---
description: Een goed wachtwoord heeft 8-16 tekens. Tips voor het maken van een goed wachtwoord en een up-to-date wachtwoordbeleid zonder achterhaalde richtlijnen.
image: https://gdm-localsites-assets-gfprod.imgix.net/images/getapp/og_logo-94fd2a03a6c7a0e54fc0c9e21a1c0ce9.png
title: Een goed wachtwoord maak je zo - Een up-to-date wachtwoordbeleid
---

# Zo maak je een goed wachtwoord en best practices voor je wachtwoordbeleid

Canonical: https://www.getapp.nl/blog/1526/zo-maak-je-goed-wachtwoord-wachtwoordbeleid

Gepubliceerd op 15-5-2020 | Geschreven door Quirine Storm van Leeuwen, Zach Capers.

![Zo maak je een goed wachtwoord en best practices voor je wachtwoordbeleid](https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg)

> Een goed wachtwoord en een uitgedacht wachtwoordbeleid beschermen je bedrijf tegen hackers die waardevolle data willen stelen. Met deze best practices krijgen cybercriminelen geen kans.

-----

## Artikelinhoud

Een goed wachtwoord en een uitgedacht wachtwoordbeleid beschermen je bedrijf tegen hackers die waardevolle data willen stelen. Met deze best practices krijgen cybercriminelen geen kans.Bestaande wachtwoordpolicy’s zijn vaak gebaseerd op achterhaalde ideeën die in deze risicovolle tijd niet meer volstaan. In dit artikel bespreken we de resultaten van een enquête naar het gebruik van wachtwoorden door mkb-medewerkers en leggen we uit hoe je het wachtwoordbeleid van jouw organisatie kunt verbeteren.Wat is een wachtwoordbeleid?Een wachtwoordbeleid of wachtwoordpolicy is een set regels waarmee je bepaalt welke wachtwoordparameters gebruikt moeten worden om te zorgen dat de data, systemen en apparaten van het bedrijf goed beschermd blijven. Een effectief wachtwoordbeleid moet uit verschillende elementen bestaan. Vaak is dit ook een vereiste van wet- en regelgeving, zoals de AVG, die werkgevers verplicht om passende technische en organisatorische maatregelen te treffen voor de bescherming van persoonsgegevens.Het is echter niet genoeg om een wachtwoordbeleid op te stellen en vervolgens te implementeren. Elk bedrijf moet zijn  wachtwoordbeleid documenteren, zorgen dat alle medewerkers de inhoud ervan kennen en het beleid opnemen in relevante andere documenten, zoals het beleid voor acceptabel gebruik of een bewustwordingstraining voor beveiliging. Maar hoe maak je een goed wachtwoord?Hoe maak je een goed wachtwoord?Wachtwoorden moeten complex en lang genoeg zijn. Computers zijn de afgelopen jaren steeds krachtiger geworden en de verwerkingssnelheden zijn fors toegenomen. Zogenaamde brute-force attacks, waarin hackers eindeloze combinaties van tekens blijven uitproberen totdat ze het juiste wachtwoord hebben gevonden, zijn daardoor steeds vaker effectief. Om bedrijfsdata te beschermen moet je wachtwoordbeleid lange en complexe wachtwoorden vereisen die moeilijk te achterhalen zijn met brute-force.Willekeurige tekencombinaties zijn veel veiliger dan woorden die in het woordenboek staan of andere reeksen die betekenis hebben. Een goed wachtwoord is bijvoorbeeld een lange reeks die bestaat uit een combinatie van elementen, zoals W0nen\_0P4hoog@chter. Dergelijke wachtwoorden zijn lang en complex genoeg.Best practices voor wachtwoordlengteWachtwoorden moeten ten minste acht tekens bevatten om aan de minimale veiligheidsnormen te voldoen. Dit is ook een van de wachtwoordvoorschriften van het NIST, het Amerikaanse instituut voor veiligheid en technologie, dat de Amerikaanse overheid adviseert. Omdat computers echter steeds krachtiger worden, raden wij aan een minimum van 12 tekens te hanteren voor algemene bedrijfsapplicaties en minimaal 16 tekens voor wachtwoorden die zeer gevoelige data beschermen.Best practices voor wachtwoordcomplexiteitEen veilig wachtwoord moet een combinatie bevatten van hoofdletters en kleine letters, cijfers en speciale tekens. Met elk extra tekentype verhoog je het aantal combinaties dat mogelijk is. Bij een wachtwoord als 24356775, dat alleen uit cijfers bestaat, zijn alle tekens afkomstig uit een kleine groep van 10 tekens (0-9).Als je één cijfer door een letter vervangt, bijvoorbeeld a4356775, zijn er meteen al 36 tekens mogelijk (10 cijfers + 26 letters). Als je daar dan nog een hoofdletter en een speciaal teken aan toevoegt, is het aantal mogelijkheden ongeveer 92. Met extra tekensets, zoals Unicode, krijg je nog meer mogelijkheden.Door alleen complexe en lange wachtwoorden af te dwingen los je het probleem van gemakkelijk te raden wachtwoorden echter niet op. Organisaties moeten ook zwarte lijsten toevoegen om te voorkomen dat mensen algemeen gebruikte en standaard fabriekswachtwoorden gebruiken, die een beetje cybercrimineel natuurlijk ook kent. Sta ook niet toe dat de naam van je bedrijf in het wachtwoord wordt gebruikt, bijvoorbeeld Bedrijfsnaam1.Protip: gebruik een acroniem om complexe wachtwoorden te onthouden, bijvoorbeeld WzI4xpd1@e? = Waarom zou ik vier keer per dag een appel eten?Versoepel de regels voor wachtwoordduur, -geschiedenis en mislukte inlogpogingenVaak moeten gebruikers om de 90 dagen een nieuw wachtwoord opgeven om de tijd waarin een hacker gestolen inloggegevens kan misbruiken, zo kort mogelijk te houden. In de praktijk is dit niet handig en het leidt tot een slechte gebruikerservaring. Wachtwoorden kunnen normaal gesproken best 180 dagen of langer worden gebruikt zonder dat dit significante gevolgen