Ga naar inhoud

NIS2 en veilig wachtwoorden delen — Wat verandert er?

De NIS2-richtlijn stelt strengere eisen aan cybersecurity. Ontdek wat dit betekent voor het delen van wachtwoorden.

Start met veilig delen

NIS2: de nieuwe standaard voor cybersecurity in Europa

In oktober 2024 werd de NIS2-richtlijn van kracht in EU-lidstaten. NIS2 (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016 en stelt aanzienlijk strengere eisen aan de cybersecurity van organisaties. Waar de eerste richtlijn nog relatief beperkt was in scope, treft NIS2 een veel bredere groep bedrijven en sectoren.

Voor veel Nederlandse organisaties betekent NIS2 dat voor het eerst wettelijke verplichtingen gelden op het gebied van informatiebeveiliging — inclusief het beheer van toegangsgegevens en de manier waarop credentials worden gedeeld. Hoe die overdracht er in de basis veilig uitziet, leest u in de complete gids veilig wachtwoorden delen.


Wie valt onder NIS2?

De richtlijn maakt onderscheid tussen twee categorieën:

Essentiële entiteiten

Grote organisaties in kritieke sectoren zijn verplicht essentieel te voldoen aan de strengste NIS2-eisen. Dit betreft onder andere:

  • Energie (elektriciteit, gas, olie, warmte)
  • Transport (lucht, rail, water, weg)
  • Bankwezen en financiële marktinfrastructuur
  • Gezondheidszorg
  • Drinkwater en afvalwater
  • Digitale infrastructuur (datacenters, DNS, cloudproviders)
  • Overheid

Belangrijke entiteiten

Een bredere groep middelgrote en grote organisaties valt in de categorie "belangrijke entiteiten". Hieronder vallen onder meer:

  • Digitale aanbieders (platforms, zoekmachines, online marktplaatsen)
  • Post- en koeriersdiensten
  • Afvalverwerking
  • Chemische industrie
  • Levensmiddelensector
  • Productiebedrijven (medische apparatuur, machines, elektronica)
  • ICT-dienstverleners en managed service providers

Let op: ook als uw organisatie zelf niet direct onder NIS2 valt, kunt u als leverancier in de toeleveringsketen worden meegenomen in de risicoanalyse van uw klanten.


Wat NIS2 vraagt op het gebied van cybersecurity

NIS2 verplicht organisaties tot het nemen van passende en evenredige technische, operationele en organisatorische maatregelen. De richtlijn specificeert een reeks minimummaatregelen die alle betrokken organisaties moeten implementeren. De relevante onderdelen voor credential-beheer zijn:

Toegangsbeheer (access management)

NIS2 verplicht expliciet tot beleid en procedures voor toegangsbeheer. Dat omvat:

  • Authenticatiebeleid: wie heeft toegang tot welke systemen, op basis van welke autorisatie?
  • Multi-factor authenticatie (MFA) voor alle kritieke systemen
  • Procedures voor het verlenen, wijzigen en intrekken van toegang
  • Beheer van bevoorrechte toegang (privileged access management)

Hoe credentials worden overgedragen is onderdeel van toegangsbeheer. Als er geen gedocumenteerde procedure bestaat voor het veilig overdragen van wachtwoorden, is dat een gap ten opzichte van de NIS2-eisen.

Beveiliging van de toeleveringsketen

Een van de vernieuwingen in NIS2 is de expliciete aandacht voor supply chain security. Organisaties moeten niet alleen hun eigen systemen beveiligen, maar ook de beveiligingspraktijken van leveranciers en dienstverleners beoordelen.

Voor ICT-dienstverleners en MSPs is dit een direct aandachtspunt: als u credentials beheert en overdraagt namens klanten, wordt uw werkwijze onderdeel van het NIS2-compliancetraject van die klanten.

Meldplicht bij incidenten

NIS2 introduceert een striktere meldplicht dan de AVG voor cybersecurity-incidenten. Organisaties moeten significante incidenten binnen 24 uur melden bij de bevoegde autoriteit (een vroeg waarschuwingsbericht) en binnen 72 uur een volledige melding doen.

Een datalek dat mede veroorzaakt is door onbeveiligde credential-overdracht — een gelekte e-mail met een wachtwoord, een credential in een onbeveiligd ticketsysteem — kan kwalificeren als zo'n significant incident.

Risicoanalyse en incidentbeheer

NIS2 verplicht organisaties tot een gedocumenteerde risicoanalyse en een bijbehorend beleid voor informatiebeveiliging. De manier waarop met credentials wordt omgegaan is een concreet onderdeel van die risicoanalyse.


Hoe uw werkwijze voor wachtwoorden moet veranderen

Voor de meeste organisaties betekent NIS2-compliance een concrete herijking van hoe credentials worden behandeld. Dit zijn de stappen die u moet nemen:

Stap 1: Breng uw huidige werkwijze in kaart

Hoe worden wachtwoorden nu gedeeld binnen uw organisatie? Via e-mail? Via chat? Via een ticketsysteem? Identificeer alle kanalen en beoordeel de risico's.

Stap 2: Stel een formeel beleid op

Leg schriftelijk vast:

  • Via welke kanalen credentials mogen worden gedeeld
  • Welke kanalen expliciet verboden zijn
  • Welke tools zijn toegestaan voor credential-overdracht
  • Wie verantwoordelijk is voor naleving en handhaving

Stap 3: Implementeer technische maatregelen

Gebruik tools die versleutelde, eenmalige overdracht afdwingen. Zorg dat wachtwoorden niet onnodig worden opgeslagen in systemen waar ze niet thuishoren (e-mailarchief, chatgeschiedenissen, ticketlogs).

