Digitaalgezag logo digitaalgezag
Cybersecurity

Wachtwoordbeleid voor het MKB: wat werkt en wat niet

Verplicht wachtwoorden wisselen elke 90 dagen is achterhaald en maakt het zelfs onveiliger. Wat werkt wel en hoe stel je een effectief wachtwoordbeleid in?

LMLars Molenaar Laatst bijgewerkt: juni 2026
Wachtwoordbeleid MKB Microsoft 365 NIST 2026

Bijna elk Nederlands bedrijf hanteert nog steeds een wachtwoordbeleid van twintig jaar geleden: minimaal 8 tekens, verplicht een hoofdletter en een cijfer, en elke 90 dagen een nieuw wachtwoord. Dat beleid werd in 2017 al als achterhaald en contraproductief bestempeld door het NIST (National Institute of Standards and Technology), de Amerikaanse standaardisatieorganisatie wier richtlijnen wereldwijd worden gevolgd.

Het probleem: medewerkers die elke 90 dagen een nieuw wachtwoord moeten bedenken, kiezen voor voorspelbare patronen. Januari2024!, Lente2024!, Zomer2024!. Of ze schrijven het op een Post-it. Hoe frequenter het wisselen, hoe zwakker de wachtwoorden in de praktijk.

Dit artikel beschrijft wat de wetenschap en de praktijk zeggen over effectief wachtwoordbeleid.

Wat het NIST aanbevelingen zijn (2024)

Het NIST publiceerde in 2024 zijn bijgewerkte richtlijnen (NIST SP 800-63B). De kernpunten die afwijken van traditioneel beleid:

Traditioneel beleidNIST 2024 aanbevelingReden
Verplicht wisselen elke 90 dagenAlleen wisselen bij verdacht gebruik of datalekFrequente wijziging leidt tot voorspelbare patronen
Minimaal 8 tekensMinimaal 15 tekensLengte is belangrijker dan complexiteit
Verplicht hoofdletter + cijfer + symboolNiet afdwingen (maar wel toestaan)Leidt tot voorspelbare substitutie (a→@, e→3)
Blokkeer veelgebruikte wachtwoordenBlokkeer veelgebruikte wachtwoordenBleef ongewijzigd en is correct
Wachtwoordhint na foutNooit wachtwoordhints tonenHints geven aanvallers informatie
Maximale lengte beperkenSta wachtwoorden van minimaal 64 tekens toeWachtzinnen zijn veiliger dan complexe korte woorden

Wachtzinnen versus complexe wachtwoorden

Een wachtwoord van 8 tekens met hoofdletter, cijfer en symbool: P@ssw0rd! Dit is een zwak wachtwoord ondanks dat het aan de traditionele regels voldoet. Het is voorspelbaar (a→@, o→0, ! aan het einde) en staat hoog op de lijsten van meest gebruikte wachtwoorden.

Een wachtzin van 4 willekeurige woorden: koningsleeuwgroentedak. Dit is sterker. 20 tekens, volledig willekeurig, makkelijk te onthouden, moeilijk te kraken. Een moderne GPU kan een 8-tekens wachtwoord in seconden tot uren kraken via brute force. Een 20-tekens wachtzin zonder woordenboekpatroon: eeuwen.

Tabel met kraaktijden bij moderne aanvallen (offline brute force, 100 miljard pogingen per seconde):

WachtwoordtypeVoorbeeldKraaktijd
8 tekens, alleen letterspassword0,2 seconden
8 tekens, met cijfer en symboolP@ssw0rd22 minuten
12 tekens, gemengdTr0ub4dor&33 jaar
16 tekens, wachtzincorrecthorsebattery550 jaar
20 tekens, wachtzinkoningsleeuwgroentedakMiljarden jaren

Wachtwoordmanagers: de praktische oplossing

Het fundamentele probleem van wachtwoordbeleid: hoe meer systemen een medewerker gebruikt, hoe meer wachtwoorden die persoon moet onthouden. Mensen hergebruiken wachtwoorden. Als één systeem wordt gehackt en het wachtwoord wordt buitgemaakt, worden alle andere systemen met hetzelfde wachtwoord kwetsbaar.

Een wachtwoordmanager lost dit op. De medewerker onthoudt één sterk hoofdwachtwoord. De wachtwoordmanager genereert en bewaart unieke, complexe wachtwoorden voor elk systeem.