heeft voor de beveiliging. (Bepaalde sectoren hebben specifieke regelgeving waarin is vastgelegd dat wachtwoorden na een kortere tijd moeten verlopen.)Je bedrijf of organisatie kan ook een restrictie instellen voor de wachtwoordgeschiedenis om te voorkomen dat gebruikers dezelfde wachtwoorden telkens opnieuw gebruiken. Een limiet van de zes vorige wachtwoorden is meestal voldoende.Best practices voor mislukte inlogpogingenJe wachtwoordbeleid moet een drempel bevatten voor het aantal mislukte inlogpogingen dat is toegestaan. Je moet er echter wel op letten dat dit niet onnodig ten koste gaat van de ervaring van de gebruikers. Vaak wordt een account al na een stuk of drie pogingen vergrendeld, maar dat is niet nodig. Het is te conservatief en frustrerend voor gebruikers.Sta ten minste 10 onjuiste inlogpogingen toe voordat een account wordt vergrendeld. Bovendien moeten accounts slechts tijdelijk worden vergrendeld, zodat een gebruiker het na een bepaalde tijd weer opnieuw kan proberen. Je helpdesk hoeft dan minder vaak handmatig wachtwoorden te resetten en het is ook afdoende tegen de meeste aanvallen met grote aantallen mislukte inlogpogingen, zoals brute-force en Denial-of-Service (DoS) aanvallen. Als een account meerdere keren wordt vergrendeld, moet de IT-beveiliging een waarschuwing krijgen om de zaak te onderzoeken.Voor webwinkels of andere websites die vaak het doelwit zijn van aanvallen, zijn er andere methoden om het aantal inlogpogingen met een wachtwoord te beperken, bijvoorbeeld locatiebeperking, blokkering van IP-adressen en het gebruik van captcha’s.Verbied het delen en hergebruiken van wachtwoordenEen wachtwoord is alleen veilig als het geheim is. Daarom is het belangrijk om aandacht te besteden aan hoe je medewerkers hun wachtwoorden opslaan.Het delen van wachtwoorden tussen collega’s is onveilig. Als er al een uitzondering op deze regel nodig is, moet die duidelijk worden uitgelegd in het wachtwoordbeleid van je bedrijf. Uitzonderingen op het verbod om wachtwoorden te delen kunnen medewerkers kwetsbaar maken voor social engineering aanvallen, waarbij iemand zich bijvoorbeeld voordoet als een helpdeskmedewerker en een werknemer om zijn wachtwoord vraagt om problemen met een applicatie op te lossen.Ook mogen mensen niet voor meerdere accounts hetzelfde wachtwoord gebruiken. In de enquête onder Nederlandse mkb-medewerkers gaf 51% van de respondenten aan dit wel te doen. Dit is zeer onveilig en het vergroot de kans om slachtoffer te worden van een datalek aanzienlijk.Om gebruik van dezelfde wachtwoorden te voorkomen kun je software voor wachtwoordbeheer gebruiken. Deze applicaties kunnen het hergebruik van wachtwoorden identificeren en ontmoedigen en tegelijkertijd voorkomen dat medewerkers complexe wachtwoorden opschrijven, een riskante gewoonte waardoor ze het slachtoffer kunnen worden van aanvallen van binnenuit. Bijna 2 op de tien van de respondenten in het onderzoek gaf toe wachtwoorden op papier te noteren.Met een wachtwoordmanager kunnen gebruikers ingewikkelde wachtwoorden veilig opslaan in de cloud zonder dat ze die hoeven te onthouden of op te schrijven.Interface van wachtwoordbeheersoftware 1Password (bron)Versterk je wachtwoordbeleid met 2FAZelfs de meest ingenieuze wachtwoorden zijn kwetsbaar voor diefstal, keyloggers en talloze andere bedreigingen. Daarom is het raadzaam om je online security waar mogelijk te versterken met Two-Factor Authentication (2FA).Dit is een extra beveiligingslaag die wordt aanbevolen voor alle systemen die gevoelige gegevens bevatten, en dat zijn eigenlijk de meeste. Meestal wordt er bij 2FA een verificatiecode naar je e-mailadres gestuurd. Een andere populaire optie is mobiele authenticatiesoftware. Hierbij worden mobiele apparaten gebruikt om de identiteit te bevestigen, met push notificaties, terugbellen en andere methoden.Uit het onderzoek bleek dat 74% van de respondenten nooit Two-Factor Authentication gebruikt voor zakelijke applicaties. Dat betekent dat ongeveer drie op de vier mensen onnodige risico’s nemen met bedrijfsdata, wat kan leiden tot datalekken, reputatieschade en hoge boetes.Naar een toekomst zonder wachtwoordenOok bij een goed doordacht wachtwoordbeleid slagen nog veel cyberaanvallen. Met social engineering en phishingaanvallen krijgen cybercriminelen de wachtwoorden op een presenteerblaadje aangereikt. Bij een datalek komen ook de meest complexe wachtwoorden op straat te liggen. Keyloggers kijken gewoon mee terwijl het wachtwoord wordt getypt.Uiteindelijk zal een wachtwoord alleen niet meer voldoende zijn om de waardevolle middelen van je bedrijf te beschermen. Op de lange termijn zullen we wachtwoorden helemaal moeten afschaffen. Nu wordt er door talloze leveranciers al hard gewerkt aan wachtwoordloze technologieën die bestaan uit een combinatie van adaptive risk modeling, hardwaresleutels en biometrische verificatie.Dit staat echter allemaal nog in de kinderschoenen en overstappen op wachtwoordloze authenticatie zal veel tijd en investeringen kosten, zeker voor het mkb. Voorlopig geldt dus: versterk je bestaande wachtwoordbeleid, zorg dat 2FA ingeschakeld is waar dat kan en houd opkomende wachtwoordloze oplossingen in de gaten zodat je weet wanneer je het gebruik van wachtwoorden definitief kunt afschaffen.Wil je meer weten over wachtwoordbeleid? Bekijk dan onze lijst met software voor beleidsbeheer.

