Veel bedrijven laten medewerkers nog ieder kwartaal hun wachtwoord wijzigen, in de veronderstelling dat dit veiliger is. Moderne richtlijnen van het NCSC en het Amerikaanse NIST zeggen intussen het tegenovergestelde: periodiek verplicht wijzigen levert weinig op en leidt vooral tot voorspelbare patronen, zoals Zomer2025 dat een kwartaal later Zomer2025! wordt. Lengte en een unieke combinatie per dienst doen meer voor de veiligheid dan een wijziging op de kalender.
Lengte in plaats van periodiek wijzigen
Een lang wachtwoord, bijvoorbeeld een zin van vier of vijf willekeurige woorden, is voor een aanvaller veel moeilijker te raden dan een kort wachtwoord met een hoofdletter, een cijfer en een uitroepteken erin gepropt. Verplicht medewerkers daarom een minimale lengte in plaats van een ingewikkelde samenstelling. Wijzig een wachtwoord alleen nog direct als daar een concrete aanleiding voor is, zoals een datalek bij een dienst die je gebruikt of een vermoeden dat een account is gecompromitteerd. Een wachtwoord dat nergens anders wordt hergebruikt en lang genoeg is, mag best jaren meegaan.
MFA: welke vorm kies je
Multifactorauthenticatie voegt een tweede controle toe naast het wachtwoord, zodat een gestolen wachtwoord alleen niet meer genoeg is om ergens in te loggen. Sms als tweede factor is beter dan niets, maar kwetsbaar voor sim-swapfraude en onderschepping. Een authenticator-app die elke dertig seconden een nieuwe code genereert, is een stuk veiliger en werkt bovendien zonder bereik of een sms-abonnement. Voor de meest kritieke accounts, zoals een beheerdersaccount van de hele IT-omgeving, is een fysieke beveiligingssleutel de sterkste optie. Voor de meeste MKB-accounts is een authenticator-app echter de praktische middenweg.
Stapsgewijs uitrollen zonder weerstand
Begin niet met de hele organisatie in één keer. Start bij de accounts met het grootste risico: e-mail, de boekhouding en elk account met toegang tot klantgegevens of bankzaken. Leg uit waarom de verandering nodig is in plaats van alleen een nieuwe verplichting op te leggen, en geef medewerkers de tijd om de app te installeren met iemand in de buurt die kan helpen bij vragen.
Een wachtwoordmanager neemt daarbij veel weerstand weg: medewerkers hoeven dan geen lange wachtwoorden te onthouden, want de manager vult ze automatisch in en genereert nieuwe, unieke wachtwoorden per dienst. De combinatie van een wachtwoordmanager en MFA kost weinig extra moeite zodra de eerste drempel genomen is, en voorkomt het overgrote deel van de accountovernames die met een los wachtwoord nog wel zouden slagen.
Wat betekent dit voor jouw bedrijf?
Voer MFA eerst in op e-mail en elk account met toegang tot geld of klantgegevens, met een authenticator-app als standaardkeuze. Geef elke medewerker er een wachtwoordmanager bij, anders verdwijnt het voordeel van lange wachtwoorden alsnog in losse notitieblaadjes en hergebruik.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.