Sinds 2008 voor het mkb in Zuid- en Midden-Nederland · 143+ bedrijven beschermd · Alle tarieven staan online

Wat is het beste wachtwoordbeleid voor een mkb-bedrijf?

Blog › Wat is het beste wachtwoordbeleid voor een mkb-bedrijf?

Wat is het beste wachtwoordbeleid voor een mkb-bedrijf?

E-mail

Lees verder op je mobiel

Scan de code met je telefoon.

QR-code naar deze pagina
Wat is het beste wachtwoordbeleid voor een mkb-bedrijf?
Geschreven door Marcel Martens op 30-09-2026

Geen lijst met twintig regels die niemand toch opvolgt. Gewoon een eerlijk antwoord op wat echt helpt, en wat vooral overlast geeft zonder iets op te leveren.

In het kort

  • Een lang wachtwoord is een goed begin, maar geen volledige oplossing, zonder MFA blijft één gestolen wachtwoord genoeg om binnen te komen.
  • Wachtwoordbeleid en MFA zijn geen vervanging van elkaar: het beleid gaat over het wachtwoord zelf, MFA is de extra laag daarachter.
  • Verplicht elke paar maanden wijzigen is achterhaald advies, het leidt vooral tot voorspelbare wachtwoorden zoals "Zomer2026!" die daarna weer "Herfst2026!" worden.
  • Een briefje met wachtwoorden bij het bureau is een reëel risico, maar vaak een symptoom van een dieper probleem: te veel wachtwoorden om te onthouden.
  • De snelste manier om dit op orde te krijgen: een wachtwoordmanager instellen en MFA overal aanzetten, in die volgorde.

Wachtwoordbeleid is een van die onderwerpen waar het advies van tien jaar geleden nog steeds rondzingt, terwijl het inmiddels achterhaald is. Hier het actuele antwoord.

[question] Is een lang wachtwoord genoeg, of moet er meer gebeuren?

Een lang wachtwoord is een goed begin, hoe langer, hoe lastiger te raden of te kraken. Maar een wachtwoord alleen, hoe lang ook, blijft één ding: iets dat gestolen of afgekeken kan worden. Zodra dat gebeurt, is een lang wachtwoord net zo bruikbaar voor een aanvaller als een kort wachtwoord. Daarom is de combinatie met MFA (tweestapsverificatie) de eigenlijke basis, niet het wachtwoord op zichzelf.

[key] Wat is het verschil tussen een wachtwoordbeleid en MFA?

Een wachtwoordbeleid gaat over het wachtwoord zelf: hoe lang moet het zijn, mag het hergebruikt worden, wordt het gecontroleerd tegen bekende gelekte wachtwoorden. MFA is een aparte, extra laag daarachter: zelfs als iemand je wachtwoord heeft, komt hij niet binnen zonder die tweede bevestiging.

Een goed wachtwoordbeleid maakt het wachtwoord zelf sterker. MFA zorgt dat een sterk wachtwoord niet je enige verdedigingslinie is.

[warning] Moeten wachtwoorden elke paar maanden verplicht wijzigen, of is dat achterhaald?

Achterhaald, en inmiddels door beveiligingsinstanties zoals het NCSC ook zo erkend. In de praktijk leidt verplicht periodiek wijzigen vooral tot voorspelbare patronen: mensen veranderen "Zomer2026!" in "Herfst2026!" om het maar te onthouden, wat een wachtwoord juist makkelijker te raden maakt, niet moeilijker.

Beter advies: een lang, uniek wachtwoord per account, dat je alleen wijzigt als er reden toe is (bijvoorbeeld een datalek), in combinatie met MFA.

[eye] Is een briefje met wachtwoorden bij het bureau echt zo'n groot risico?

Ja, want iedereen die fysiek bij dat bureau kan, een bezoeker, een leverancier, iemand die toevallig binnenloopt, kan er zo bij. Maar het is vaak ook een signaal van een dieper probleem: mensen die te veel losse wachtwoorden moeten onthouden, grijpen naar een briefje omdat het simpelweg niet anders lukt. De oplossing zit dan niet in "verbieden", maar in het makkelijker maken: een wachtwoordmanager, zodat niemand meer hoeft te onthouden.

[cog] Hoe voorkom ik dat iedereen hetzelfde simpele wachtwoord gebruikt?

Door het technisch af te dwingen in plaats van het alleen te vragen. Stel minimale eisen in aan lengte en complexiteit op het niveau van je systemen (bijvoorbeeld binnen Microsoft 365), en combineer dat met een wachtwoordmanager die voor iedereen automatisch unieke wachtwoorden genereert. Zo hoeft niemand zelf een wachtwoord te verzinnen, en dus ook niet de verleiding te voelen om "Welkom01" te kiezen.

[check] Wat is de snelste manier om dit binnen mijn team op orde te krijgen?

Twee stappen, in deze volgorde: eerst MFA overal aanzetten waar dat kan, dat heeft meteen het grootste effect. Daarna een wachtwoordmanager uitrollen, zodat wachtwoorden vanzelf lang en uniek worden zonder dat iemand ze hoeft te onthouden. Beide zijn geen langlopende projecten; het is vooral een kwestie van consequent instellen en uitleggen waarom.

[clock] Tot slot

Het beste wachtwoordbeleid is niet het strengste, het is het beleid dat mensen ook echt volhouden. Lange, unieke wachtwoorden via een wachtwoordmanager, MFA overal aan, en stoppen met verplicht wijzigen zonder reden, dat combineert wat echt helpt met wat mensen in de praktijk ook daadwerkelijk doen.

Wachtwoordbeleid en MFA nog niet overal op orde?

Plan een afspraak met Marcel

Wil je eerst weten waar jullie nu staan?

Doe de ICT Quickscan →


in Blog
Wat is het beste wachtwoordbeleid voor een mkb-bedrijf?
Marcel Martens 30 september 2026

Deel deze post

Labels

Onze blogs