Elke medewerker bij een Nederlands MKB-bedrijf jongleert inmiddels met inloggegevens voor e-mail, een CRM, boekhoudsoftware, een handvol SaaS-tools en vaak een privé Gmail- of Instagram-account op dezelfde laptop. Het NCSC — het Nationaal Cyber Security Centrum — wijst op een specifiek risico dat dit oplevert: een medewerker gebruikt hetzelfde wachtwoord voor een privéaccount en een werkaccount, dat privéaccount raakt betrokken bij een datalek ergens anders, en het gelekte wachtwoord wordt zo alsnog een ingang tot de systemen van de werkgever, terwijl die werkgever zelf niets verkeerd heeft gedaan. Accounts die alleen met een wachtwoord zijn beveiligd, zijn bovendien gevoeliger voor phishing dan accounts met een extra authenticatiestap. Een wachtwoordmanager lost geen van beide problemen vanzelf op, maar haalt wel de reden weg waarom medewerkers wachtwoorden hergebruiken: niemand hoeft veertig unieke wachtwoorden te onthouden. Deze gids behandelt wat een wachtwoordmanager daadwerkelijk beschermt, de keuzes die u moet maken voordat u er een uitrolt naar een team, en wat er verandert zodra meerdere mensen de tool delen in plaats van één persoon die hem privé gebruikt.
Wat een wachtwoordmanager écht oplost — en wat niet
Een wachtwoordmanager is een tool die uw inloggegevens achter één hoofdwachtwoord of wachtwoordzin bewaart, zodat dat het enige is dat u zelf hoeft te onthouden. Naast opslag genereert de manager ook sterke, unieke wachtwoorden: lange combinaties van hoofdletters, kleine letters, cijfers en leestekens. Omdat die wachtwoorden alleen automatisch worden ingevuld op de website waarvoor ze zijn opgeslagen, werkt diezelfde autofill ook als een soort phishingcontrole: een manager biedt niet aan om uw gegevens in te vullen op een nepwebsite die er toevallig hetzelfde uitziet, iets waar een mens zelf makkelijker intrapt.
Dat gemak concentreert het risico wel op één plek. Het NCSC is daar duidelijk over: krijgt een aanvaller toegang tot de wachtwoordmanager zelf, dan heeft die in één klap alle opgeslagen wachtwoorden tot zijn beschikking. Precies daarom telt het hoofdwachtwoord zwaarder dan elk individueel wachtwoord dat het beschermt — het NCSC raadt minstens 12 tekens aan, met een combinatie van letters, leestekens en cijfers, en merkt op dat een wachtwoordzin vaak zowel makkelijker te onthouden als veiliger is dan een korte, complexe reeks tekens. Een langere wachtwoordzin met alleen kleine letters, van pakweg minimaal 16 tekens, is veiliger dan een korte zin volgestopt met symbolen. Sommige aanbieders bieden inmiddels ook "deterministische" managers aan die helemaal geen kluis opslaan: die berekenen elk wachtwoord telkens opnieuw op basis van het hoofdwachtwoord en de sitenaam, wat het single point of failure wegneemt, maar ook het gemak van een gedeelde kluis — dus een echte afweging, geen strikt betere optie.
Het kwijtraken van het hoofdwachtwoord is een risico op zich om rekening mee te houden. Herstel betekent meestal dat u moet bewijzen dat u de eigenaar bent, via identiteitsverificatie of een reserveadres, en sommige aanbieders kunnen de toegang helemaal niet herstellen als dat niet lukt. Kijk bij de keuze van een manager voor het bedrijf dus specifiek naar wat het herstelproces in de praktijk vereist, niet alleen of er een bestaat.
Cloudgebaseerd of offline: de eerste keuze
De meeste wachtwoordmanagers bewaren uw kluis in de cloud: u logt één keer in en de manager werkt vervolgens op uw telefoon, browser en laptop, waar u ook bent. Wilt u de kluis liever zelf beheren en beveiligen, op een eigen server of apparaat? Dan bewaart een offline manager de wachtwoorden lokaal, en komt u er alleen bij via het apparaat waarop ze staan. Voor een team dat verspreid zit over apparaten en, steeds vaker, thuiswerkplekken, is een cloudkluis meestal de praktische standaard; een offline kluis past beter bij een enkele specialistische werkplek of een bedrijf met een specifieke reden om inloggegevens volledig buiten de infrastructuur van een derde partij te houden.
