Wat er op een bureau vaak misgaat
Neem Uitzendbureau Noordwind. Recruiter Sanne gebruikt hetzelfde wachtwoord voor haar mail, het ATS en de cv-database. Het team deelt één login voor de cv-database, en dat wachtwoord staat in de appgroep en op een briefje naast het scherm. Een collega die vorig jaar vertrok, kan nog steeds inloggen. Tweestapsverificatie staat nergens aan.
Het NCSC is daar duidelijk over: maak voor verschillende diensten verschillende wachtwoorden aan, zodat niet al je accounts opeens toegankelijk zijn als één wachtwoord bekend wordt. Een sterk wachtwoord dat bekend wordt, is direct zijn kracht kwijt.
Ook de gedeelde login is een risico. Het NCSC adviseert om toegang persoonsgebonden te maken, met een eigen gebruikersaccount voor elke medewerker. Vermijd generieke accounts die tussen meerdere medewerkers worden gedeeld. Met eigen accounts kun je één persoon de toegang afnemen zonder dat de rest een nieuw wachtwoord nodig heeft.
Lange wachtzinnen en een wachtwoordmanager
Veiliginternetten.nl adviseert een uniek, lang wachtwoord van minimaal 12 tekens. Liever nog een wachtzin: die is makkelijk te onthouden en al snel langer dan 12 tekens. Het NCSC zegt het kort: hoe langer de zin, hoe veiliger.
Tientallen unieke wachtwoorden onthoudt niemand. Daarvoor is een wachtwoordmanager. Die beheert je wachtwoorden veilig en centraal, en veel wachtwoordmanagers maken zelf sterke wachtwoorden voor je aan. Je hoeft dan nog maar één wachtwoord te onthouden.
Voor een team is dat extra handig. De meeste wachtwoordmanagers hebben naast een persoonlijke kluis ook een gedeelde kluis. Kan een systeem echt geen eigen accounts per medewerker aan, dan zet je die ene login daar in en niet in de appgroep.
En dat briefje? Volgens het NCSC is het niet verkeerd om het wachtwoord van je wachtwoordmanager op een briefje te schrijven en thuis te verstoppen, zolang er niet op staat waar het voor is. Een briefje met de login van de cv-database naast je scherm op kantoor is iets heel anders.
Zet tweestapsverificatie aan, te beginnen bij je mail
Een sterk wachtwoord alleen is niet genoeg. Hoe sterk je wachtwoord ook is, als het in handen valt van een onbevoegde zijn meerdere systemen opeens kwetsbaar, schrijft het NCSC. Met tweestapsverificatie, ook wel 2FA of MFA genoemd, voeg je een extra laag toe: naast je wachtwoord bevestig je de inlog bijvoorbeeld met een code op je telefoon of je vingerafdruk.
Veiliginternetten.nl adviseert om dat overal in te stellen waar het kan, met een authenticatie-app, biometrie of sms. Het NCSC noemt de plek om te beginnen: zet inloggen in twee stappen aan voor je bedrijfsapplicaties, in elk geval je zakelijke e-mail. Vertel je medewerkers vooraf wat er verandert, en overleg met je IT-leverancier welke methode het beste past.
Toegang dicht bij vertrek
Intercedenten en recruiters komen en gaan, en soms krijgt iemand een andere rol. Volgens het NCSC moet toegang worden ingetrokken als een medewerker vertrekt, en moeten de rechten worden aangepast als iemand een nieuwe functie krijgt. Dat geldt ook voor mensen van buiten, zoals een freelancer die tijdelijk in je ATS werkte.
Maak daar een vaste stap van op de laatste werkdag: alle accounts van die persoon dicht. Heeft hij of zij toch een gedeelde login gekend, verander dan ook dat wachtwoord.
Controleer of je gegevens in een datalek zitten
Je wachtwoord kan bekend zijn zonder dat je het merkt, bijvoorbeeld omdat een dienst die je gebruikt is gehackt. Het NCSC wijst op de website Check je Hack van de politie om na te gaan of je gegevens in een datalek zitten. Verander je wachtwoorden zodra je vermoedt dat ze ergens bekend zijn.
Wordt een zakelijk account van jouw bureau gehackt, dan kan dat zelf een datalek zijn. Ondernemersplein noemt als voorbeeld een gehackt zakelijk account waardoor een cybercrimineel bij alle gegevens kan. Je zet zo'n lek altijd in je datalekregister, en volgens de AVG meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico oplevert voor de mensen om wie het gaat. Met een cv-database vol kandidaatgegevens is dat geen theoretische vraag.
Checklist voor deze week
Je hoeft niet alles in één keer om te gooien. Met deze stappen ben je een eind op weg:
- Zet tweestapsverificatie aan op de zakelijke mail van iedereen op kantoor.
- Doe daarna hetzelfde voor het ATS, de cv-database en de loonadministratie, waar dat kan.
- Kies een wachtwoordmanager voor het team en zet gedeelde logins in een gedeelde kluis.
- Haal wachtwoorden uit de appgroep en van de briefjes op kantoor, en verander ze daarna.
- Vraag per systeem eigen accounts aan voor elke medewerker in plaats van één gedeelde login.
- Loop de gebruikerslijst van elk systeem na en sluit accounts van oud-medewerkers en oude freelancers.
- Laat iedereen hergebruikte wachtwoorden vervangen door unieke, lange wachtzinnen.
- Controleer bij Check je Hack van de politie of jullie zakelijke mailadressen in een datalek voorkomen.
Bronnen
NCSC, zo gebruik je veilig je wachtwoordenncsc.nlNCSC, hoe kies ik een wachtwoordmanagerncsc.nlNCSC, wat is tweefactorauthenticatiencsc.nlNCSC, basisprincipe 4: beheer toegang tot data en dienstenncsc.nlNCSC, in- en uitdiensttreding van medewerkersncsc.nlVeiliginternetten.nl, veilig inloggenveiliginternetten.nlVeiliginternetten.nl, één wachtwoord voor al je accountsveiliginternetten.nlOndernemersplein, datalek melden en voorkomenondernemersplein.overheid.nlDit is informatie, geen juridisch advies. Twijfel je over jouw situatie, kijk dan bij de bron of vraag een jurist.