## Over de auteurs

### Quirine Storm van Leeuwen

Quirine is Program Manager voor het Franse en Duitse contentteam en beheert en definieert de contentproductie en de strategie met betrekking tot het onderzoek.

### Zach Capers

Zach is Senior Analyst voor GetApp.

## Gerelateerde categorieën

- [Helpdesk software](https://www.getapp.nl/directory/287/help-desk-ticketing/software)
- [ICT-beheersoftware](https://www.getapp.nl/directory/771/it-management/software)
- [IT-service software](https://www.getapp.nl/directory/1049/it-service/software)
- [ITSM-software](https://www.getapp.nl/directory/292/it-service-management-itsm/software)
- [Server monitor tools](https://www.getapp.nl/directory/652/it-server-network-monitoring/software)

## Gerelateerde artikelen

- [Upskilling in reactie op de pandemie – Vrouwen verwerven minder nieuwe skills dan mannen](https://www.getapp.nl/blog/2006/upskilling-in-reactie-op-de-pandemie-onderzoek)
- [Een scan van de publieke opinie over gezichtsherkenning](https://www.getapp.nl/blog/2192/scan-publieke-opinie-gezichtsherkenning)
- [SaaS, PaaS en IaaS – Een uitleg van de verschillen tussen deze drie cloud computing services](https://www.getapp.nl/blog/1995/saas-paas-iaas-uitleg-van-verschillen-cloud-computing-services)
- [5 SaaS-toolkits om explainable AI te maken](https://www.getapp.nl/blog/1573/5-saas-toolkits-explainable-ai-maken)
- [Wat is shadow IT en hoe gaat jouw organisatie ermee om?](https://www.getapp.nl/blog/1353/wat-is-shadow-it-en-hoe-gaat-jouw-organisatie-ermee-om)

## Links

- [Bekijk op GetApp](https://www.getapp.nl/blog/1526/zo-maak-je-goed-wachtwoord-wachtwoordbeleid)
- [Blog](https://www.getapp.nl/blog)
- [Startpagina](https://www.getapp.nl/)