Ingebouwd in de browser of een losse app
Elke grote browser biedt tegenwoordig aan om uw wachtwoorden zelf op te slaan en automatisch weer in te vullen. Dat is gemakkelijk en vraagt geen apart hoofdwachtwoord, maar het levert een reëel gat op voor een bedrijf: wachtwoorden die in de ene browser zijn opgeslagen, volgen u niet betrouwbaar naar een andere browser of een ander besturingssysteem. Een Windows-laptop, een iPad en een Android-telefoon bouwen dan elk hun eigen, inconsistente verzameling op, tenzij iedereen overal dezelfde browser gebruikt — iets wat de meeste MKB-bedrijven niet kunnen afdwingen. Een losstaande manager, apart van elke browser geïnstalleerd, houdt de kluis toegankelijk ongeacht apparaat of browserkeuze, en voegt doorgaans functies toe die de ingebouwde opslag van een browser niet biedt: waarschuwingen bij zwakke of hergebruikte wachtwoorden, meldingen wanneer een opgeslagen site achteraf gehackt blijkt, en ondersteuning voor multifactorauthenticatie bij het inloggen. Dat verschil is het praktische argument voor een aparte tool zodra het om meer dan één of twee mensen gaat.
Wat er verandert op bedrijfsniveau
Een privékluis en een uitrol naar een bedrijf zijn twee verschillende vraagstukken. De meeste managers voegen naast ieders eigen, persoonlijke kluis ook een gedeelde kluis toe: iedereen met toegang tot die gedeelde kluis kan alle wachtwoorden erin zien, handig voor een gedeelde apparaatlogin of een tool die het hele team gebruikt, maar precies hoe delen, intrekken en controleren van die toegang werkt, verschilt per product. Test dit dus met een echte gedeelde login voordat u erop vertrouwt, in plaats van aan te nemen dat het werkt zoals de vorige tool die u gebruikte. Een gratis versie is vaak een prima startpunt — kijk wel na wat het verdienmodel van die gratis versie precies is voordat u er langdurig op vertrouwt — terwijl betaalde versies doorgaans extra's toevoegen zoals het opslaan van betaalgegevens of controleren of uw opgeslagen wachtwoorden zijn opgedoken in een bekend datalek, al verschilt het per aanbieder welke functies achter de betaalmuur zitten. Vergelijk dus wat u daadwerkelijk koopt met wat uw team nodig heeft, niet met de marketingpagina.
Ondersteuning is het waard om specifiek na te gaan voordat u kiest: de meeste betaalde aanbieders bieden een vorm van hulp, maar die hulp kan u meestal niet terug in de kluis krijgen als u het hoofdwachtwoord vergeet, omdat de aanbieder daar zelf ook geen toegang toe heeft. Dat is een bewuste ontwerpkeuze, geen gat in de ondersteuning, en het betekent dat het hoofdwachtwoord ergens veilig opgeschreven moet worden in plaats van volledig op het geheugen te vertrouwen.
Uitrollen zonder iedereen kwijt te raken
Een uitrol werkt het beste als een korte pilot met één team voordat het bedrijfsbeleid wordt: kies een groep die al met meerdere gedeelde logins jongleert, help ze door de installatie en de keuze van het hoofdwachtwoord heen, en gebruik wat daarbij misgaat of verwarrend blijkt om de instructie te schrijven die de rest van het bedrijf krijgt. Toegang toekennen en intrekken hebben allebei vanaf dag één een expliciete stap nodig: zet de gedeelde kluis op de checklist voor nieuwe medewerkers naast hun e-mailaccount, en trek hun toegang dezelfde dag in dat hun dienstverband eindigt, niet als bijzaak in een bredere offboarding-review later. Voor het hoofdwachtwoord zelf werkt de wachtwoordzin die het NCSC aanraadt goed om een team te trainen dat nog nooit iets ingewikkelders dan een geboortedatum heeft hoeven onthouden: een korte, zelfbedachte zin met een hoofdletter, een cijfer en wat leestekens ertussen is zowel makkelijker uit te leggen als lastiger te raden dan een reeks vervangen tekens.
