Vraag een willekeurige medewerker hoeveel wachtwoorden hij heeft, en het antwoord ligt ergens tussen “geen idee” en een zucht. Vraag vervolgens hoeveel daarvan uniek zijn, en de stilte die volgt vertelt je genoeg. De meeste mensen hergebruiken hetzelfde wachtwoord, met een variatie hier en daar, voor tientallen accounts tegelijk. Dat is niet onhandigheid. Dat is het enige haalbare antwoord op een onmogelijke opgave: tientallen sterke, unieke wachtwoorden onthouden zonder hulpmiddel.
Het probleem zit niet bij je medewerkers
Bedrijven besteden vaak veel aandacht aan firewalls, back-ups en virusscanners, en vergeten het onderdeel dat criminelen het liefst aanvallen: het wachtwoord zelf. Een groot deel van de datalekken begint niet met geavanceerde hacktechnieken, maar met een simpel gestolen of geraden wachtwoord dat ook ergens anders werd hergebruikt. Eén lek bij een willekeurige webshop kan zo, via hergebruik, de deur openzetten naar je zakelijke e-mail of boekhoudsysteem.
Het punt is: dit is geen gedragsprobleem dat je oplost met een strenger wachtwoordbeleid of een jaarlijkse waarschuwingsmail. Mensen die worden gevraagd om vijftig unieke, complexe wachtwoorden te onthouden, gaan ze opschrijven, hergebruiken, of allebei. De oplossing zit niet in meer discipline vragen van je team, maar in het probleem technisch wegnemen.
Wat een wachtwoordkluis eigenlijk doet
Een wachtwoordkluis (password manager) genereert, onthoudt en vult voor elk account een uniek, sterk wachtwoord in. Jij en je medewerkers hoeven nog maar één ding te onthouden: het hoofdwachtwoord van de kluis zelf, bij voorkeur beveiligd met een extra verificatiestap (MFA). Alles daarachter — honderden individuele wachtwoorden — wordt versleuteld opgeslagen en automatisch ingevuld zodra dat nodig is.
Voor een bedrijf komt daar een laag bovenop die een los, persoonlijk gebruikt hulpmiddel niet biedt: gedeelde toegang tot bedrijfsaccounts zonder dat wachtwoorden rondgestuurd worden via WhatsApp of e-mail, een overzicht van wie waar toegang toe heeft, en de mogelijkheid om die toegang in seconden in te trekken als iemand uit dienst gaat. Dat laatste is precies het scenario dat MKB-bedrijven vaak over het hoofd zien: een oud-medewerker die maanden na vertrek nog gewoon kan inloggen op een gedeeld account, omdat niemand het wachtwoord heeft veranderd.
Keeper als voorbeeld van hoe dat er in de praktijk uitziet
Keeper is een van de wachtwoordkluizen die specifiek is ingericht op zakelijk gebruik, en illustreert goed waar je op moet letten bij de keuze voor een kluis. Een paar dingen die eruit springen:
Keeper werkt met zero-knowledge-encryptie: wachtwoorden worden lokaal versleuteld voordat ze de kluis in gaan, waardoor zelfs Keeper zelf ze niet kan inzien. Voor een bedrijf dat gevoelige klantgegevens verwerkt, is dat het verschil tussen “wij vertrouwen erop dat de leverancier zorgvuldig is” en “de leverancier heeft technisch geen toegang, punt.”
Daarnaast biedt Keeper een beheerconsole waarin je als bedrijf rollen en rechten kunt instellen: wie mag welke gedeelde wachtwoorden zien, wie kan nieuwe accounts toevoegen, en welke toegang automatisch vervalt. Dat sluit direct aan bij wat de Cyberbeveiligingswet (NIS2) van bedrijven vraagt op het gebied van toegangsbeheer: aantoonbaar in controle zijn over wie bij welke systemen kan.
Verder monitort Keeper (via BreachWatch) actief of wachtwoorden van jouw medewerkers zijn opgedoken in bekende datalekken elders op het internet, en waarschuwt het je voordat een crimineel die informatie kan gebruiken. Dat is een vorm van bescherming die met een briefje in de bureaula simpelweg niet bestaat.
Er zijn meer aanbieders die vergelijkbare functionaliteit bieden — de keuze voor een specifiek merk is minder belangrijk dan de keuze om er überhaupt een te gebruiken. Keeper is hier een concreet, in de praktijk bewezen voorbeeld van hoe zo’n kluis zakelijk wordt ingericht.
Waar je op let bij de overstap
De overstap naar een wachtwoordkluis voelt voor veel bedrijven groter dan hij is. In de praktijk komt het neer op drie stappen: de kluis installeren op de apparaten van je team, bestaande wachtwoorden importeren (de meeste kluizen doen dit automatisch vanuit de browser), en vervolgens geleidelijk de zwakste, meest hergebruikte wachtwoorden vervangen door gegenereerde, unieke exemplaren. Je hoeft niet in één dag alles om te zetten — elk wachtwoord dat je vervangt, is er één minder dat je kunt kwijtraken bij een lek elders.
Weet jij eigenlijk hoeveel wachtwoorden er binnen jouw bedrijf worden hergebruikt, en wie er nog toegang heeft tot accounts van mensen die al lang niet meer in dienst zijn?