Entropie in bits: de wiskundige basis van wachtwoordsterkte
Wachtwoordsterkte wordt in de cryptografie uitgedrukt in bits entropie volgens de formule E = L × log2(N), waarbij L de lengte van het wachtwoord is en N de grootte van de tekenpool. Een wachtwoord van 12 tekens uit een pool van 94 printbare ASCII-tekens (hoofdletters, kleine letters, cijfers en symbolen) levert ongeveer 12 × 6,55 ≈ 78,7 bits entropie op. Het Nationaal Cyber Security Centrum (NCSC) van het Ministerie van Justitie en Veiligheid hanteert in zijn handreikingen voor de Rijksoverheid een ondergrens die in lijn ligt met internationale standaarden zoals NIST SP 800-63B.
De entropie bepaalt hoeveel pogingen een aanvaller gemiddeld nodig heeft om het wachtwoord te raden. Per extra bit verdubbelt de keyspace, dus elk extra teken vergroot de moeilijkheid exponentieel. Voor offline aanvallen tegen snelle hashes (zoals MD5 of SHA-1 zonder zout) wordt door ENISA aangeraden om minimaal 80 bits entropie aan te houden voor reguliere accounts, en 128 bits voor accounts met verhoogd risico zoals beheerdersaccounts of bankzaken bij Nederlandse banken (ING, ABN AMRO, Rabobank).
Deze generator gebruikt de Web Crypto API (crypto.getRandomValues) van de browser, een cryptografisch veilige bron van willekeurige getallen (CSPRNG). De berekening vindt volledig lokaal plaats; er wordt geen wachtwoord verzonden naar een server, conform de privacy-by-design beginselen die de Autoriteit Persoonsgegevens onder de AVG (UAVG, Wbp-opvolger) voorschrijft.
NIST SP 800-63B 2024: lengte boven complexiteit
Het Amerikaanse National Institute of Standards and Technology (NIST) heeft in de geactualiseerde Special Publication 800-63B-4 (concept 2024) zijn jarenlange richtlijnen verder aangescherpt: geforceerde complexiteitsregels (één hoofdletter, één cijfer, één symbool) worden expliciet ontraden omdat ze leiden tot voorspelbare patronen zoals 'Welkom01!' of 'Zomer2025!'. Het NCSC Nederland heeft deze lijn overgenomen in zijn 'Factsheet Wachtwoorden' en raadt aan: minimaal 8 tekens als ondergrens, maar bij voorkeur 14 tekens of meer voor gewone accounts.
Belangrijke nieuwe NIST-aanbevelingen die ook in Nederland gangbaar zijn: geen verplichte periodieke wijziging meer (alleen bij vermoeden van compromittering), toestaan van alle Unicode-tekens en spaties, geen wachtwoordhints, en het controleren van nieuwe wachtwoorden tegen lijsten van bekende gelekte wachtwoorden zoals die van Have I Been Pwned. Het Digital Trust Center (DTC) van het Ministerie van Economische Zaken vertaalt deze principes voor het Nederlandse MKB in praktische adviezen.
Voor zakelijke omgevingen die onder de NIS2-richtlijn (Network and Information Security Directive 2, EU 2022/2555) vallen — sinds oktober 2024 omgezet in de Nederlandse Cyberbeveiligingswet — geldt dat authenticatiemiddelen 'state of the art' moeten zijn. Multi-factor authenticatie (MFA) is daarbij voor essentiële en belangrijke entiteiten in feite verplicht voor accounts met toegang tot kritieke systemen.
Passphrases (XKCD-stijl): vier willekeurige woorden
De beroemde XKCD-strip #936 ('correct horse battery staple') liet zien dat een passphrase van vier willekeurige, niet-gerelateerde woorden vaak sterker en beter te onthouden is dan een kort cryptisch wachtwoord met symbolen. Bij gebruik van de Diceware-lijst met 7.776 woorden levert elk woord ongeveer 12,9 bits entropie op: vier woorden geven dus circa 51,6 bits, vijf woorden 64,5 bits en zes woorden 77,5 bits.
Het NCSC raadt passphrases expliciet aan voor accounts waarvan je het wachtwoord moet onthouden, zoals het hoofdwachtwoord van je wachtwoordmanager of de inlog op je werkdomein. Een Nederlandse variant zou kunnen zijn: 'tulp molen fiets stroopwafel' (vier willekeurig gekozen woorden, niet gekozen op betekenis). Belangrijk: de woorden moeten echt willekeurig gegenereerd zijn, niet zelfgekozen, omdat menselijke keuze altijd biases bevat.
