Alle wachtwoorden op één plek – is dat niet gevaarlijk? De vraag is terecht, het antwoord van de vakautoriteiten eenduidig: een wachtwoordmanager is aanzienlijk veiliger dan de alternatieven browseropslag, briefjes, Excel-lijsten of hergebruikte onthoudwachtwoorden. Dit artikel legt uit hoe de bescherming technisch werkt, welke restrisico's blijven en welke criteria een veilige wachtwoordmanager kenmerken – privé én in het bedrijf.
Het korte antwoord
Een serieuze wachtwoordmanager bewaart uw toegangsgegevens in een sterk versleutelde database die alleen met uw hoofdwachtwoord kan worden geopend. Dat lost het eigenlijke probleem op: zonder wachtwoordmanager gebruiken mensen zwakke of identieke wachtwoorden – en precies daarlangs lopen de meeste succesvolle aanvallen. Daarom adviseren zowel het BSI als het Britse NCSC uitdrukkelijk het gebruik van wachtwoordmanagers.
De juiste vraag is dus niet of een wachtwoordmanager veilig genoeg is – maar welke aan de beveiligingscriteria voldoet.
Hoe een wachtwoordmanager uw gegevens beschermt

- Versleuteling volgens industrienorm: De database wordt versleuteld met AES-256 – gestandaardiseerd in FIPS 197 en door de NSA in de CNSA 2.0 Suite opgenomen voor bijzonder beschermingswaardige systemen. Nieuwe lokale databases gebruiken daarbij de geauthenticeerde AES-GCM-modus (via Windows CNG), die manipulaties aan de versleutelde gegevens detecteerbaar maakt; de klassieke AES-CBC-modus blijft beschikbaar. Hoe het algoritme werkt, legt ons artikel Rijndael/AES uit.
- Hoofdwachtwoord als enige sleutel: Het hoofdwachtwoord wordt niet in platte tekst opgeslagen; de sleutel wordt er cryptografisch uit afgeleid. Moderne richtlijnen zoals NIST SP 800-63B vereisen daarvoor o.a. geheugenintensieve afleidingsmethoden en salt.
- Bescherming tijdens het gebruik: Vergrendeling bij inactiviteit, een gecontroleerd klembord en automatisch invullen verkleinen het aanvalsoppervlak op de werkplek – ook tegen meelezen en phishing-typefouten.
- Transportversleuteling: Bij toegang tot centrale databases is de verbinding beveiligd met TLS 1.3.
- Vroege lekdetectie: Opgeslagen wachtwoorden kunnen worden getoetst aan de openbare database Have I Been Pwned – via k-anonimiteit, zonder dat wachtwoorden de computer in platte tekst verlaten.
Wat zeggen BSI, NIST en NCSC?
- BSI: Adviseert wachtwoordmanagers om voor elke dienst een eigen, sterk wachtwoord te gebruiken – en raadt sinds 2025 af om wachtwoorden zonder aanleiding regelmatig te wijzigen. Beide veronderstellen in de praktijk een wachtwoordmanager.
- NIST: SP 800-63B vereist dat diensten het plakken van wachtwoorden toestaan – uitdrukkelijk zodat wachtwoordmanagers kunnen worden gebruikt – en adviseert de controle tegen lijsten met gecompromitteerde wachtwoorden.
- NCSC (VK): Adviseert wachtwoordmanagers als centrale bouwsteen van moderne wachtwoordstrategieën in organisaties.
Het beeld bij de autoriteiten is daarmee eensluidend: de wachtwoordmanager is niet het risico – hij is de aanbevolen tegenmaatregel.
Restrisico's eerlijk bekeken
Geen enkel systeem is risicovrij. Vier punten moet u kennen – en gericht afdekken:
- Het hoofdwachtwoord is de centrale sleutel: Het moet lang en uniek zijn (een wachtwoordzin) en mag nergens anders worden gebruikt. De toegang is extra te beveiligen met 2FA – bijvoorbeeld TOTP of een FIDO2-hardwaretoken.
- Gecompromitteerde apparaten: Een computer met malware kan elke invoer meelezen – dat geldt voor wachtwoordmanagers net als voor elke andere toepassing. Endpoint-bescherming en actuele systemen blijven verplicht.
- De cloud van de aanbieder als aanvalsdoel: Centrale cloudkluizen van veel gebruikers zijn een uiterst aantrekkelijk doelwit. Dit risico is architectonisch te beperken: bij On-Premises-gebruik staan de versleutelde databases in uw eigen infrastructuur – er is geen centrale fabrikantenkluis die voor alle klanten tegelijk interessant zou zijn.
- Vergeten hoofdwachtwoord: Zonder hoofdwachtwoord zijn de gegevens niet te herstellen – dat is de keerzijde van echte versleuteling. Voor bedrijven lossen centrale serverdatabases met rollen en back-ups dit probleem organisatorisch op.
Waaraan u een veilige wachtwoordmanager herkent
Tabel zijwaarts scrollbaar
| Criterium | Waarop u moet letten |
|---|---|
| Versleuteling | AES-256 voor de database, TLS 1.3 voor de overdracht – gedocumenteerd en verifieerbaar |
| Bescherming van het hoofdwachtwoord | Geen opslag in platte tekst; cryptografische sleutelafleiding volgens actuele richtlijnen |
| Multifactorauthenticatie | 2FA voor de toegang – TOTP, beter nog aanvullend FIDO2/WebAuthn-hardwaretokens |
| Onafhankelijke toetsing | Externe penetratietests door gerenommeerde testers met gepubliceerd resultaat |
| Gegevensopslag | Kiesbare opslaglocatie – lokaal, eigen server of eigen cloudtenant in plaats van een verplichte fabrikantencloud |
| Lekcontrole | Ingebouwde toetsing van opgeslagen wachtwoorden aan lijsten met gecompromitteerde wachtwoorden |
| Volwassenheid van de fabrikant | Betrouwbare Security-Updates, gedocumenteerde supportperiodes, gecertificeerde beveiligingsprocessen |
Voor bedrijven komen daar vereisten bij zoals rollen, centrale beleidsregels en auditlogs – een volledige checklist bevat het artikel Wachtwoordmanager voor bedrijven.
