Circuleren toegangsgegevens per e-mail, in Excel-tabellen of op briefjes door het bedrijf? Zijn gedeelde accounts beschermd met sterke, individuele wachtwoorden – en weet in geval van nood iemand wie waartoe toegang heeft? Deze praktijkgids laat zien hoe bedrijven wachtwoordbeleid volgens BSI en NIST definiëren, verantwoordelijkheden vastleggen, toegangsrechten correct toekennen en wijzigingen traceerbaar documenteren – stap voor stap, van de inventarisatie tot de offboarding.
Nalatige omgang met wachtwoorden
Ongeveer een derde van de internetgebruikers in Duitsland gebruikt hetzelfde wachtwoord voor meerdere diensten (Bitkom, 30-01-2025) – en precies via zulke wachtwoorden lopen de meeste succesvolle aanvallen, van brute-force-pogingen tot credential stuffing. Waarom één enkel gelekt wachtwoord een kettingreactie wordt, laat ons artikel Identieke wachtwoorden zien. Deze gids behandelt de organisatorische kant: hoe u de omgang met wachtwoorden in het bedrijf goed opzet en afdwingt.
Belangrijk en actueel: Het BSI raadt sinds 2025 af om wachtwoorden louter preventief regelmatig te wijzigen. In plaats daarvan: sterke, unieke wachtwoorden, waar mogelijk tweefactorauthenticatie (2FA) of passkeys, plus risicogebaseerde wijzigingen (bijv. bij vermoeden van compromittering).
Wachtwoordbeleid voor bedrijven opzetten: BSI, NIST, 2FA en passkeys
In veel bedrijven ontbreekt bindend wachtwoordbeleid of de uitvoering ervan. Wachtwoorden worden per e-mail of messenger gedeeld, lijsten staan onversleuteld op netwerkshares. Precies hier begint centraal, doordacht wachtwoordbeheer:
- Sterke, individuele wachtwoorden voor alle accounts – zonder onthouddrempel voor gebruikers.
- Centraal beleid voor lengte, structuur, controle tegen bloklijsten (bijv. gecompromitteerde wachtwoorden) en 2FA-verplichtingen.
- Transparante verantwoordelijkheden en audit trails voor traceerbaarheid.
- Onmiddellijk intrekken van toegangsrechten bij functiewisseling of vertrek.
Password Depot ondersteunt u bij het afdwingen van een hoge beveiligingsstandaard – bijvoorbeeld door analyse van de wachtwoordkwaliteit en waarschuwingen bij zwakke items.
Zo beheert u wachtwoorden in bedrijven correct
Het proces in het kort – de detailstappen volgen daaronder:
- Wachtwoordbestand en gedeelde accounts inventariseren
- Verantwoordelijkheden en aanspreekpunten definiëren
- Wachtwoordbeleid volgens BSI/NIST vastleggen (lengte, uniciteit, bloklijsten, MFA)
- Rechten- en rollenmodel opbouwen – tot op database-, map- en itemniveau
- Vrijgaveproces voor gedeelde toegangsgegevens definiëren
- Onboarding en offboarding regelen (toekennen en intrekken van rechten, wachtwoordrotatie)
- Wachtwoordwijziging op aanleiding verankeren in plaats van kalenderrotatie
- Auditlogs regelmatig controleren en incidenten reconstrueren
Bedrijven die wachtwoordbeveiliging serieus nemen, zetten de volgende punten op hun to-dolijst:
Medewerkers bewust maken:
Leg begrijpelijk uit waarom unieke en lange wachtwoorden, 2FA en passkeys de gegevensbeveiliging enorm verhogen. Trainingen, korte handleidingen en interne FAQ's helpen daarbij.
Aanspreekpunten benoemen:
Wijs een verantwoordelijke instantie aan (bijv. IT-security/IT-beheer) voor vragen over wachtwoordbescherming, beleid en incidentafhandeling.
Beleid voor veilige wachtwoorden definiëren:
Volg gevestigde richtlijnen (bijv. NIST SP 800-63B & BSI-aanbevelingen). Zet in op lengte en uniciteit in plaats van louter formele complexiteitsregels. Onze tips voor het maken van veilige wachtwoorden laten zien hoe dat er in de praktijk uitziet – en hoe Password Depot dit controleert en afdwingt.
Wijzigingsregels moderniseren:
Geen starre wisselintervallen meer. Wijzig wachtwoorden op aanleiding (bijv. na incidenten, bij functiewisseling of systeemwisseling) en dwing wijzigingen alleen af bij indicaties van compromittering. Zo adviseren ook het BSI en de NIST-richtlijn.
Productiviteit verhogen – veiligheid zonder frictie:
Vermijd handmatige rondzendmails of papierwerk. Geef uw team eenvoudig te bedienen tools die veilige wachtwoorden genereren, automatisch invullen en vrijgaven op basis van regels sturen – zo blijft de focus op het werk, niet op wachtwoordbeheer.