Voor de meeste gebruikers zijn passphrases ideaal voor de paar wachtwoorden die ze moeten onthouden, terwijl een wachtwoordmanager de overige tientallen tot honderden accounts beheert met volledig willekeurige strings van 20+ tekens.
Wachtwoordmanagers: 1Password, Bitwarden en Keeper
Een wachtwoordmanager is volgens zowel het NCSC als de Autoriteit Persoonsgegevens de meest praktische manier om voor elk account een uniek, hoog-entropie wachtwoord te gebruiken. Populaire opties in Nederland zijn 1Password (commercieel, gevestigd in Canada, met AVG-compliant verwerking), Bitwarden (open-source, ook zelf-hostbaar voor organisaties die data binnen de EU willen houden) en Keeper Security (veel gebruikt in zakelijke omgevingen).
Voor Nederlandse organisaties die werken met persoonsgegevens onder de AVG verdient het aanbeveling om een wachtwoordmanager te kiezen die voldoet aan ISO 27001, een SOC 2 Type II rapport heeft en bij voorkeur servers binnen de EU host om Schrems II-risico's bij doorgifte naar de VS te beperken. Bitwarden zelf-gehost of 1Password Business met EU-datacenter zijn courante keuzes.
De Veiligheidsmonitor 2024 van het CBS toonde aan dat slechts ongeveer een derde van de Nederlandse internetgebruikers een wachtwoordmanager gebruikt; tegelijk steeg het aantal gemelde phishing- en accountovername-incidenten significant. Het NCSC en het DTC promoten daarom actief het gebruik van wachtwoordmanagers via campagnes zoals 'Doe je updates' en 'Eerst checken, dan klikken'.
Tweefactorauthenticatie (2FA): aanvulling op een sterk wachtwoord
Zelfs het sterkste wachtwoord biedt geen bescherming tegen phishing of een datalek bij de aanbieder. Tweefactorauthenticatie (2FA, ook wel MFA genoemd) voegt een tweede factor toe: iets dat je hebt (telefoon, hardware security key) of iets dat je bent (vingerafdruk, gezichtsherkenning). Het NCSC en de Autoriteit Persoonsgegevens beschouwen MFA als essentieel voor accounts met persoonsgegevens of financiële waarde.
Sterkste opties (phishing-resistent): FIDO2 hardware security keys (YubiKey, Google Titan) of passkeys (synchronisatie via iCloud Keychain, Google Password Manager of 1Password). Goede tweede optie: TOTP-codes uit een authenticator-app (Authy, Aegis, Google Authenticator). Zwakste maar nog steeds beter dan niets: SMS-codes — kwetsbaar voor SIM-swap aanvallen waarvoor het NCSC sinds 2022 expliciet waarschuwt na incidenten bij Nederlandse mobiele providers.
Voor DigiD, Mijn Belastingdienst en Mijn Overheid is MFA via de DigiD-app of sms inmiddels standaard. Voor zakelijke accounts (Microsoft 365, Google Workspace) die onder NIS2 vallen, is MFA voor administratieve toegang feitelijk vereist.
NIS2 en Cyberbeveiligingswet: compliance voor Nederlandse organisaties
De Nederlandse Cyberbeveiligingswet (Cbw), die de NIS2-richtlijn (EU 2022/2555) omzet, is sinds oktober 2024 van kracht. Organisaties die als essentieel of belangrijk worden aangemerkt — onder andere energie, transport, drinkwater, zorg, digitale infrastructuur, openbaar bestuur en grote ICT-dienstverleners — moeten passende technische en organisatorische maatregelen treffen voor authenticatie en toegangsbeheer.
Concrete eisen die in de Cbw en bijbehorende uitvoeringsbesluiten worden genoemd voor wachtwoordbeleid: minimale lengtes conform NIST SP 800-63B, verplichte MFA voor beheerderaccounts, controle tegen gelekte wachtwoorden, en gecentraliseerd beheer via een wachtwoordkluis of identity provider (zoals Microsoft Entra ID of Okta). Bij datalekken door zwakke wachtwoorden kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten.
Toezicht wordt uitgeoefend door verschillende autoriteiten afhankelijk van de sector: het Agentschap Telecom (RDI), De Nederlandsche Bank (DNB) voor de financiële sector, en de Autoriteit Consument en Markt (ACM) voor digitale infrastructuur. Het NCSC fungeert als CSIRT (Computer Security Incident Response Team) voor de Rijksoverheid en kritieke sectoren.