ADVERTISEMENT

Mobile Banner
320×100

Wachtwoord Generator

Maak direct sterke, veilige wachtwoorden

Wachtwoordsterkte Metrics

Entropie
Formule laden...
Combinaties
Formule laden...
Kraaktijd
Formule laden...
16

Entropie in bits: de wiskundige basis van wachtwoordsterkte

Wachtwoordsterkte wordt in de cryptografie uitgedrukt in bits entropie volgens de formule E = L × log2(N), waarbij L de lengte van het wachtwoord is en N de grootte van de tekenpool. Een wachtwoord van 12 tekens uit een pool van 94 printbare ASCII-tekens (hoofdletters, kleine letters, cijfers en symbolen) levert ongeveer 12 × 6,55 ≈ 78,7 bits entropie op. Het Nationaal Cyber Security Centrum (NCSC) van het Ministerie van Justitie en Veiligheid hanteert in zijn handreikingen voor de Rijksoverheid een ondergrens die in lijn ligt met internationale standaarden zoals NIST SP 800-63B.

De entropie bepaalt hoeveel pogingen een aanvaller gemiddeld nodig heeft om het wachtwoord te raden. Per extra bit verdubbelt de keyspace, dus elk extra teken vergroot de moeilijkheid exponentieel. Voor offline aanvallen tegen snelle hashes (zoals MD5 of SHA-1 zonder zout) wordt door ENISA aangeraden om minimaal 80 bits entropie aan te houden voor reguliere accounts, en 128 bits voor accounts met verhoogd risico zoals beheerdersaccounts of bankzaken bij Nederlandse banken (ING, ABN AMRO, Rabobank).

Deze generator gebruikt de Web Crypto API (crypto.getRandomValues) van de browser, een cryptografisch veilige bron van willekeurige getallen (CSPRNG). De berekening vindt volledig lokaal plaats; er wordt geen wachtwoord verzonden naar een server, conform de privacy-by-design beginselen die de Autoriteit Persoonsgegevens onder de AVG (UAVG, Wbp-opvolger) voorschrijft.

NIST SP 800-63B 2024: lengte boven complexiteit

Het Amerikaanse National Institute of Standards and Technology (NIST) heeft in de geactualiseerde Special Publication 800-63B-4 (concept 2024) zijn jarenlange richtlijnen verder aangescherpt: geforceerde complexiteitsregels (één hoofdletter, één cijfer, één symbool) worden expliciet ontraden omdat ze leiden tot voorspelbare patronen zoals 'Welkom01!' of 'Zomer2025!'. Het NCSC Nederland heeft deze lijn overgenomen in zijn 'Factsheet Wachtwoorden' en raadt aan: minimaal 8 tekens als ondergrens, maar bij voorkeur 14 tekens of meer voor gewone accounts.

Belangrijke nieuwe NIST-aanbevelingen die ook in Nederland gangbaar zijn: geen verplichte periodieke wijziging meer (alleen bij vermoeden van compromittering), toestaan van alle Unicode-tekens en spaties, geen wachtwoordhints, en het controleren van nieuwe wachtwoorden tegen lijsten van bekende gelekte wachtwoorden zoals die van Have I Been Pwned. Het Digital Trust Center (DTC) van het Ministerie van Economische Zaken vertaalt deze principes voor het Nederlandse MKB in praktische adviezen.

Voor zakelijke omgevingen die onder de NIS2-richtlijn (Network and Information Security Directive 2, EU 2022/2555) vallen — sinds oktober 2024 omgezet in de Nederlandse Cyberbeveiligingswet — geldt dat authenticatiemiddelen 'state of the art' moeten zijn. Multi-factor authenticatie (MFA) is daarbij voor essentiële en belangrijke entiteiten in feite verplicht voor accounts met toegang tot kritieke systemen.

Passphrases (XKCD-stijl): vier willekeurige woorden

De beroemde XKCD-strip #936 ('correct horse battery staple') liet zien dat een passphrase van vier willekeurige, niet-gerelateerde woorden vaak sterker en beter te onthouden is dan een kort cryptisch wachtwoord met symbolen. Bij gebruik van de Diceware-lijst met 7.776 woorden levert elk woord ongeveer 12,9 bits entropie op: vier woorden geven dus circa 51,6 bits, vijf woorden 64,5 bits en zes woorden 77,5 bits.

Het NCSC raadt passphrases expliciet aan voor accounts waarvan je het wachtwoord moet onthouden, zoals het hoofdwachtwoord van je wachtwoordmanager of de inlog op je werkdomein. Een Nederlandse variant zou kunnen zijn: 'tulp molen fiets stroopwafel' (vier willekeurig gekozen woorden, niet gekozen op betekenis). Belangrijk: de woorden moeten echt willekeurig gegenereerd zijn, niet zelfgekozen, omdat menselijke keuze altijd biases bevat.