-----

## Gestructureerde gegevens

<script type="application/ld+json">
  {"@context":"https://schema.org","@graph":[{"name":"GetApp Nederland","address":{"@type":"PostalAddress","addressLocality":"Amsterdam","addressRegion":"NH","postalCode":"1101","streetAddress":"De Entree 79 1101 BH Amsterdam Nederland"},"description":"Beoordeel, vergelijk en evalueer software voor het kleinbedrijf. GetApp Nederland biedt software, SaaS- en cloudapps, onafhankelijke evaluaties en reviews.","email":"info@getapp.nl","url":"https://www.getapp.nl/","logo":"https://dm-localsites-assets-prod.imgix.net/images/getapp/getapp-logo-light-mode-5f7ee07199c9b3b045bc654a55a2b9fa.svg","@id":"https://www.getapp.nl/#organization","@type":"Organization","parentOrganization":"G2.com, Inc.","sameAs":["https://twitter.com/getapp","https://www.facebook.com/GetAppcom","https://www.instagram.com/getappcom/","https://www.youtube.com/c/GetAppCom"]},{"name":"GetApp Nederland","url":"https://www.getapp.nl/","@id":"https://www.getapp.nl/#website","@type":"WebSite","publisher":{"@id":"https://www.getapp.nl/#organization"},"potentialAction":{"query":"required","target":"https://www.getapp.nl/search/?q={search_term_string}","@type":"SearchAction","query-input":"required name=search_term_string"}},{"name":"Een goed wachtwoord maak je zo - Een up-to-date wachtwoordbeleid","description":"Een goed wachtwoord heeft 8-16 tekens. Tips voor het maken van een goed wachtwoord en een up-to-date wachtwoordbeleid zonder achterhaalde richtlijnen.","url":"https://www.getapp.nl/blog/1526/zo-maak-je-goed-wachtwoord-wachtwoordbeleid","about":{"@id":"https://www.getapp.nl/#organization"},"@id":"https://www.getapp.nl/blog/1526/zo-maak-je-goed-wachtwoord-wachtwoordbeleid#webpage","@type":"WebPage","isPartOf":{"@id":"https://www.getapp.nl/#website"}},{"description":"Een goed wachtwoord en een uitgedacht wachtwoordbeleid beschermen je bedrijf tegen hackers die waardevolle data willen stelen. Met deze best practices krijgen cybercriminelen geen kans.","author":[{"name":"Quirine Storm van Leeuwen","@type":"Person"},{"name":"Zach Capers","@type":"Person"}],"image":{"url":"https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg","@id":"https://www.getapp.nl/blog/1526/zo-maak-je-goed-wachtwoord-wachtwoordbeleid#primaryimage","@type":"ImageObject"},"headline":"Zo maak je een goed wachtwoord en best practices voor je wachtwoordbeleid","@type":"BlogPosting","articleBody":"&lt;p&gt;Een goed wachtwoord en een uitgedacht wachtwoordbeleid beschermen je bedrijf tegen hackers die waardevolle data willen stelen. Met deze best practices krijgen cybercriminelen geen kans.&lt;/p&gt;&lt;img title=&quot;goed-wachtwoord&quot; alt=&quot;goed wachtwoord bedenken&quot; class=&quot;aligncenter&quot; fetchpriority=&quot;high&quot; src=&quot;https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg&quot; srcset=&quot;https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg?w=400 400w, https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg?w=700 700w, https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg?w=1000 1000w, https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg?w=1500 1500w, https://images.ctfassets.net/63bmaubptoky/R1CtQZWTKTAnakwZogftvkAhxKb_2sG-s87ufSOQpI8/ce9356477ea4bf5430f031f97a967e1b/goed-wachtwoord.jpg?w=2200 2200w&quot; sizes=&quot;(min-resolution: 2x) 2200px, (min-width: 992px) 1000px, 95vw&quot;/&gt;&lt;p&gt;Bestaande wachtwoordpolicy’s zijn vaak gebaseerd op achterhaalde ideeën die in deze risicovolle tijd niet meer volstaan. In dit artikel bespreken we de resultaten van een enquête naar het gebruik van wachtwoorden door mkb-medewerkers en leggen we uit hoe je het wachtwoordbeleid van jouw organisatie kunt verbeteren.&lt;/p&gt;&lt;h2&gt;Wat is een wachtwoordbeleid?