Je hebt net een melding gekregen. Een e-mail van HaveIBeenPwned. Een waarschuwing van je browser. Een bericht van een collega. Of je hebt zelf gecontroleerd en ziet dat een zakelijk e-mailadres voorkomt in een datalek.
Het eerste gevoel is vaak verwarring, gevolgd door een vaag onbehagen. Wat betekent dit precies? Wat moet ik nu doen? Is het al te laat?
Het antwoord op die laatste vraag hangt volledig af van hoe snel je handelt. Een uitgelekt wachtwoord is geen ramp, als je de juiste stappen snel zet. Wacht je te lang, dan vergroot je de kans dat een aanvaller er al gebruik van heeft gemaakt.
Dit is het stappenplan. Volg het in volgorde.
Stap 1, stel vast wat er precies is uitgelekt
Niet elk datalek is even ernstig. Voordat je actie onderneemt, is het belangrijk te weten wat er precies is blootgesteld.
Wat is uitgelekt? Sommige datalekken bevatten alleen e-mailadressen. Andere bevatten e-mailadressen gecombineerd met wachtwoorden. Weer andere bevatten ook telefoonnummers, adressen of betaalgegevens. De ernst van de situatie hangt af van wat er precies in het lek zit.
Bij welk platform is het lek ontstaan? Een uitgelekt wachtwoord van een forum waar je je tien jaar geleden hebt geregistreerd is anders dan een uitgelekt wachtwoord van jouw zakelijke e-mailaccount. Controleer via de melding of via HaveIBeenPwned.com bij welk platform het lek is ontstaan.
Is het wachtwoord ook elders gebruikt? Dit is de cruciale vraag. Als het gelekte wachtwoord ook wordt gebruikt voor andere accounts, zakelijk of privé, zijn die accounts nu ook kwetsbaar. Maak direct een overzicht van alle accounts waar hetzelfde wachtwoord is gebruikt.
Stap 2, wijzig het gelekte wachtwoord direct
Zodra je weet welk wachtwoord is uitgelekt, wijzig je dat wachtwoord als eerste, op het platform waar het lek heeft plaatsgevonden.
Gebruik een nieuw wachtwoord dat voldoet aan de volgende eisen:
- Minimaal 16 tekens
- Volledig willekeurig, geen namen, woorden of patronen
- Nooit eerder gebruikt op een ander account
Als je een zakelijke wachtwoord manager gebruikt, genereer je het nieuwe wachtwoord daarmee. Zo ben je zeker van een sterk, uniek wachtwoord zonder dat je er zelf over na hoeft te denken.
Doe dit ook voor alle andere accounts waar hetzelfde wachtwoord werd gebruikt. Elk account met hetzelfde wachtwoord is nu even kwetsbaar als het account waaruit het lek afkomstig is. Wissel ze allemaal zonder uitzondering.
Stap 3, controleer op ongeautoriseerde activiteit
Een uitgelekt wachtwoord betekent niet automatisch dat er al misbruik heeft plaatsgevonden maar het risico is reëel. Controleer de getroffen accounts direct op verdachte activiteit.
Wat je controleert:
Bij e-mailaccounts: bekijk de verzonden items op e-mails die jij niet hebt verstuurd. Controleer de instellingen op doorstuurregels die je niet zelf hebt aangemaakt, een veelgebruikte tactiek waarbij aanvallers inkomende e-mails ongemerkt naar een extern adres doorsturen.
Bij zakelijke softwareaccounts: controleer de logingeschiedenis op inlogpogingen of succesvolle logins vanaf onbekende locaties of apparaten. De meeste platforms tonen dit onder “Beveiliging” of “Accountactiviteit”.
Bij financiële accounts: controleer transactiehistorie op onbekende of ongeautoriseerde betalingen.
Bij cloudopslag: controleer of bestanden zijn geopend, gedownload of gewijzigd op tijdstippen waarop jij niet actief was.
Zie je verdachte activiteit? Noteer wat je ziet, tijdstippen, IP-adressen, acties, voordat je verder gaat. Die informatie is nodig voor de volgende stappen.
Stap 4, schakel tweestapsverificatie in
Nu het wachtwoord is gewijzigd, is het moment om de tweede beveiligingslaag toe te voegen: tweestapsverificatie.
Met tweestapsverificatie is een wachtwoord alleen niet meer voldoende om in te loggen. De gebruiker moet ook een tijdelijke code invoeren uit een authenticator-app, een sms-code of een fysieke beveiligingssleutel. Zelfs als een aanvaller het nieuwe wachtwoord weet te achterhalen, heeft hij zonder die tweede factor geen toegang.