Wachtwoordregels afdwingen met centraal wachtwoordbeheer
Beleid werkt alleen als een hulpmiddel het afdwingt. De Password Depot Enterprise Server verankert de hier beschreven praktijk centraal: versleutelde teamdatabases op uw eigen server, serverzijdig wachtwoordbeleid, rolgebaseerde toegang en auditbare logs. Verlaat iemand het bedrijf, dan blokkeert de beheerder de toegang centraal en roteert hij de getroffen wachtwoorden traceerbaar. Aan welke vereisten zo'n oplossing in detail moet voldoen – van rollen via AD-integratie tot datasoevereiniteit – beschrijft ons overzicht Wachtwoordmanager voor bedrijven.
Toegangsrechten granulair sturen

Naast sterke versleuteling zorgt een fijnmazig rechten- en deelmodel voor beveiliging. Leg per gebruiker vast welke databases, mappen en items zichtbaar zijn, welke wijzigingen zijn toegestaan, of exporten zijn toegestaan en welke acties worden gelogd. Wijs rechten snel en transparant toe aan afdelingen en groepen. Voor scheiding van taken zijn specifieke rollen (Audit Reader, Security Officer, Backup Operator) beschikbaar, en elke actie komt terecht in een manipulatiebestendige audittrail – hoe dit ISO 27001-controls ondersteunt, toont het artikel Enterprise Server & ISO 27001.
Technische basis: versleuteling volgens BSI-aanbevelingen
Password Depot versleutelt gegevens op het hoogste niveau (AES-256); nieuwe lokale databases gebruiken daarbij de geauthenticeerde AES-GCM-modus. De communicatie tussen clients en server verloopt via TLS (optioneel met certificaatcontrole/clientcertificaten). Daarmee volgt u bewezen crypto-aanbevelingen van de BSI, zie TR-02102 (TLS, algoritmen & sleutellengtes).
Extern getoetst: in de 10-daagse penetratietest door SySS GmbH (12/2025) zijn geen kritieke of zeer ernstige kwetsbaarheden vastgesteld. Hoe u de veiligheid van wachtwoordmanagers in de basis beoordeelt – van de versleuteling tot de restrisico's – legt ons artikel Hoe veilig zijn wachtwoordmanagers? uit.
Conclusie: Met onze server beheert u wachtwoorden, documenten, identiteiten en andere geheimen centraal, veilig, traceerbaar – en bespaart u tijd. Gedaan met papierwerk, onveilige tekstbestanden en e-mail-pingpong.
Overtuig uzelf
Bekijk in een korte video wat Password Depot Enterprise Server voor uw bedrijf kan betekenen: Bescherm de wachtwoorden van uw bedrijf met Password Depot Enterprise Server
Wilt u Password Depot Enterprise Server in een persoonlijk webinar zien? Kies hier uw gewenste datum. U kunt ook een afspraak maken per e-mail of telefoon. Informatie over de licenties vindt u hier.
Veelgestelde vragen over de wachtwoordpraktijk in het bedrijf
Wat hoort er in een wachtwoordbeleid voor bedrijven?
Minimale lengte en uniciteit in plaats van formele complexiteitsdwang, een verbod op hergebruik, de controle van nieuwe en bestaande wachtwoorden tegen lijsten met gecompromitteerde wachtwoorden, MFA-verplichtingen voor beheerders-, remote- en cloudtoegang, wijzigingsregels op aanleiding en duidelijke procedures voor gedeelde accounts, onboarding en offboarding.
Wat adviseert het BSI over regelmatige wachtwoordwijziging?
Het BSI raadt sinds 2025 af om wachtwoorden zonder aanleiding regelmatig te wijzigen. In plaats daarvan: sterke, unieke wachtwoorden of wachtwoordzinnen, waar mogelijk tweefactorauthenticatie of passkeys – en een wijziging alleen bij vermoeden of bewijs van compromittering.
Wat adviseert NIST over wachtwoordlengte en complexiteit?
NIST SP 800-63B zet in op lengte en uniciteit in plaats van afgedwongen regels voor speciale tekens, adviseert de controle tegen lijsten met gecompromitteerde wachtwoorden en vereist dat plakken vanuit wachtwoordmanagers toegestaan blijft – starre wisselintervallen zonder aanleiding wijst de richtlijn af.
Wanneer moeten wachtwoorden in het bedrijf worden gewijzigd?
Op aanleiding: na beveiligingsincidenten of vermoeden van compromittering, na phishinggevallen, bij functiewisselingen en altijd wanneer medewerkers met toegang tot gedeelde accounts het bedrijf verlaten – niet volgens een vaste kalender.
Hoe regelt u toegangsrechten voor gedeelde wachtwoorden?
Via groepen en rollen in centraal wachtwoordbeheer: rechten worden per database, map en item toegekend (lezen, wijzigen, exporteren), de toekenning verloopt via groepstoewijzing in plaats van het doorgeven van wachtwoorden, en elke toegang wordt gelogd.
Hoe werkt offboarding bij gedeelde toegangsgegevens?
De toegang van de vertrekkende persoon centraal blokkeren, via het centrale overzicht bepalen welke databases en items geraakt zijn, de betreffende wachtwoorden roteren en het proces in het logboek documenteren. Zonder centraal beheer is deze stap praktisch niet betrouwbaar uitvoerbaar.
Ontdek de Enterprise Server
Ontdek hoe Password Depot uw bedrijf ondersteunt bij veilig wachtwoordbeheer.
Naar de Enterprise Server