&lt;/h2&gt;&lt;p&gt;Een wachtwoordbeleid of wachtwoordpolicy is een set regels waarmee je bepaalt welke wachtwoordparameters gebruikt moeten worden om te zorgen dat de data, systemen en apparaten van het bedrijf goed beschermd blijven. Een effectief wachtwoordbeleid moet uit verschillende elementen bestaan. Vaak is dit ook een vereiste van wet- en regelgeving, zoals de AVG, die werkgevers verplicht om passende technische en organisatorische maatregelen te treffen voor de bescherming van persoonsgegevens.&lt;/p&gt;&lt;p&gt;Het is echter niet genoeg om een wachtwoordbeleid op te stellen en vervolgens te implementeren. Elk bedrijf moet zijn &lt;a href=&quot;/directory/919/policy-management/software&quot; rel=&quot;noopener noreferrer&quot; target=&quot;_blank&quot;&gt; wachtwoordbeleid documenteren&lt;/a&gt;, zorgen dat alle medewerkers de inhoud ervan kennen en het beleid opnemen in relevante andere documenten, zoals het beleid voor acceptabel gebruik of een bewustwordingstraining voor beveiliging. Maar hoe maak je een goed wachtwoord?&lt;/p&gt;&lt;h2&gt;Hoe maak je een goed wachtwoord?&lt;/h2&gt;&lt;p&gt;Wachtwoorden moeten complex en lang genoeg zijn. Computers zijn de afgelopen jaren steeds krachtiger geworden en de verwerkingssnelheden zijn fors toegenomen. Zogenaamde brute-force attacks, waarin hackers eindeloze combinaties van tekens blijven uitproberen totdat ze het juiste wachtwoord hebben gevonden, zijn daardoor steeds vaker effectief. Om bedrijfsdata te beschermen moet je wachtwoordbeleid lange en complexe wachtwoorden vereisen die moeilijk te achterhalen zijn met brute-force.&lt;/p&gt;&lt;p&gt;Willekeurige tekencombinaties zijn veel veiliger dan woorden die in het woordenboek staan of andere reeksen die betekenis hebben. Een goed wachtwoord is bijvoorbeeld een lange reeks die bestaat uit een combinatie van elementen, zoals &lt;i&gt;W0nen_0P4hoog@chter&lt;/i&gt;. Dergelijke wachtwoorden zijn lang en complex genoeg.&lt;/p&gt;&lt;h2&gt;Best practices voor wachtwoordlengte&lt;/h2&gt;&lt;p&gt;Wachtwoorden moeten ten minste acht tekens bevatten om aan de minimale veiligheidsnormen te voldoen. Dit is ook een van de wachtwoordvoorschriften van het &lt;a href=&quot;https://pages.nist.gov/800-63-3/sp800-63b.html#memsecret&quot; rel=&quot;noopener noreferrer nofollow&quot; target=&quot;_blank&quot;&gt;NIST&lt;/a&gt;, het Amerikaanse instituut voor veiligheid en technologie, dat de Amerikaanse overheid adviseert. Omdat computers echter steeds krachtiger worden, raden wij aan een minimum van 12 tekens te hanteren voor algemene bedrijfsapplicaties en minimaal 16 tekens voor wachtwoorden die zeer gevoelige data beschermen.&lt;/p&gt;&lt;h2&gt;Best practices voor wachtwoordcomplexiteit&lt;/h2&gt;&lt;p&gt;Een veilig wachtwoord moet een combinatie bevatten van hoofdletters en kleine letters, cijfers en speciale tekens. Met elk extra tekentype verhoog je het aantal combinaties dat mogelijk is. Bij een wachtwoord als &lt;i&gt;24356775&lt;/i&gt;, dat alleen uit cijfers bestaat, zijn alle tekens afkomstig uit een kleine groep van 10 tekens (0-9).&lt;/p&gt;&lt;p&gt;Als je één cijfer door een letter vervangt, bijvoorbeeld &lt;i&gt;a4356775&lt;/i&gt;, zijn er meteen al 36 tekens mogelijk (10 cijfers + 26 letters). Als je daar dan nog een hoofdletter en een speciaal teken aan toevoegt, is het aantal mogelijkheden ongeveer 92. Met extra tekensets, zoals Unicode, krijg je nog meer mogelijkheden.&lt;/p&gt;&lt;p&gt;Door alleen complexe en lange wachtwoorden af te dwingen los je het probleem van gemakkelijk te raden wachtwoorden echter niet op. Organisaties moeten ook zwarte lijsten toevoegen om te voorkomen dat mensen algemeen gebruikte en standaard fabriekswachtwoorden gebruiken, die een beetje cybercrimineel natuurlijk ook kent. Sta ook niet toe dat de naam van je bedrijf in het wachtwoord wordt gebruikt, bijvoorbeeld &lt;i&gt;Bedrijfsnaam1&lt;/i&gt;.