Security

Wachtwoordbeleid: zo stel je een goed beleid op

Elke 90 dagen een nieuw wachtwoord met een uitroepteken? Dat is achterhaald. Zo stel je een wachtwoordbeleid op dat veilig is én werkbaar voor je team.

Gerrie Brokke7 min leestijd

Elke drie maanden een nieuw wachtwoord, met minimaal één hoofdletter, een cijfer en een leesteken. Veel organisaties werken nog met dit soort regels. Het voelt veilig, maar in de praktijk levert het vooral wachtwoorden op als Zomer2026!, dat daarna Herfst2026! wordt. De inzichten over goede wachtwoorden zijn de afgelopen jaren flink veranderd.

In dit artikel lees je waarom de oude regels niet meer werken, wat een goed wachtwoordbeleid wél is, en hoe je het in je organisatie invoert.

Waarom de oude wachtwoordregels niet werken

De bekende regels hadden een goed doel, maar werken in de praktijk averechts:

  • Verplicht periodiek wijzigen leidt tot voorspelbare patronen: mensen verhogen een cijfer of wisselen van seizoen. Internationale richtlijnen, zoals die van het Amerikaanse NIST, raden daarom af om medewerkers zonder aanleiding hun wachtwoord te laten wijzigen.
  • Ingewikkelde samenstellingsregels maken wachtwoorden moeilijk te onthouden, maar niet per se moeilijk te raden. Welkom01! voldoet aan bijna elke regel, en staat in elke lijst met veelgebruikte wachtwoorden.
  • Moeilijk te onthouden wachtwoorden worden opgeschreven, hergebruikt of in een bestand op het bureaublad bewaard.

Het grootste risico van dit moment is bovendien niet een zwak wachtwoord, maar een hergebruikt of gestolen wachtwoord. Lekt een wachtwoord bij een willekeurige website, dan proberen criminelen het meteen uit op andere diensten, ook op je zakelijke mail.

Wat is een goed wachtwoordbeleid?

Een modern wachtwoordbeleid draait om vijf principes.

1. Lengte gaat boven ingewikkeldheid

Een lang wachtwoord is veel moeilijker te kraken dan een kort, ingewikkeld wachtwoord. De basismaatregelen van het CCV adviseren minimaal 14 tekens. Het makkelijkst is een wachtzin: een paar losse woorden achter elkaar, zoals fiets-regen-koffie-tulp. Lang, sterk en toch te onthouden.

2. Elk wachtwoord is uniek

Gebruik nooit hetzelfde wachtwoord voor meerdere diensten, en zeker niet je zakelijke wachtwoord voor privédiensten. Zo blijft de schade beperkt als er ergens een wachtwoord uitlekt. Omdat niemand tientallen unieke wachtwoorden kan onthouden, hoort een wachtwoordkluis bij een goed beleid. Daarover lees je meer in ons artikel Een wachtwoordkluis voor je bedrijf: zo werkt het.

3. Wijzig alleen als daar aanleiding voor is

Laat medewerkers hun wachtwoord niet meer standaard elke paar maanden wijzigen. Wijzig wél direct als er een vermoeden is dat een wachtwoord is uitgelekt: na een phishingincident, een datalek bij een dienst of verdachte aanmeldingen.

4. Blokkeer zwakke en gelekte wachtwoorden

Veel systemen, waaronder Microsoft 365, kunnen voorkomen dat medewerkers veelgebruikte of voor de hand liggende wachtwoorden kiezen, zoals de bedrijfsnaam met een jaartal. Zet dat aan. Het is effectiever dan welke samenstellingsregel ook.

5. Een wachtwoord alleen is niet genoeg

De belangrijkste regel: gebruik multi-factor authenticatie (MFA) voor alle accounts. Ook als een wachtwoord wordt gestolen, kan een aanvaller dan niet zomaar inloggen. Moderne, phishingbestendige methoden zoals passkeys gaan nog een stap verder, en maken het wachtwoord op termijn zelfs overbodig.

Extra aandacht voor deze accounts

  • Beheeraccounts: gebruik aparte accounts voor beheer, met extra sterke wachtwoorden en MFA. Werk nooit dagelijks met een beheerdersaccount.
  • Gedeelde accounts: vermijd accounts die door meerdere mensen worden gebruikt. Is het echt nodig, deel het wachtwoord dan via een wachtwoordkluis en niet via mail of chat.
  • Leveranciers en externen: zij krijgen een eigen account met alleen de toegang die nodig is, en dat account wordt gesloten zodra het werk klaar is.
  • Vertrekkende medewerkers: blokkeer het account op de laatste werkdag, en wijzig wachtwoorden van gedeelde accounts waar de medewerker bij kon.

Voorbeeld: een wachtwoordbeleid in het kort

Een goed beleid hoeft niet lang te zijn. Dit is een voorbeeld dat je als basis kunt gebruiken:

  1. Wachtwoorden zijn minimaal 14 tekens lang. We raden een wachtzin aan.
  2. Elk wachtwoord is uniek en wordt niet voor andere (privé)diensten gebruikt.
  3. Wachtwoorden bewaren we in de zakelijke wachtwoordkluis, nergens anders.
  4. Voor alle accounts gebruiken we multi-factor authenticatie.
  5. We wijzigen een wachtwoord direct bij een vermoeden van misbruik, en melden dat bij onze vaste contactpersoon.
  6. We delen nooit wachtwoorden via mail, chat of op papier.
  7. Beheeraccounts worden alleen gebruikt voor beheer.

Zo voer je het in

  • Leg het beleid kort en begrijpelijk vast, en licht toe waarom de regels er zijn.
  • Stel de techniek in: een minimale lengte, het blokkeren van zwakke wachtwoorden en MFA voor iedereen.
  • Bied een wachtwoordkluis aan, zodat het nieuwe beleid ook makkelijk na te leven is.
  • Neem het mee in de onboarding van nieuwe medewerkers en in je awareness-training.

Checklist: is je wachtwoordbeleid op orde?

  • Wachtwoorden zijn minimaal 14 tekens lang
  • Medewerkers hoeven hun wachtwoord niet meer zonder reden te wijzigen
  • Zwakke en veelgebruikte wachtwoorden worden geblokkeerd
  • Alle accounts zijn beveiligd met multi-factor authenticatie
  • Er is een zakelijke wachtwoordkluis voor iedereen
  • Beheeraccounts zijn gescheiden van gewone accounts
  • Accounts van vertrokken medewerkers en externen worden direct gesloten

Wil je weten of jouw wachtwoordbeleid en je accounts goed zijn beveiligd? Doe de gratis IT-check, lees meer over onze aanpak voor cybersecurity of neem contact met ons op.

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals licht of donker thema. Hiervoor is geen toestemming nodig.

6 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • theme · NSO · lokale opslag · Tot je hem wist
    Onthoudt of je het lichte of donkere thema hebt gekozen.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten