Zo schrijf je een SOP voor het veilig delen van wachtwoorden
Een Standard Operating Procedure (SOP) voor het delen van wachtwoorden is geen overbodige bureaucratie. Het is een concreet document dat medewerkers vertelt wat ze moeten doen als ze een credential moeten overdragen — zodat ze niet zelf hoeven te bedenken wat de veiligste aanpak is.
Een goede SOP is kort, begrijpelijk en aansluitend bij de dagelijkse werkelijkheid. Dit artikel helpt u er een te schrijven.
Waarom een SOP nodig is
Zonder een gedocumenteerd proces doet iedereen het anders. De ene collega stuurt een wachtwoord via Slack, de andere via e-mail, een derde plakt het in een gedeeld notitiedocument. Dat maakt uw beveiliging inconsistent en moeilijk te auditen.
Een SOP geeft uniformiteit: iedereen weet wat het verwachte gedrag is, en u kunt er op toetsen. Dat is ook wat auditors (ISO 27001, SOC 2, AVG) willen zien: niet alleen dat u tools heeft, maar dat u een gedocumenteerde werkwijze heeft die medewerkers volgen.
De structuur van een SOP voor credential-deling
Een goede SOP bevat minimaal de volgende onderdelen:
1. Doel en scope
Beschrijf kort waarom dit document bestaat en voor wie het geldt. Voorbeeld:
Dit document beschrijft de procedure voor het veilig overdragen van wachtwoorden, API-sleutels, herstelcodes en andere authenticatiegegevens. Het is van toepassing op alle medewerkers van IT, support en operations.
2. Wat is verboden
Wees expliciet over wat niet mag. Dat is makkelijker te onthouden dan een lijst van wat wél mag.
- Wachtwoorden versturen via e-mail als leesbare tekst
- Wachtwoorden delen via chat (Slack, Teams, WhatsApp)
- Credentials opslaan in gedeelde tekstdocumenten (Google Docs, Notion, Confluence) zonder encryptie
- Wachtwoorden mondeling doorgeven zonder bevestiging van identiteit
3. Goedgekeurde methoden
Beschrijf de toegestane kanalen en tools. Hou het simpel: één primaire methode is beter dan vijf opties.
Primaire methode: Gebruik PassTransfer voor alle eenmalige credential-overdrachten. Maak een beveiligde link aan, stel een passende vervaldatum in (standaard: 24 uur), en stuur de link via e-mail of chat. De credential zelf reist nooit via het communicatiekanaal.
Voor permanente teamtoegang: Gebruik de goedgekeurde wachtwoordmanager van de organisatie.
4. Stappenplan per situatie
Werk de meest voorkomende situaties uit:
Onboarding van een nieuwe medewerker:
- Maak tijdelijke credentials aan voor alle benodigde systemen.
- Deel elk wachtwoord via een aparte PassTransfer-link.
- Verzoek de medewerker elk wachtwoord direct na ontvangst te wijzigen.
- Documenteer welke systemen zijn overgedragen.
Tijdelijke toegang voor externe partij:
- Maak een tijdelijk account aan met minimale rechten.
- Deel de credentials via PassTransfer met een vervaldatum die overeenkomt met de projectperiode.
- Trek het account in na afloop van het project.
- Roteer eventuele gedeelde credentials.
Overdracht bij projectoplevering (bureau naar klant):
- Maak een overzicht van alle te overdragen credentials.
- Stuur elke credential via een aparte PassTransfer-link.
- Bevestig ontvangst via een apart kanaal.
- Roteer vervolgens alle wachtwoorden waarover het bureau nog beschikte.
Offboarding van een medewerker:
- Inventariseer alle accounts en credentials die de medewerker had.
- Roteer alle gedeelde credentials.
- Trek individuele toegangen in.
- Documenteer de afronding.
5. Verificatie van identiteit
Beschrijf hoe u controleert of u credentials naar de juiste persoon stuurt. Bij interne overdrachten is dit vaak vanzelfsprekend; bij externe partijen kunt u verificatie vereisen via telefoon of videogesprek voordat u een link verstuurt.
6. Documentatie en logging
Leg vast wat er moet worden geregistreerd:
- Datum en doel van de overdracht
- Wie de credentials heeft ontvangen
- Welk systeem het betrof
- Of rotatie heeft plaatsgevonden
7. Bijwerken van de SOP
Bepaal wie verantwoordelijk is voor het bijwerken van dit document en hoe vaak het wordt gereviewed. Jaarlijks is een minimum; na incidenten of toolwisselingen ook.
Praktisch advies
Een SOP werkt alleen als medewerkers hem kennen. Maak hem onderdeel van de onboarding, benoem hem in beveiligingstrainingen en zorg dat hij eenvoudig vindbaar is. Houd hem kort — een A4 die mensen daadwerkelijk lezen is beter dan een uitgebreid document dat niemand raadpleegt. Bouw de tooling (PassTransfer) in als standaard, zodat de veilige weg ook de makkelijkste weg is.