&lt;/p&gt;&lt;p&gt;&lt;b&gt;Protip: gebruik een acroniem om complexe wachtwoorden te onthouden, bijvoorbeeld &lt;/b&gt;&lt;b&gt;&lt;i&gt;WzI4xpd1@e?&lt;/i&gt;&lt;/b&gt;&lt;b&gt; = Waarom zou ik vier keer per dag een appel eten?&lt;/b&gt;&lt;/p&gt;&lt;h2&gt;Versoepel de regels voor wachtwoordduur, -geschiedenis en mislukte inlogpogingen&lt;/h2&gt;&lt;p&gt;Vaak moeten gebruikers om de 90 dagen een nieuw wachtwoord opgeven om de tijd waarin een hacker gestolen inloggegevens kan misbruiken, zo kort mogelijk te houden. In de praktijk is dit niet handig en het leidt tot een slechte gebruikerservaring. Wachtwoorden kunnen normaal gesproken best 180 dagen of langer worden gebruikt zonder dat dit significante gevolgen heeft voor de beveiliging. (Bepaalde sectoren hebben specifieke regelgeving waarin is vastgelegd dat wachtwoorden na een kortere tijd moeten verlopen.)&lt;/p&gt;&lt;p&gt;Je bedrijf of organisatie kan ook een restrictie instellen voor de wachtwoordgeschiedenis om te voorkomen dat gebruikers dezelfde wachtwoorden telkens opnieuw gebruiken. Een limiet van de zes vorige wachtwoorden is meestal voldoende.&lt;/p&gt;&lt;h2&gt;Best practices voor mislukte inlogpogingen&lt;/h2&gt;&lt;p&gt;Je wachtwoordbeleid moet een drempel bevatten voor het aantal mislukte inlogpogingen dat is toegestaan. Je moet er echter wel op letten dat dit niet onnodig ten koste gaat van de ervaring van de gebruikers. Vaak wordt een account al na een stuk of drie pogingen vergrendeld, maar dat is niet nodig. Het is te conservatief en frustrerend voor gebruikers.&lt;/p&gt;&lt;p&gt;Sta ten minste 10 onjuiste inlogpogingen toe voordat een account wordt vergrendeld. Bovendien moeten accounts slechts tijdelijk worden vergrendeld, zodat een gebruiker het na een bepaalde tijd weer opnieuw kan proberen. Je helpdesk hoeft dan minder vaak handmatig wachtwoorden te resetten en het is ook afdoende tegen de meeste aanvallen met grote aantallen mislukte inlogpogingen, zoals brute-force en Denial-of-Service (DoS) aanvallen. Als een account meerdere keren wordt vergrendeld, moet de IT-beveiliging een waarschuwing krijgen om de zaak te onderzoeken.&lt;/p&gt;&lt;p&gt;Voor webwinkels of andere websites die vaak het doelwit zijn van aanvallen, zijn er andere methoden om het aantal inlogpogingen met een wachtwoord te beperken, bijvoorbeeld locatiebeperking, blokkering van IP-adressen en het gebruik van captcha’s.&lt;/p&gt;&lt;h2&gt;Verbied het delen en hergebruiken van wachtwoorden&lt;/h2&gt;&lt;p&gt;Een wachtwoord is alleen veilig als het geheim is. Daarom is het belangrijk om aandacht te besteden aan hoe je medewerkers hun wachtwoorden opslaan.&lt;/p&gt;&lt;img title=&quot;hoe-wachtwoord-bewaren-1&quot; alt=&quot;opslaan van wachtwoorden&quot; class=&quot;aligncenter&quot; loading=&quot;lazy&quot; src=&quot;https://images.ctfassets.net/63bmaubptoky/3Z7xMckvkOYqjZFM37boK6uwQKz2ZSC5NU9mgGhNLoI/8605ddec8d9ddbf5901b800b6f5b0300/hoe-wachtwoord-bewaren-1.png&quot; srcset=&quot;https://images.ctfassets.net/63bmaubptoky/3Z7xMckvkOYqjZFM37boK6uwQKz2ZSC5NU9mgGhNLoI/8605ddec8d9ddbf5901b800b6f5b0300/hoe-wachtwoord-bewaren-1.png?w=400 400w, https://images.ctfassets.net/63bmaubptoky/3Z7xMckvkOYqjZFM37boK6uwQKz2ZSC5NU9mgGhNLoI/8605ddec8d9ddbf5901b800b6f5b0300/hoe-wachtwoord-bewaren-1.png?w=700 700w, https://images.ctfassets.net/63bmaubptoky/3Z7xMckvkOYqjZFM37boK6uwQKz2ZSC5NU9mgGhNLoI/8605ddec8d9ddbf5901b800b6f5b0300/hoe-wachtwoord-bewaren-1.png?w=1000 1000w, https://images.ctfassets.net/63bmaubptoky/3Z7xMckvkOYqjZFM37boK6uwQKz2ZSC5NU9mgGhNLoI/8605ddec8d9ddbf5901b800b6f5b0300/hoe-wachtwoord-bewaren-1.png?w=1500 1500w, https://images.ctfassets.net/63bmaubptoky/3Z7xMckvkOYqjZFM37boK6uwQKz2ZSC5NU9mgGhNLoI/8605ddec8d9ddbf5901b800b6f5b0300/hoe-wachtwoord-bewaren-1.png?w=2200 2200w&quot; sizes=&quot;(min-resolution: 2x) 2200px, (min-width: 992px) 1000px, 95vw&quot;/&gt;&lt;p&gt;Het delen van wachtwoorden tussen collega’s is onveilig. Als er al een uitzondering op deze regel nodig is, moet die duidelijk worden uitgelegd in het wachtwoordbeleid van je bedrijf. Uitzonderingen op het verbod om wachtwoorden te delen kunnen medewerkers kwetsbaar maken voor social engineering aanvallen, waarbij iemand zich bijvoorbeeld voordoet als een helpdeskmedewerker en een werknemer om zijn wachtwoord vraagt om problemen met een applicatie op te lossen.&lt;/p&gt;&lt;p&gt;Ook mogen mensen niet voor meerdere accounts hetzelfde wachtwoord gebruiken. In de enquête onder Nederlandse mkb-medewerkers gaf 51% van de respondenten aan dit wel te doen. Dit is zeer onveilig en het vergroot de kans om slachtoffer te worden van een datalek aanzienlijk.&lt;/p&gt;&lt;img title=&quot;veilig-wachtwoord-1&quot; alt=&quot;veilig wachtwoord&quot; class=&quot;aligncenter&quot; loading=&quot;lazy&quot; src=&quot;https://images.ctfassets.net/63bmaubptoky/Sq_djdeEL2xBQxmJMPNtSBTlhPJjj7OkZnCIjuxY4So/f3dce0bf191e5f6d17fa487acd4c700c/veilig-wachtwoord-1.png&quot; srcset=&quot;https://images.ctfassets.net/63bmaubptoky/Sq_djdeEL2xBQxmJMPNtSBTlhPJjj7OkZnCIjuxY4So/f3dce0bf191e5f6d17fa487acd4c700c/veilig-wachtwoord-1.png?w=400 400w, https://images.ctfassets.net/63bmaubptoky/Sq_djdeEL2xBQxmJMPNtSBTlhPJjj7OkZnCIjuxY4So/f3dce0bf191e5f6d17fa487acd4c700c/veilig-wachtwoord-1.png?w=700 700w, https://images.ctfassets.net/63bmaubptoky/Sq_djdeEL2xBQxmJMPNtSBTlhPJjj7OkZnCIjuxY4So/f3dce0bf191e5f6d17fa487acd4c700c/veilig-wachtwoord-1.png?w=1000 1000w, https://images.ctfassets.net/63bmaubptoky/Sq_djdeEL2xBQxmJMPNtSBTlhPJjj7OkZnCIjuxY4So/f3dce0bf191e5f6d17fa487acd4c700c/veilig-wachtwoord-1.png?w=1500 1500w, https://images.ctfassets.net/63bmaubptoky/Sq_djdeEL2xBQxmJMPNtSBTlhPJjj7OkZnCIjuxY4So/f3dce0bf191e5f6d17fa487acd4c700c/veilig-wachtwoord-1.png?w=2200 2200w&quot; sizes=&quot;(min-resolution: 2x) 2200px, (min-width: 992px) 1000px, 95vw&quot;/&gt;&lt;p&gt;Om gebruik van dezelfde wachtwoorden te voorkomen kun je &lt;a href=&quot;/directory/677/password-manager/software&quot; rel=&quot;noopener noreferrer&quot; target=&quot;_blank&quot;&gt;software voor wachtwoordbeheer&lt;/a&gt; gebruiken. Deze applicaties kunnen het hergebruik van wachtwoorden identificeren en ontmoedigen en tegelijkertijd voorkomen dat medewerkers complexe wachtwoorden opschrijven, een riskante gewoonte waardoor ze het slachtoffer kunnen worden van aanvallen van binnenuit. Bijna 2 op de tien van de respondenten in het onderzoek gaf toe wachtwoorden op papier te noteren.&lt;/p&gt;&lt;p&gt;Met een wachtwoordmanager kunnen gebruikers ingewikkelde wachtwoorden veilig opslaan in de cloud zonder dat ze die hoeven te onthouden of op te schrijven.&lt;/p&gt;&lt;figure class=&quot;aligncenter&quot;&gt;&lt;img title=&quot;Wachtwoordbeheeder-IPassword&quot; alt=&quot;wachtwoordbeheerder&quot; class=&quot;aligncenter&quot; fetchpriority=&quot;high&quot; src=&quot;https://images.ctfassets.net/63bmaubptoky/kRtDN_uQQra9REDcQBJ2m_rxaxvwQo3ExIzzVb2CHmE/b1986845673646e864c6434a5b1ed83e/Wachtwoordbeheeder-IPassword.png&quot; srcset=&quot;https://images.ctfassets.net/63bmaubptoky/kRtDN_uQQra9REDcQBJ2m_rxaxvwQo3ExIzzVb2CHmE/b1986845673646e864c6434a5b1ed83e/Wachtwoordbeheeder-IPassword.png?w=400 400w, https://images.ctfassets.net/63bmaubptoky/kRtDN_uQQra9REDcQBJ2m_rxaxvwQo3ExIzzVb2CHmE/b1986845673646e864c6434a5b1ed83e/Wachtwoordbeheeder-IPassword.png?w=700 700w, https://images.ctfassets.net/63bmaubptoky/kRtDN_uQQra9REDcQBJ2m_rxaxvwQo3ExIzzVb2CHmE/b1986845673646e864c6434a5b1ed83e/Wachtwoordbeheeder-IPassword.png?w=1000 1000w, https://images.ctfassets.net/63bmaubptoky/kRtDN_uQQra9REDcQBJ2m_rxaxvwQo3ExIzzVb2CHmE/b1986845673646e864c6434a5b1ed83e/Wachtwoordbeheeder-IPassword.png?w=1500 