Niets van dit alles vervangt tweefactorauthenticatie op de accounts die er het meest toe doen. Een wachtwoordmanager kan de codes voor die tweede inlogstap genereren en opslaan, wat handig is, maar het NCSC is expliciet dat die extra beveiligingslaag het gebruik van een zwak hoofdwachtwoord nooit rechtvaardigt — de twee beschermen iets anders. E-mailaccounts en alles met beheerderstoegang tot clouddiensten of uw netwerk verdienen hun eigen MFA, bovenop wat de wachtwoordmanager al doet.
Als een wachtwoord in een datalek opduikt
Vermoedt u dat een wachtwoord is blootgesteld, door een phishingpoging of een datalek bij een dienst die u gebruikt? Dan kunt u dat zelf controleren: de Nederlandse politie beheert Check je Hack, en HaveIBeenPwned houdt een grote verzameling bekende, gelekte inloggegevens bij. Duikt een wachtwoord daar op, verander het dan direct en zet tweefactorauthenticatie aan als dat nog niet is gebeurd, zeker voor e-mail en elk account met bedrijfskritische toegang. Kies bij het instellen van een nieuw wachtwoord geen voorspelbare reeks, zoals telkens een oplopend cijfer toevoegen als u gedwongen wordt te wijzigen, en hergebruik nooit een wachtwoord dat u ergens anders al heeft ingesteld.
Veelgestelde vragen
Is een gratis wachtwoordmanager goed genoeg voor een klein bedrijf? Vaak wel, als startpunt — het NCSC merkt op dat een gratis versie prima kan voldoen aan uw wensen, al is het verstandig om na te gaan wat het verdienmodel van de aanbieder precies is voordat u er langdurig op vertrouwt. Betaalde versies voegen doorgaans extra's toe zoals controle op datalekken of het opslaan van betaalgegevens, en welke functies achter de betaalmuur zitten verschilt per aanbieder.
Wat is het verschil tussen een wachtwoordmanager in de browser en een losse app? Een wachtwoordmanager in de browser is gemakkelijk en vraagt geen apart hoofdwachtwoord, maar synchroniseert wachtwoorden niet betrouwbaar tussen verschillende browsers of besturingssystemen. Een losstaande app werkt op elk apparaat of elke browser en voegt meestal functies toe zoals waarschuwingen bij zwakke wachtwoorden en meldingen bij datalekken, die de ingebouwde opslag van een browser niet biedt.
Wat gebeurt er als ik mijn hoofdwachtwoord kwijtraak? Dat hangt af van de aanbieder, en betekent meestal dat u moet bewijzen dat u de eigenaar bent, via identiteitsverificatie of een reserve-e-mailadres. Sommige aanbieders kunnen de toegang helemaal niet herstellen als dat niet lukt — reden om het hoofdwachtwoord ergens veilig op te schrijven in plaats van volledig op uw geheugen te vertrouwen.
Moet het hele team dezelfde wachtwoordmanager gebruiken? Niet per se, maar een gedeelde kluis werkt alleen als iedereen die toegang nodig heeft, de tool gebruikt waar die kluis bij hoort, en hoe delen en intrekken van toegang werkt, verschilt per product. Standaardiseren op één manager voor gedeelde en zakelijke logins, ook als sommige mensen daarnaast een eigen privékluis gebruiken, maakt toekennen en intrekken van toegang een stuk eenvoudiger.
Is een wachtwoordmanager wettelijk verplicht onder de AVG of NIS2? Nee. Geen van beide wetten noemt een wachtwoordmanager als specifiek verplicht middel, en dit artikel steunt ook nergens op die wetten om het gebruik ervan te onderbouwen. De praktische reden om er een te gebruiken is het beperken van wachtwoordhergebruik, geen vinkje voor compliance.
Een wachtwoordmanager goed uitrollen draait minder om het kiezen van een product en meer om het proces eromheen: toegang toekennen en intrekken, hoofdwachtwoord-training, en bepalen wat daarnaast nog eigen MFA nodig heeft. Onze dienst Cybersecurity & Identity bouwt precies dat proces voor teams die dit liever niet zelf via vallen en opstaan uitzoeken, en ons team Managed IT Support kan de pilot, de training en de dagelijkse vragen — zoals een nieuwe medewerker die buitengesloten is — na livegang oppakken.