Voor de meeste gebruikers zijn passphrases ideaal voor de paar wachtwoorden die ze moeten onthouden, terwijl een wachtwoordmanager de overige tientallen tot honderden accounts beheert met volledig willekeurige strings van 20+ tekens.

Wachtwoordmanagers: 1Password, Bitwarden en Keeper

Een wachtwoordmanager is volgens zowel het NCSC als de Autoriteit Persoonsgegevens de meest praktische manier om voor elk account een uniek, hoog-entropie wachtwoord te gebruiken. Populaire opties in Nederland zijn 1Password (commercieel, gevestigd in Canada, met AVG-compliant verwerking), Bitwarden (open-source, ook zelf-hostbaar voor organisaties die data binnen de EU willen houden) en Keeper Security (veel gebruikt in zakelijke omgevingen).

Voor Nederlandse organisaties die werken met persoonsgegevens onder de AVG verdient het aanbeveling om een wachtwoordmanager te kiezen die voldoet aan ISO 27001, een SOC 2 Type II rapport heeft en bij voorkeur servers binnen de EU host om Schrems II-risico's bij doorgifte naar de VS te beperken. Bitwarden zelf-gehost of 1Password Business met EU-datacenter zijn courante keuzes.

De Veiligheidsmonitor 2024 van het CBS toonde aan dat slechts ongeveer een derde van de Nederlandse internetgebruikers een wachtwoordmanager gebruikt; tegelijk steeg het aantal gemelde phishing- en accountovername-incidenten significant. Het NCSC en het DTC promoten daarom actief het gebruik van wachtwoordmanagers via campagnes zoals 'Doe je updates' en 'Eerst checken, dan klikken'.

Tweefactorauthenticatie (2FA): aanvulling op een sterk wachtwoord

Zelfs het sterkste wachtwoord biedt geen bescherming tegen phishing of een datalek bij de aanbieder. Tweefactorauthenticatie (2FA, ook wel MFA genoemd) voegt een tweede factor toe: iets dat je hebt (telefoon, hardware security key) of iets dat je bent (vingerafdruk, gezichtsherkenning). Het NCSC en de Autoriteit Persoonsgegevens beschouwen MFA als essentieel voor accounts met persoonsgegevens of financiële waarde.

Sterkste opties (phishing-resistent): FIDO2 hardware security keys (YubiKey, Google Titan) of passkeys (synchronisatie via iCloud Keychain, Google Password Manager of 1Password). Goede tweede optie: TOTP-codes uit een authenticator-app (Authy, Aegis, Google Authenticator). Zwakste maar nog steeds beter dan niets: SMS-codes — kwetsbaar voor SIM-swap aanvallen waarvoor het NCSC sinds 2022 expliciet waarschuwt na incidenten bij Nederlandse mobiele providers.

Voor DigiD, Mijn Belastingdienst en Mijn Overheid is MFA via de DigiD-app of sms inmiddels standaard. Voor zakelijke accounts (Microsoft 365, Google Workspace) die onder NIS2 vallen, is MFA voor administratieve toegang feitelijk vereist.

NIS2 en Cyberbeveiligingswet: compliance voor Nederlandse organisaties

De Nederlandse Cyberbeveiligingswet (Cbw), die de NIS2-richtlijn (EU 2022/2555) omzet, is sinds oktober 2024 van kracht. Organisaties die als essentieel of belangrijk worden aangemerkt — onder andere energie, transport, drinkwater, zorg, digitale infrastructuur, openbaar bestuur en grote ICT-dienstverleners — moeten passende technische en organisatorische maatregelen treffen voor authenticatie en toegangsbeheer.

Concrete eisen die in de Cbw en bijbehorende uitvoeringsbesluiten worden genoemd voor wachtwoordbeleid: minimale lengtes conform NIST SP 800-63B, verplichte MFA voor beheerderaccounts, controle tegen gelekte wachtwoorden, en gecentraliseerd beheer via een wachtwoordkluis of identity provider (zoals Microsoft Entra ID of Okta). Bij datalekken door zwakke wachtwoorden kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten.

Toezicht wordt uitgeoefend door verschillende autoriteiten afhankelijk van de sector: het Agentschap Telecom (RDI), De Nederlandsche Bank (DNB) voor de financiële sector, en de Autoriteit Consument en Markt (ACM) voor digitale infrastructuur. Het NCSC fungeert als CSIRT (Computer Security Incident Response Team) voor de Rijksoverheid en kritieke sectoren.