Hoe Password Depot aan deze criteria voldoet
- Cryptografie: AES-256 (FIPS 197) voor databases, TLS 1.3 met Perfect Forward Secrecy voor client-serververbindingen; gebruikerswachtwoorden worden server-side gehasht met Argon2id.
- Extern getoetst: In de 10-daagse penetratietest door SySS GmbH (12/2025) zijn geen kritieke of zeer ernstige kwetsbaarheden vastgesteld – het rapport is gedocumenteerd in het Trust Center.
- Gecertificeerde beveiligingsprocessen: Het managementsysteem voor informatiebeveiliging van fabrikant AceBIT is gecertificeerd volgens ISO/IEC 27001:2022 (TÜV NORD). Transparantieverklaring: de certificering betreft het ISMS van de fabrikant – ontwikkeling, verkoop en support –, niet het product zelf.
- 2FA en wachtwoordloze methoden: TOTP, FIDO2/WebAuthn en Windows Hello beveiligen de toegang extra.
- Datasoevereiniteit: Databases staan lokaal, op uw eigen Enterprise Server of in uw eigen Azure-tenant – zonder fabrikantencloud in de vertrouwensketen.
- Planbare veiligheid: Gratis Security-Updates met gedocumenteerde supportperiode (versie 19: ten minste december 2030).
- Lekcontrole ingebouwd: Extra → Beveiligingscontrole → Controleren op Pwned-wachtwoorden toetst bestaande wachtwoorden aan bekende datalekken.
Voor bedrijven: veiligheid centraal afdwingen
Privé volstaat een goed geconfigureerde client. In organisaties is centrale afdwinging bepalend: de Password Depot Enterprise Server definieert wachtwoordbeleid server-side, stuurt toegang via rollen en groepen uit Active Directory of Entra ID en logt elke toegang in een manipulatiebestendige audittrail – de basis voor audits en de AVG-verantwoordingsplicht. Zo wordt een veilige losse applicatie een aantoonbare beveiligingsstandaard voor het hele bedrijf.
Conclusie: veilig is wat aan criteria voldoet – niet wat gemakkelijk is
Wachtwoordmanagers zijn volgens de eensluidende inschatting van BSI, NIST en NCSC de juiste weg naar unieke, sterke wachtwoorden. Beslissend is de keuze: sterke, gedocumenteerde cryptografie, onafhankelijke toetsing, 2FA en een opslaglocatie die u controleert. Wie bovendien de cloud van de aanbieder uit de vertrouwensketen haalt, neemt ook het laatste structurele restrisico weg.
Veelgestelde vragen over de veiligheid van wachtwoordmanagers
Kunnen wachtwoordmanagers worden gehackt?
Aanvallen richten zich in de praktijk op zwakke hoofdwachtwoorden, gecompromitteerde apparaten of centrale cloudkluizen van aanbieders – niet op de AES-256-versleuteling zelf. Een lang, uniek hoofdwachtwoord, 2FA en een oplossing met zelfgekozen opslaglocatie minimaliseren deze aanvalsoppervlakken.
Is het niet riskant om alle wachtwoorden op één plek te bewaren?
Het risico van de versleutelde verzameling is aanzienlijk kleiner dan dat van het alternatief: zwakke of hergebruikte wachtwoorden over tientallen diensten. Precies daarom adviseren BSI en NCSC wachtwoordmanagers uitdrukkelijk – belangrijk zijn een sterk hoofdwachtwoord en 2FA.
Kent de fabrikant mijn wachtwoorden?
Bij Password Depot niet: het hoofdwachtwoord wordt niet in platte tekst opgeslagen, de database is versleuteld met AES-256, en bij On-Premises-gebruik staan de gegevens uitsluitend in uw eigen infrastructuur.
Is de wachtwoordopslag in de browser net zo veilig?
Browseropslag is gekoppeld aan het browserprofiel, biedt niet op alle platforms een zelfstandig hoofdwachtwoordconcept, geen centrale beleidsregels en geen rollen of logs voor teams. Voor privé gebruikte losse accounts beter dan niets – voor bedrijven ongeschikt.
Wat gebeurt er als ik mijn hoofdwachtwoord vergeet?
Zonder hoofdwachtwoord zijn de versleutelde gegevens niet te herstellen – dat is de consequentie van echte versleuteling zonder achterdeur. In bedrijfsomgevingen vangen centrale serverdatabases, rollen en geautomatiseerde back-ups dit risico organisatorisch op.
Zijn cloudwachtwoordmanagers onveilig?
Serieuze cloudaanbieders versleutelen eveneens sterk. Structureel blijft hun centrale kluis echter een uiterst aantrekkelijk aanvalsdoel, en opslaglocatie en beschikbaarheid liggen bij de aanbieder. Wie dat moet uitsluiten – bijvoorbeeld om compliance-redenen – gebruikt het wachtwoordbeheer On-Premises of in de eigen cloudtenant.
Veiligheid die u kunt verifiëren
AES-256, getoetst door SySS, ISO 27001-gecertificeerde fabrikant – en de opslaglocatie blijft onder uw controle. Maak kennis met de Password Depot Enterprise Server.
Maak kennis met de Enterprise Server