Stap 4: Implementeer multi-factor authenticatie

NIS2 verplicht MFA voor toegang tot kritieke systemen. Dat staat los van credential-overdracht, maar is een aanvullende beveiligingslaag die het risico van gelekte wachtwoorden vermindert.

Stap 5: Documenteer en train

Zorg dat het beleid is gedocumenteerd en dat medewerkers zijn getraind. NIS2 vraagt om aantoonbare implementatie, niet alleen intentie.

Stap 6: Beoordeel leveranciers

Als u gebruikmaakt van externe dienstverleners die credentials beheren of overdragen, beoordeel dan hun beveiligingspraktijken. Zorg voor contractuele afspraken over hoe zij met uw credentials omgaan.


Vergelijking: NIS2 vs AVG op het gebied van credentials

Aspect AVG NIS2
Juridische basis Privacy en gegevensbescherming Cybersecurity en weerbaarheid
Scope Alle organisaties die persoonsgegevens verwerken Specifieke sectoren en groottes
Focus credentials Passende technische maatregelen Expliciet toegangsbeheer en MFA
Meldplicht 72 uur bij risico voor betrokkenen 24 uur eerste melding, 72 uur volledig
Handhaving Autoriteit Persoonsgegevens NCSC / sectorale toezichthouders
Sancties Tot 4% wereldwijde omzet Tot 10 miljoen euro (essentieel) / 7 miljoen (belangrijk)

NIS2 en AVG zijn complementaire kaders. Maatregelen die u neemt voor AVG-compliance op het gebied van credential-beheer, tellen ook mee voor NIS2 — maar NIS2 gaat verder in de specificiteit van wat er van u wordt verwacht. Wat de AVG precies vraagt, leest u op AVG en wachtwoorden delen. Werkt uw organisatie daarnaast met ISO 27001, bekijk dan password sharing software als onderdeel van je ISO 27001 toolkit.


Wat betekent dit voor ICT-dienstverleners en MSPs?

ICT-dienstverleners en managed service providers zijn in meerdere opzichten betrokken bij NIS2:

  1. Als entiteit die zelf onder NIS2 valt. MSPs vallen als digitale dienstverleners in de categorie "belangrijke entiteiten" als ze boven de drempelwaarden komen (50+ medewerkers of 10 miljoen euro+ omzet).

  2. Als leverancier in de toeleveringsketen van klanten. Klanten die zelf onder NIS2 vallen, moeten de beveiligingspraktijken van hun leveranciers beoordelen. Als ICT-dienstverlener wordt uw credential-beheer dus onderdeel van het compliancetraject van uw klanten.

  3. Als beheerder van klantcredentials. Als u als MSP credentials beheert voor klanten, bent u verantwoordelijk voor de manier waarop die credentials worden opgeslagen en overgedragen.

Op de pagina veilig wachtwoorden delen voor ICT-bedrijven staat uitgewerkt hoe een veilig overdrachtsproces er voor deze sector uitziet.


Hoe PassTransfer past in een NIS2-conforme werkwijze

PassTransfer is geen NIS2-platform op zichzelf, maar het is een concrete technische maatregel die past in een NIS2-conforme aanpak van credential-overdracht. Specifiek:

  • Versleutelde opslag: wachtwoorden worden geëncrypteerd opgeslagen, niet als platte tekst.
  • Eenmalig gebruik: na ophalen bestaat de link niet meer, waardoor de data minimaal worden opgeslagen.
  • Automatische vervaldatum: credentials verdwijnen automatisch als ze niet zijn opgehaald.
  • Geen onnodige opslag: er worden geen credentials bewaard in e-mailsystemen, chatlogs of ticketsystemen.
  • Gedocumenteerde werkwijze: het gebruik van PassTransfer is een reproduceerbaar, aantoonbaar proces.

Voor NIS2-compliance moet credential-overdracht onderdeel zijn van een breder toegangsbeheerbeleid. PassTransfer is een component in dat beleid — de component die de daadwerkelijke overdracht veilig maakt.


Praktische eerste stappen voor NIS2-gereedheid

Als uw organisatie onder NIS2 valt, of als u als leverancier wil kunnen aantonen dat u veilig werkt, zijn dit concrete stappen:

  1. Bepaal of en hoe u onder NIS2 valt — neem contact op met uw brancheorganisatie of juridisch adviseur als u twijfelt.
  2. Voer een gap-analyse uit — vergelijk uw huidige beveiligingspraktijken met de NIS2-minimummaatregelen.
  3. Stel een credential-overdrachtsbeleid op — documenteer hoe wachtwoorden worden gedeeld en via welke tools. Een SOP voor het veilig delen van wachtwoorden is daarvoor een goed vertrekpunt.
  4. Implementeer een beveiligde transfertool — vervang e-mail en chat als kanaal voor credentials.
  5. Schakel MFA in op alle kritieke systemen.
  6. Train medewerkers op het nieuwe beleid.
  7. Stel een incidentresponsplan op dat aansluit op de NIS2-meldplicht.

Conclusie

NIS2 markeert een nieuw tijdperk voor cybersecurity in Europa. De richtlijn is concreter, breder en strenger dan haar voorganger, en raakt direct aan de manier waarop organisaties omgaan met toegangsgegevens.

Voor credential-overdracht betekent NIS2 dat informele, onveilige kanalen definitief niet meer toereikend zijn. Een gedocumenteerd beleid, gecombineerd met technische maatregelen zoals versleutelde eenmalige links, is de minimale invulling van wat de richtlijn vraagt.

Begin vandaag met het veilig delen van credentials via PassTransfer — een concrete stap in de richting van NIS2-gereedheid.

Klaar om te beginnen?

Start met veilig wachtwoorden delen

Maak een versleutelde, eenmalige link. Gratis en zonder account.