Schakel tweestapsverificatie in op alle getroffen accounts en meteen ook op alle andere zakelijke accounts waar het nog niet actief was. Een incident als dit is het ideale moment om de beveiliging structureel te versterken.
Gebruik bij voorkeur een authenticator-app (zoals Google Authenticator of Microsoft Authenticator) in plaats van sms-codes. Sms-gebaseerde codes zijn minder veilig, aanvallers kunnen via sim-swapping toegang krijgen tot telefoonnummers.
Stap 5, informeer de juiste mensen
Afhankelijk van de situatie moet je anderen op de hoogte stellen. Doe dit snel en transparant, niet uit angst voor reputatieschade uitstellen.
Informeer jouw IT-verantwoordelijke of IT-leverancier. Zij kunnen de getroffen accounts en systemen nader onderzoeken, controleren of er verdere besmetting heeft plaatsgevonden en aanvullende maatregelen treffen.
Informeer medewerkers als het om een zakelijk account gaat. Als het gelekte account toegang had tot gedeelde systemen of klantgegevens, moeten medewerkers weten wat er is gebeurd zodat zij ook hun eigen wachtwoorden kunnen controleren en verdachte activiteit kunnen melden.
Informeer klanten als hun gegevens betrokken zijn. Als er aanwijzingen zijn dat via het gecompromitteerde account klantgegevens zijn ingezien of gestolen, informeer dan actief, eerlijk, duidelijk en zonder juridisch jargon. Klanten waarderen transparantie aanzienlijk meer dan het later ontdekken dat je het wist maar niets hebt gezegd.
Stap 6, beoordeel de meldplicht
Als via het gecompromitteerde account persoonsgegevens van klanten of medewerkers zijn ingezien, gestolen of mogelijk blootgesteld, kan er sprake zijn van een datalek in de zin van de AVG.
In dat geval geldt een meldplicht bij de Autoriteit Persoonsgegevens, binnen 72 uur na het moment waarop je het incident hebt ontdekt. Die termijn gaat in op het moment van ontdekking, niet op het moment van het oorspronkelijke lek.
De melding moet in ieder geval bevatten:
- De aard van het datalek
- Welke categorieën persoonsgegevens zijn betrokken
- Het geschatte aantal betrokken personen
- De maatregelen die zijn genomen
Twijfel je of de meldplicht van toepassing is? Neem dan direct contact op met een juridisch adviseur of neem contact op met de Autoriteit Persoonsgegevens zelf, zij bieden ook een informatielijn aan.
Belangrijk: het niet melden van een meldplichtig datalek kan leiden tot aanzienlijke boetes. Meld bij twijfel liever wel dan niet.
Stap 7, voorkom herhaling
Een uitgelekt wachtwoord is een moment van waarheid. De vraag is niet alleen hoe je de schade nu beperkt maar hoe je voorkomt dat dit opnieuw gebeurt.
Gebruik unieke wachtwoorden voor elk account. Als elk account een eigen wachtwoord heeft, heeft een toekomstig lek bij platform A geen gevolgen voor platform B. Dit is de meest effectieve enkelvoudige maatregel.
Implementeer een zakelijke wachtwoord manager. De enige realistische manier om unieke, sterke wachtwoorden bij te houden voor tientallen of honderden accounts is met een wachtwoord manager. Die genereert, bewaart en vult automatisch in. Lees meer over onze zakelijke wachtwoord manager →
Activeer continue monitoring. Als je eerder had geweten dat dit wachtwoord was uitgelekt, had je eerder kunnen handelen. Continue dark web monitoring waarschuwt je zodra zakelijke inloggegevens in een nieuw lek opduiken zodat jij altijd als eerste weet het. Lees meer over onze dienst Gelekte Wachtwoorden →
Wat als het al te laat is en er misbruik heeft plaatsgevonden?
Als je bij stap 3 verdachte activiteit hebt gevonden, is er mogelijk al misbruik geweest. In dat geval zijn er aanvullende stappen nodig.
Documenteer alles. Maak screenshots van verdachte activiteit, noteer tijdstippen en bewaar alle informatie die je vindt. Dit is nodig voor aangifte en voor eventuele meldingen.
Doe aangifte bij de politie. Ongeautoriseerde toegang tot een account is strafbaar. Aangifte via politie.nl legt het incident vast en draagt bij aan het bredere opsporingsonderzoek naar cybercriminaliteit.
Schakel professionele hulp in. Als er aanwijzingen zijn van verdere besmetting, malware op apparaten, ongeautoriseerde wijzigingen in systemen, verdachte transacties, schakel dan direct een specialist in. Wij helpen je bij het in kaart brengen van de schade en het herstellen van de beveiliging.