Voorbeelden

12-karakter gemengd wachtwoord met alle vier tekenklassen

Een gebruiker bij een Nederlands MKB-bedrijf moet voor zijn Microsoft 365-account een nieuw wachtwoord aanmaken dat voldoet aan het bedrijfsbeleid: minimaal 12 tekens, met hoofdletters, kleine letters, cijfers en symbolen. De wachtwoord generator wordt ingesteld op lengte 12 met een tekenpool van 94 printbare ASCII-tekens.

Resultaat~78,7 bits entropie

Berekening: E = L × log2(N) = 12 × log2(94) ≈ 12 × 6,555 ≈ 78,7 bits. Met circa 2^78 ≈ 3,0 × 10^23 mogelijke wachtwoorden zou een aanvaller die 10^12 (één biljoen) pogingen per seconde kan uitvoeren tegen een snelle offline hash, ongeveer 9.500 jaar nodig hebben om de volledige keyspace af te zoeken. Dit voldoet aan de minimumdrempel van 80 bits die ENISA aanbeveelt voor reguliere accounts en aan het bedrijfsbeleid conform NIST SP 800-63B. Toch raadt het NCSC voor accounts met toegang tot persoonsgegevens onder de AVG aan om 16 tekens of meer aan te houden, wat de entropie naar ~104,9 bits brengt en de kraaktijd vrijwel oneindig maakt.

Vier-woord passphrase met Diceware-vergelijking

Een Nederlandse zzp'er kiest voor het hoofdwachtwoord van zijn Bitwarden-kluis een passphrase van vier willekeurig gegenereerde woorden uit de Diceware-lijst (7.776 unieke woorden), bijvoorbeeld 'tulp-molen-fiets-stroopwafel'. Dit is gemakkelijker te onthouden dan een volledig willekeurige string en wordt expliciet aanbevolen door het NCSC voor het ene wachtwoord dat je echt uit je hoofd moet kennen.

Resultaat~51,7 bits entropie

Per woord: log2(7.776) ≈ 12,92 bits. Voor vier woorden: 4 × 12,92 ≈ 51,7 bits. Dit is gelijkwaardig aan een willekeurig wachtwoord van circa 8 tekens uit de volledige ASCII-pool (8 × 6,555 ≈ 52,4 bits). Voor het hoofdwachtwoord van een wachtwoordmanager raadt het NCSC echter minstens 6 woorden aan (~77,5 bits), wat overeenkomt met circa 12 willekeurige ASCII-tekens maar veel beter te onthouden is. Een passphrase van 6 woorden zou een offline aanvaller met 10^12 pogingen per seconde ongeveer 5,9 miljoen jaar kosten om uit te putten — ruim voldoende, zelfs rekening houdend met de exponentiële groei van rekenkracht volgens de wet van Moore.

Veelgestelde vragen

Wat is de nieuwe NIST-richtlijn 2024 over wachtwoordlengte versus complexiteit?

NIST SP 800-63B-4 (concept 2024) bevestigt dat lengte belangrijker is dan complexiteit. Geforceerde regels zoals 'minimaal één hoofdletter, één cijfer en één symbool' worden expliciet ontraden omdat ze voorspelbare patronen veroorzaken (denk aan 'Welkom01!' of 'Zomer2025!'). De aanbevolen ondergrens is 8 tekens, maar 14 of meer is sterk te prefereren. Periodieke verplichte wijziging is afgeschaft — alleen wijzigen bij vermoeden van compromittering. Het NCSC Nederland heeft deze lijn integraal overgenomen in zijn factsheet 'Wachtwoorden' op ncsc.nl.

Is een passphrase sterker dan een willekeurig wachtwoord?

Beide kunnen even sterk zijn als de entropie hoog genoeg is. Een passphrase van vier willekeurige woorden uit de Diceware-lijst (7.776 woorden) levert ongeveer 51,7 bits op, een passphrase van zes woorden circa 77,5 bits. Een willekeurig wachtwoord van 12 ASCII-tekens biedt ongeveer 78,7 bits. Het grote voordeel van passphrases is dat ze veel makkelijker te onthouden zijn, daarom raadt het NCSC ze aan voor de paar wachtwoorden die je echt uit je hoofd moet kennen — vooral het hoofdwachtwoord van je wachtwoordmanager. Voor alle overige accounts kun je beter willekeurige strings gebruiken die de manager onthoudt.

Moet ik tweefactorauthenticatie inschakelen naast een sterk wachtwoord?

Ja, altijd waar het wordt aangeboden. Het NCSC en de Autoriteit Persoonsgegevens beschouwen MFA als een essentiële beveiligingsmaatregel, zeker voor accounts met persoonsgegevens, financiële waarde of toegang tot bedrijfssystemen. Voorkeursvolgorde: (1) FIDO2 hardware security keys (YubiKey, Google Titan) of passkeys — phishing-resistent; (2) TOTP-codes uit een authenticator-app zoals Aegis of Authy; (3) sms-codes als laatste optie, omdat die kwetsbaar zijn voor SIM-swap aanvallen waarvoor het NCSC sinds 2022 specifiek waarschuwt. Voor DigiD en Mijn Overheid is MFA inmiddels standaard via de DigiD-app.

Wat raadt het NCSC Nederland aan over wachtwoorden?

Het Nationaal Cyber Security Centrum (NCSC) van het Ministerie van Justitie en Veiligheid hanteert in zijn factsheet 'Wachtwoorden' de volgende kernadviezen: gebruik minimaal 8 tekens (bij voorkeur 14+), gebruik een uniek wachtwoord per account, sla wachtwoorden op in een wachtwoordmanager, schakel MFA in waar mogelijk, en wijzig wachtwoorden alleen bij vermoeden van compromittering — niet periodiek verplicht. Voor passphrases adviseert het NCSC vier of meer willekeurige woorden. Aanvullend wijst het NCSC op het belang van controle tegen gelekte wachtwoorden via diensten zoals Have I Been Pwned (haveibeenpwned.com), die een k-anonymity model gebruikt zodat het wachtwoord nooit volledig je apparaat verlaat.

Moet mijn organisatie onder NIS2 een specifiek wachtwoordbeleid hebben?

Ja, als uw organisatie onder de Nederlandse Cyberbeveiligingswet (Cbw, omzetting van NIS2-richtlijn EU 2022/2555) valt als essentiële of belangrijke entiteit, moet u 'passende technische en organisatorische maatregelen' treffen voor toegangsbeheer. Concreet betekent dit: minimale wachtwoordlengtes conform NIST SP 800-63B, verplichte MFA voor beheerderaccounts, gecentraliseerd beheer via een wachtwoordkluis of identity provider (Microsoft Entra ID, Okta), en controle tegen gelekte wachtwoorden. Niet-naleving kan leiden tot boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Toezicht ligt bij sector-specifieke autoriteiten zoals RDI, DNB en ACM, met het NCSC als CSIRT.

Welke wachtwoordmanagers worden in Nederland aanbevolen?

Voor Nederlandse gebruikers en organisaties die onder de AVG vallen zijn 1Password (commercieel, AVG-compliant, optioneel EU-datacenter via 1Password Business), Bitwarden (open-source, ook zelf-hostbaar voor volledige controle over data binnen de EU) en Keeper Security (veel gebruikt in zakelijke omgevingen, SOC 2 Type II) courante keuzes. Het NCSC schrijft geen specifiek product voor, maar adviseert om te kiezen voor producten met onafhankelijke beveiligingscertificering (ISO 27001, SOC 2), end-to-end encryptie en bij voorkeur EU-hosting om Schrems II-risico's bij doorgifte naar de VS te beperken. Het Digital Trust Center (DTC) van het Ministerie van Economische Zaken biedt praktische handreikingen voor het MKB.

Is het veilig om wachtwoorden in de browser te genereren?

Ja, mits de generatie volledig client-side gebeurt met een cryptografisch veilige bron. Deze tool gebruikt crypto.getRandomValues uit de Web Crypto API — dezelfde CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) die OWASP aanbeveelt voor het genereren van security tokens. Er wordt niets verzonden naar een server en niets opgeslagen, in lijn met privacy-by-design beginselen onder de AVG. Wel adviseren we: kopieer het gegenereerde wachtwoord direct naar je wachtwoordmanager, plak het niet in chatvensters of notitie-apps die het ongeëncrypteerd kunnen synchroniseren naar cloudopslag.

Bronnen

Methodologie

Wachtwoorden worden lokaal in de browser gegenereerd via crypto.getRandomValues (Web Crypto API), een cryptografisch veilige bron. Entropie wordt berekend als E = L × log2(N), conform NIST SP 800-63B en ENISA-richtlijnen. Kraaktijdschattingen gaan uit van 10^12 pogingen per seconde tegen een snelle offline hash, een realistische bovengrens voor moderne GPU-clusters. Sterkteclassificatie volgt de NCSC-drempels: <40 bits zwak, 40-60 redelijk, 60-80 sterk, >80 zeer sterk.

Handige Tips

  • Sla deze calculator op als bladwijzer voor snelle toegang
  • Gebruik de deelknop om je resultaten te versturen
  • Probeer verschillende scenario's om resultaten te vergelijken
  • Bekijk onze gerelateerde calculators voor meer informatie

Vind je deze calculator handig? Deel hem:

Sluit deze calculator in