Zakelijke wachtwoordmanagers voor het MKB:

ToolPrijs/gebruiker/jaarBeheercentraleSSOOpmerking
1Password Business76 euroJaJaZeer compleet voor MKB
Bitwarden Business36 euroJaJaOpen source, goedkoopst
Dashlane Business96 euroJaJaSterk in rapportages
Keeper Business60 euroJaJaSterk in compliance
KeePass (gratis)0 euroNeeNeeZelf hosten, geen beheer

Voor een team van 20 medewerkers zijn de kosten van Bitwarden Business 720 euro per jaar. De gemiddelde tijd die medewerkers besparen op inloggen en wachtwoordherstel: 30 tot 60 minuten per maand per persoon. Bij 20 medewerkers en 20 euro kostenplaats per uur is dat 2.400 tot 4.800 euro per jaar aan tijdsbesparing.

Wachtwoordbeleid instellen in Microsoft 365

Microsoft 365 biedt twee niveaus van wachtwoordbeheer.

Basisbeleid via Microsoft 365-beheercentrum:

Ga naar admin.microsoft.com. Ga naar Instellingen, dan Beveiliging en privacy, dan Wachtwoordbeleid. Hier kun je instellen of wachtwoorden verlopen (Microsoft beveelt aan dit uit te zetten als MFA actief is) en hoeveel dagen voor verlopen de melding verschijnt.

Aanbeveling van Microsoft zelf (2024): schakel wachtwoordverloop uit als alle accounts MFA hebben. Een sterk wachtwoord dat nooit verloopt in combinatie met MFA is veiliger dan een wachtwoord dat elke 90 dagen wordt gewijzigd zonder MFA.

Geavanceerd beleid via Microsoft Entra ID:

Met Entra ID Password Protection kun je een lijst van verboden wachtwoorden instellen. Microsoft blokkeer al automatisch wachtwoorden die voorkomen op bekende gelekte wachtwoordlijsten (meer dan 1 miljard bekende gelekte wachtwoorden worden actief geblokkeerd). Je kunt aanvullend bedrijfsspecifieke termen blokkeren: de bedrijfsnaam, productnamen, locaties.

Bescherming tegen gelekte wachtwoorden

Een van de meest onderschatte risico's: medewerkers die hetzelfde wachtwoord gebruiken voor zakelijke systemen als voor privédiensten. Als een webshop, forum of dienst waar een medewerker is geregistreerd, wordt gehackt, belandt dat wachtwoord op een gedeelde lijst.

Aanvallers gebruiken die lijsten voor credential stuffing: geautomatiseerd inlogpogingen doen op zakelijke systemen met bekende gebruikersnaam-wachtwoordcombinaties. Microsoft Entra ID controleert bij elke aanmelding of het wachtwoord voorkomt op bekende lek-lijsten en blokkeert inlogpogingen als dat het geval is.

Controleer zelf of jouw e-mailadres voorkomt in bekende datalekken via haveibeenpwned.com. Deze gratis dienst van beveiligingsonderzoeker Troy Hunt indexeert meer dan 12 miljard gelekte accounts.

Wachtwoordbeleid communiceren naar medewerkers

Een beleid dat niemand begrijpt, werkt niet. Communiceer drie kernboodschappen:

Gebruik een wachtwoordmanager. De IT-afdeling stelt 1Password of Bitwarden in, betaalt de licentie, en biedt begeleiding bij de eerste installatie.

Gebruik unieke wachtwoorden voor elk systeem. Nooit hetzelfde wachtwoord voor zakelijk en privé, nooit hetzelfde wachtwoord voor twee zakelijke systemen.

Activeer 2FA op elk systeem dat het ondersteunt. Wachtwoorden zijn de eerste verdedigingslinie. 2FA is de tweede. Beide zijn nodig.

Veelgestelde vragen

Moeten we wachtwoorden nog laten verlopen?

Nee, als alle accounts MFA hebben. Microsoft, NIST en het NCSC adviseren unaniem om wachtwoordverlopen uit te schakelen als MFA actief is. Wachtwoordverlopen zonder MFA zijn een tweede of derde prioriteit vergeleken met het activeren van MFA.

Wat als een medewerker zijn wachtwoord vergeet?

Een selfservice wachtwoordherstel via Microsoft Entra ID SSPR laat medewerkers hun eigen wachtwoord resetten via verificatie met een alternatieve methode (telefoonnummer, authenticator-app). Dit bespaart gemiddeld 15 tot 30 minuten helpdesktijd per incident.

Hoe lang duurt het om een wachtwoordmanager in te voeren voor 15 medewerkers?

Technische configuratie: 2 tot 4 uur. Uitrol inclusief installatie en onboarding per medewerker: gemiddeld 30 minuten per persoon. Totaal: één werkdag voor de IT-verantwoordelijke plus 7,5 uur medewerkersbegeleiding.

