Ga naar inhoud

Zo schrijf je een SOP voor het veilig delen van wachtwoorden

P
PassTransfer
Gepubliceerd 7 november 20244 min lezen

Een Standard Operating Procedure (SOP) voor het delen van wachtwoorden is geen overbodige bureaucratie. Het is een concreet document dat medewerkers vertelt wat ze moeten doen als ze een credential moeten overdragen — zodat ze niet zelf hoeven te bedenken wat de veiligste aanpak is.

Een goede SOP is kort, begrijpelijk en aansluitend bij de dagelijkse werkelijkheid. Dit artikel helpt u er een te schrijven.

Waarom een SOP nodig is

Zonder een gedocumenteerd proces doet iedereen het anders. De ene collega stuurt een wachtwoord via Slack, de andere via e-mail, een derde plakt het in een gedeeld notitiedocument. Dat maakt uw beveiliging inconsistent en moeilijk te auditen.

Een SOP geeft uniformiteit: iedereen weet wat het verwachte gedrag is, en u kunt er op toetsen. Dat is ook wat auditors (ISO 27001, SOC 2, AVG) willen zien: niet alleen dat u tools heeft, maar dat u een gedocumenteerde werkwijze heeft die medewerkers volgen.

De structuur van een SOP voor credential-deling

Een goede SOP bevat minimaal de volgende onderdelen:

1. Doel en scope

Beschrijf kort waarom dit document bestaat en voor wie het geldt. Voorbeeld:

Dit document beschrijft de procedure voor het veilig overdragen van wachtwoorden, API-sleutels, herstelcodes en andere authenticatiegegevens. Het is van toepassing op alle medewerkers van IT, support en operations.

2. Wat is verboden

Wees expliciet over wat niet mag. Dat is makkelijker te onthouden dan een lijst van wat wél mag.

  • Wachtwoorden versturen via e-mail als leesbare tekst
  • Wachtwoorden delen via chat (Slack, Teams, WhatsApp)
  • Credentials opslaan in gedeelde tekstdocumenten (Google Docs, Notion, Confluence) zonder encryptie
  • Wachtwoorden mondeling doorgeven zonder bevestiging van identiteit

3. Goedgekeurde methoden

Beschrijf de toegestane kanalen en tools. Hou het simpel: één primaire methode is beter dan vijf opties.

Primaire methode: Gebruik PassTransfer voor alle eenmalige credential-overdrachten. Maak een beveiligde link aan, stel een passende vervaldatum in (standaard: 24 uur), en stuur de link via e-mail of chat. De credential zelf reist nooit via het communicatiekanaal.

Voor permanente teamtoegang: Gebruik de goedgekeurde wachtwoordmanager van de organisatie.

4. Stappenplan per situatie

Werk de meest voorkomende situaties uit:

Onboarding van een nieuwe medewerker:

  1. Maak tijdelijke credentials aan voor alle benodigde systemen.
  2. Deel elk wachtwoord via een aparte PassTransfer-link.
  3. Verzoek de medewerker elk wachtwoord direct na ontvangst te wijzigen.
  4. Documenteer welke systemen zijn overgedragen.

Tijdelijke toegang voor externe partij:

  1. Maak een tijdelijk account aan met minimale rechten.
  2. Deel de credentials via PassTransfer met een vervaldatum die overeenkomt met de projectperiode.
  3. Trek het account in na afloop van het project.
  4. Roteer eventuele gedeelde credentials.

Overdracht bij projectoplevering (bureau naar klant):

  1. Maak een overzicht van alle te overdragen credentials.
  2. Stuur elke credential via een aparte PassTransfer-link.
  3. Bevestig ontvangst via een apart kanaal.
  4. Roteer vervolgens alle wachtwoorden waarover het bureau nog beschikte.

Offboarding van een medewerker:

  1. Inventariseer alle accounts en credentials die de medewerker had.
  2. Roteer alle gedeelde credentials.
  3. Trek individuele toegangen in.
  4. Documenteer de afronding.

5. Verificatie van identiteit

Beschrijf hoe u controleert of u credentials naar de juiste persoon stuurt. Bij interne overdrachten is dit vaak vanzelfsprekend; bij externe partijen kunt u verificatie vereisen via telefoon of videogesprek voordat u een link verstuurt.

6. Documentatie en logging

Leg vast wat er moet worden geregistreerd:

  • Datum en doel van de overdracht
  • Wie de credentials heeft ontvangen
  • Welk systeem het betrof
  • Of rotatie heeft plaatsgevonden

7. Bijwerken van de SOP

Bepaal wie verantwoordelijk is voor het bijwerken van dit document en hoe vaak het wordt gereviewed. Jaarlijks is een minimum; na incidenten of toolwisselingen ook.

Praktisch advies

Een SOP werkt alleen als medewerkers hem kennen. Maak hem onderdeel van de onboarding, benoem hem in beveiligingstrainingen en zorg dat hij eenvoudig vindbaar is. Houd hem kort — een A4 die mensen daadwerkelijk lezen is beter dan een uitgebreid document dat niemand raadpleegt. Bouw de tooling (PassTransfer) in als standaard, zodat de veilige weg ook de makkelijkste weg is.

Deel dit artikel
P
PassTransfer

Het team achter PassTransfer schrijft over veilig delen, compliance en praktische security voor teams en bureaus.

Klaar om te beginnen?

Veilig delen kost je 10 seconden

Plak je wachtwoord, kies een vervaltijd en deel de link. Gratis en zonder account.

Wachtwoord delen