-regen-koffie-tulp. Lang, sterk en toch te onthouden.
2. Elk wachtwoord is uniek
Gebruik nooit hetzelfde wachtwoord voor meerdere diensten, en zeker niet je zakelijke wachtwoord voor privédiensten. Zo blijft de schade beperkt als er ergens een wachtwoord uitlekt. Omdat niemand tientallen unieke wachtwoorden kan onthouden, hoort een wachtwoordkluis bij een goed beleid. Daarover lees je meer in ons artikel Een wachtwoordkluis voor je bedrijf: zo werkt het.
3. Wijzig alleen als daar aanleiding voor is
Laat medewerkers hun wachtwoord niet meer standaard elke paar maanden wijzigen. Wijzig wél direct als er een vermoeden is dat een wachtwoord is uitgelekt: na een phishingincident, een datalek bij een dienst of verdachte aanmeldingen.
4. Blokkeer zwakke en gelekte wachtwoorden
Veel systemen, waaronder Microsoft 365, kunnen voorkomen dat medewerkers veelgebruikte of voor de hand liggende wachtwoorden kiezen, zoals de bedrijfsnaam met een jaartal. Zet dat aan. Het is effectiever dan welke samenstellingsregel ook.
5. Een wachtwoord alleen is niet genoeg
De belangrijkste regel: gebruik multi-factor authenticatie (MFA) voor alle accounts. Ook als een wachtwoord wordt gestolen, kan een aanvaller dan niet zomaar inloggen. Moderne, phishingbestendige methoden zoals passkeys gaan nog een stap verder, en maken het wachtwoord op termijn zelfs overbodig.
Extra aandacht voor deze accounts
- Beheeraccounts: gebruik aparte accounts voor beheer, met extra sterke wachtwoorden en MFA. Werk nooit dagelijks met een beheerdersaccount.
- Gedeelde accounts: vermijd accounts die door meerdere mensen worden gebruikt. Is het echt nodig, deel het wachtwoord dan via een wachtwoordkluis en niet via mail of chat.
- Leveranciers en externen: zij krijgen een eigen account met alleen de toegang die nodig is, en dat account wordt gesloten zodra het werk klaar is.
- Vertrekkende medewerkers: blokkeer het account op de laatste werkdag, en wijzig wachtwoorden van gedeelde accounts waar de medewerker bij kon.
Voorbeeld: een wachtwoordbeleid in het kort
Een goed beleid hoeft niet lang te zijn. Dit is een voorbeeld dat je als basis kunt gebruiken:
- Wachtwoorden zijn minimaal 14 tekens lang. We raden een wachtzin aan.
- Elk wachtwoord is uniek en wordt niet voor andere (privé)diensten gebruikt.
- Wachtwoorden bewaren we in de zakelijke wachtwoordkluis, nergens anders.
- Voor alle accounts gebruiken we multi-factor authenticatie.
- We wijzigen een wachtwoord direct bij een vermoeden van misbruik, en melden dat bij onze vaste contactpersoon.
- We delen nooit wachtwoorden via mail, chat of op papier.
- Beheeraccounts worden alleen gebruikt voor beheer.
Zo voer je het in
- Leg het beleid kort en begrijpelijk vast, en licht toe waarom de regels er zijn.
- Stel de techniek in: een minimale lengte, het blokkeren van zwakke wachtwoorden en MFA voor iedereen.
- Bied een wachtwoordkluis aan, zodat het nieuwe beleid ook makkelijk na te leven is.
- Neem het mee in de onboarding van nieuwe medewerkers en in je awareness-training.
Checklist: is je wachtwoordbeleid op orde?
- Wachtwoorden zijn minimaal 14 tekens lang
- Medewerkers hoeven hun wachtwoord niet meer zonder reden te wijzigen
- Zwakke en veelgebruikte wachtwoorden worden geblokkeerd
- Alle accounts zijn beveiligd met multi-factor authenticatie
- Er is een zakelijke wachtwoordkluis voor iedereen
- Beheeraccounts zijn gescheiden van gewone accounts
- Accounts van vertrokken medewerkers en externen worden direct gesloten
Wil je weten of jouw wachtwoordbeleid en je accounts goed zijn beveiligd? Doe de gratis IT-check, lees meer over onze aanpak voor cybersecurity of neem contact met ons op.