Mogen medewerkers wachtwoorden opschrijven?

Alleen als het opgeschrevene wordt bewaard in een afgesloten ruimte, niet op een Post-it op het scherm. Een sterk wachtwoord in een kluis is beter dan een zwak wachtwoord in een hoofd. Beter nog: een wachtwoordmanager.

Credential stuffing: het reële gevaar van hergebruikte wachtwoorden

In mei 2024 werd een groot datalek gepubliceerd op het dark web: RockYou2024, een compilatie van 9,9 miljard unieke wachtwoorden uit eerdere datalekken. Elk wachtwoord dat ooit bij een datalek is buitgemaakt en dat door een medewerker wordt hergebruikt voor zakelijke accounts, staat op die lijst.

Credential stuffing-aanvallen gebruiken dit soort lijsten geautomatiseerd. De aanvaller probeert met elk bekende wachtwoord in te loggen op zakelijke Microsoft 365, Google Workspace of andere systemen. Bij 10.000 aanmeldpogingen per seconde duurt het testen van een lijst van 1 miljoen wachtwoorden voor één e-mailadres minder dan 2 minuten.

Haveibeenpwned.com indexeert meer dan 12 miljard gelekte accounts en 847 miljoen unieke wachtwoorden. Controleer via deze gratis dienst of zakelijke e-mailadressen van medewerkers voorkomen in bekende datalekken.

Microsoft blokkeer in Entra ID aanmeldpogingen met wachtwoorden die voorkomen in de top van bekende gelekte wachtwoordlijsten. Dat beschermt niet tegen alle gelekte wachtwoorden, maar wel tegen de meest voorkomende.

Praktijkscenario: Een medewerker gebruikt voor zowel zijn LinkedIn-account als zijn Microsoft 365-account het wachtwoord Zomer2023! In 2023 was er een datalek bij een populaire nieuwssite waarbij zijn e-mailadres en wachtwoord werden buitgemaakt. Zijn LinkedIn-account werd gehackt en gebruikt om phishingberichten te sturen naar zijn LinkedIn-netwerk. Zijn Microsoft 365-account stond echter nog open met hetzelfde wachtwoord. Via Microsoft 365 had de aanvaller toegang tot klantdata, interne documenten en e-mail.

Oplossing: wachtwoordmanager met unieke wachtwoorden per systeem. Het datalek bij de nieuwssite had in dit scenario geen invloed gehad op de zakelijke systemen.


Wachtwoordbeleid in getallen: NIST SP 800-63B (toonaangevende standaard) raadt aan: minimaal 8 tekens verplicht, 64 tekens maximum, geen verplichte speciale tekens, geen periodieke wisselverplichting (tenzij compromis vermoed). Microsoft raadt aan: minimaal 12 tekens voor zakelijke accounts, geen vervaldatum (slecht wachtwoord is gevaarlijker dan oud wachtwoord). Onderzoek Verizon DBIR 2024: 80% van hacking-gerelateerde inbreuken betrof gestolen of zwakke wachtwoorden. Gemiddelde tijd om een 8-karakter wachtwoord te kraken (moderne hardware): 37 minuten. Een 12-karakter wachtwoord: 34.000 jaar. Een 12-karakter wachtwoord met mix van tekens: astronomisch lang. MFA gecombineerd met wachtwoordmanager: elimineert 99,2% van geautomatiseerde aanvallen.

Wachtwoordbeleid in getallen

Het NIST (Nationaal Instituut voor Standaarden en Technologie) beveelt aan: minimaal 12 tekens, geen verplichte speciale tekens, wachtwoorden alleen wijzigen bij verdenking van compromittering. 81% van alle datalekken begint met een zwak of gestolen wachtwoord. Een brute-force aanval op een 8-teken wachtwoord duurt gemiddeld 37 minuten; bij 12 tekens stijgt dit naar 34.000 jaar. Wachtwoordmanagers verhogen wachtwoordkwaliteit met 94%. Implementatie van MFA blokkeert 99,9% van de geautomatiseerde aanvallen. Gemiddeld beheert een medewerker 27 zakelijke wachtwoorden. Organisaties die wachtwoordmanagers invoeren, zien 60% minder helpdeskaanvragen voor wachtwoordherstel.

*Zie ook: Tweefactorauthenticatie instellen, Microsoft 365 beveiligen, Zero trust in Microsoft 365, Social engineering herkennen en Endpoint beveiliging voor het MKB.*

Lees ook