Compliance checklist voor het delen van wachtwoorden
Het delen van wachtwoorden lijkt een technisch detail, maar vanuit compliance-perspectief is het een serieus aandachtspunt. Drie belangrijke kaders zijn hier relevant: de AVG (Algemene Verordening Gegevensbescherming), ISO 27001 en de NIS2-richtlijn. Elk stelt andere eisen, maar alle drie raken aan hoe je omgaat met toegangsgegevens en de overdracht daarvan.
Deze checklist helpt je te beoordelen of jouw aanpak voldoet — of wat er nog moet worden geregeld.
AVG (GDPR)
De AVG regelt de bescherming van persoonsgegevens. Wachtwoorden op zichzelf zijn geen persoonsgegevens, maar ze geven toegang tot systemen waar persoonsgegevens worden verwerkt. Dat maakt de beveiliging van die toegangsgegevens indirect relevant voor AVG-compliance.
Checklist:
- [ ] Er is een verwerkersovereenkomst met de tool die je gebruikt voor het delen van wachtwoorden, als die tool als verwerker kwalificeert
- [ ] Wachtwoorden die toegang geven tot systemen met persoonsgegevens worden niet onversleuteld verstuurd via e-mail of chat
- [ ] Er is een procedure voor het intrekken van toegang bij vertrek van medewerkers
- [ ] Toegang tot systemen met persoonsgegevens is beperkt tot wie dat nodig heeft (dataminimalisatie, artikel 5 AVG)
- [ ] Er is een registratie van wie toegang heeft tot welke systemen (verantwoordingsplicht, artikel 5 lid 2 AVG)
- [ ] Datalekken die samenhangen met gecompromitteerde toegangsgegevens worden gemeld aan de AP binnen 72 uur
ISO 27001
ISO 27001 is een internationale norm voor informatiebeveiliging. Annex A bevat een set beheersmaatregelen. Relevant voor het delen van wachtwoorden zijn met name de maatregelen rondom toegangsbeheer (A.9) en cryptografie (A.10).
Checklist:
- [ ] Er is een formeel beleid voor toegangsbeheer (A.9.1.1)
- [ ] Gebruikers- en beheerdersaccounts zijn gescheiden; beheerdersreferenties worden zorgvuldig beheerd (A.9.2.3)
- [ ] Wachtwoorden worden nooit onversleuteld opgeslagen of verzonden (A.10.1.1)
- [ ] Er is een procedure voor het doorgeven van initieel wachtwoord bij aanmaak van een account (A.9.2.4)
- [ ] Toegangsrechten worden periodiek beoordeeld en ingetrokken bij functiewijziging of uitdiensttreding (A.9.2.6)
- [ ] Er zijn maatregelen getroffen om te voorkomen dat wachtwoorden in communicatiekanalen (e-mail, chat) blijven staan
- [ ] Gebruik van externe tools voor credential-overdracht is gedocumenteerd en goedgekeurd door de verantwoordelijke
NIS2
De NIS2-richtlijn (Network and Information Security Directive 2) is de Europese richtlijn voor cyberbeveiliging van essentiële en belangrijke entiteiten. In Nederland is deze richtlijn omgezet in de Cyberbeveiligingswet. NIS2 stelt eisen aan risicobeheer en incidentmelding.
Checklist:
- [ ] Er zijn maatregelen getroffen voor het beheer van toegangsgegevens als onderdeel van risicobeheer (artikel 21 NIS2)
- [ ] Medewerkers zijn getraind in het veilig omgaan met wachtwoorden en toegangsgegevens
- [ ] Er is een incidentresponsplan dat credential-diefstal als scenario omvat
- [ ] Leveranciers en dienstverleners die toegang hebben tot systemen zijn gescreend op beveiliging (supply chain security)
- [ ] Er zijn technische maatregelen die ongeautoriseerde toegang detecteren en loggen
- [ ] Incidenten die samenhangen met gecompromitteerde credentials worden gemeld aan het NCSC of de sectorale toezichthouder
Algemene best practices (niet kadergebonden)
Naast de specifieke eisen van de drie kaders zijn er praktische maatregelen die altijd verstandig zijn:
- [ ] Wachtwoorden worden nooit opgeslagen in e-mailbodies, chatberichten of notitiedocumenten
- [ ] Tijdelijke wachtwoorden worden eenmalig gedeeld via een tool met automatische verloopdatum
- [ ] Na ontvangst van een tijdelijk wachtwoord wordt het direct gewijzigd door de ontvanger
- [ ] Er is een centraal systeem (wachtwoordmanager) voor het bewaren van gedeelde credentials in teams
- [ ] Wachtwoorden voor beheerderaccounts zijn minimaal 20 tekens lang en worden regelmatig geroteerd
- [ ] Multi-factor authenticatie is ingeschakeld voor alle systemen die dit ondersteunen
Hoe je met deze checklist aan de slag gaat
Gebruik deze checklist als startpunt voor een intern gesprek of een quick scan. Je hoeft niet alles in een keer te regelen. Prioriteer op basis van:
- Wat staat er al goed?
- Wat ontbreekt en heeft hoog risico?
- Wat is eenvoudig te regelen?
De overgang naar eenmalige wachtwoordlinks is doorgaans een van de snel te realiseren verbeteringen met directe impact op meerdere punten in deze checklist. Het is een concrete, aantoonbare maatregel die je kunt documenteren en laten zien bij een audit.