1500w, https://images.ctfassets.net/63bmaubptoky/kRtDN_uQQra9REDcQBJ2m_rxaxvwQo3ExIzzVb2CHmE/b1986845673646e864c6434a5b1ed83e/Wachtwoordbeheeder-IPassword.png?w=2200 2200w&quot; sizes=&quot;(min-resolution: 2x) 2200px, (min-width: 992px) 1000px, 95vw&quot;/&gt;&lt;figcaption&gt;Interface van wachtwoordbeheersoftware 1Password (&lt;a href=&quot;/software/101103/1password&quot; rel=&quot;nofollow noopener noreferrer&quot; target=&quot;_blank&quot;&gt;bron&lt;/a&gt;)&lt;/figcaption&gt;&lt;/figure&gt;&lt;h2&gt;Versterk je wachtwoordbeleid met 2FA&lt;/h2&gt;&lt;p&gt;Zelfs de meest ingenieuze wachtwoorden zijn kwetsbaar voor diefstal, keyloggers en talloze andere bedreigingen. Daarom is het raadzaam om je online security waar mogelijk te versterken met Two-Factor Authentication (2FA).&lt;/p&gt;&lt;p&gt;Dit is een extra beveiligingslaag die wordt aanbevolen voor alle systemen die gevoelige gegevens bevatten, en dat zijn eigenlijk de meeste. Meestal wordt er bij 2FA een verificatiecode naar je e-mailadres gestuurd. Een andere populaire optie is mobiele &lt;a href=&quot;/directory/1169/authentication/software&quot; rel=&quot;noopener noreferrer&quot; target=&quot;_blank&quot;&gt;authenticatiesoftware&lt;/a&gt;. Hierbij worden mobiele apparaten gebruikt om de identiteit te bevestigen, met push notificaties, terugbellen en andere methoden.&lt;/p&gt;&lt;p&gt;Uit het onderzoek bleek dat 74% van de respondenten &lt;i&gt;nooit&lt;/i&gt; Two-Factor Authentication gebruikt voor zakelijke applicaties. Dat betekent dat ongeveer drie op de vier mensen onnodige risico’s nemen met bedrijfsdata, wat kan leiden tot datalekken, reputatieschade en hoge boetes.&lt;/p&gt;&lt;h2&gt;Naar een toekomst zonder wachtwoorden&lt;/h2&gt;&lt;p&gt;Ook bij een goed doordacht wachtwoordbeleid slagen nog veel cyberaanvallen. Met social engineering en phishingaanvallen krijgen cybercriminelen de wachtwoorden op een presenteerblaadje aangereikt. Bij een datalek komen ook de meest complexe wachtwoorden op straat te liggen. Keyloggers kijken gewoon mee terwijl het wachtwoord wordt getypt.&lt;/p&gt;&lt;p&gt;Uiteindelijk zal een wachtwoord alleen niet meer voldoende zijn om de waardevolle middelen van je bedrijf te beschermen. Op de lange termijn zullen we wachtwoorden helemaal moeten afschaffen. Nu wordt er door talloze leveranciers al hard gewerkt aan wachtwoordloze technologieën die bestaan uit een combinatie van adaptive risk modeling, hardwaresleutels en &lt;a href=&quot;/directory/675/identity-access-management/software&quot; rel=&quot;noopener noreferrer&quot; target=&quot;_blank&quot;&gt;biometrische verificatie&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;Dit staat echter allemaal nog in de kinderschoenen en overstappen op wachtwoordloze authenticatie zal veel tijd en investeringen kosten, zeker voor het mkb. Voorlopig geldt dus: versterk je bestaande wachtwoordbeleid, zorg dat 2FA ingeschakeld is waar dat kan en houd opkomende wachtwoordloze oplossingen in de gaten zodat je weet wanneer je het gebruik van wachtwoorden definitief kunt afschaffen.&lt;/p&gt;&lt;div class=&quot;box-idea&quot;&gt;Wil je meer weten over wachtwoordbeleid? Bekijk dan onze lijst met &lt;a href=&quot;/directory/919/policy-management/software&quot; rel=&quot;noopener noreferrer&quot; class=&quot;evnt&quot; data-evac=&quot;ua_click&quot; data-evca=&quot;Blog_idea&quot; data-evna=&quot;engagement_blog_product_category_click&quot; target=&quot;_blank&quot;&gt;software voor beleidsbeheer&lt;/a&gt;.&lt;/div&gt;","publisher":{"@id":"https://www.getapp.nl/#organization"},"datePublished":"2020-05-15T11:19:14.000000Z","dateModified":"2022-11-15T19:52:40.000000Z","inLanguage":"nl-NL","mainEntityOfPage":"https://www.getapp.nl/blog/1526/zo-maak-je-goed-wachtwoord-wachtwoordbeleid#webpage"}]}
</script>
