---
title: 'Wie kan er eigenlijk nog inloggen op jouw website?'
canonical_url: 'https://d-media.nl/blog/wie-kan-er-eigenlijk-nog-inloggen-op-jouw-website'
datePublished: '2026-10-02T10:01:20+02:00'
dateModified: '2026-10-02T13:16:32+02:00'
language: nl
description: 'Wie heeft nog toegang tot jouw website of CMS? Voorkom onnodige risico’s met slim accountbeheer, beperkte rechten en veilige loginmethodes.'
image: 'https://d-media.nl/sites/default/files/blog/CMS-toegang.png'
tags:
  - Drupal
---

Je website goed beveiligen begint met een sterk wachtwoord. Dat is tenminste wat we jarenlang hebben gehoord. En ja, een goed wachtwoord helpt. Maar er zit een veel simpelere vraag vóór:

## **Wie heeft er eigenlijk allemaal nog een account?**

De collega die drie jaar geleden vertrok. Het marketingbureau van vóór het huidige bureau. Een freelancer die ooit één landingspagina moest aanpassen. Een stagiair. Een oud-bestuurslid. Of die ene gebruiker waarvan niemand meer precies weet waarom het account bestaat.

Allemaal keurig voorzien van een gebruikersnaam en wachtwoord.

En soms van veel meer rechten dan nodig.

## Het probleem is niet alleen wie probeert binnen te komen

Bij beveiliging denken we al snel aan hackers die van buitenaf proberen binnen te dringen.

Maar soms staat de deur gewoon nog open. Niet letterlijk natuurlijk. Het account van iemand die al lang niet meer voor je organisatie werkt, functioneert waarschijnlijk nog prima. Misschien heeft die persoon het wachtwoord zelfs nooit meer gebruikt. Maar als de inloggegevens ooit ergens uitlekken, worden hergebruikt of op een andere manier in verkeerde handen komen, bestaat die toegang nog steeds.

Dat maakt zo'n vergeten account ineens interessant. Zeker wanneer dat account ook rechten heeft om content aan te passen, gebruikers te beheren, bestellingen in te zien of instellingen te wijzigen.

Hoe meer accounts er bestaan, hoe meer toegangsdeuren je moet beheren.

## Je website wordt niet veiliger van ongebruikte accounts

Hier zit de vreemde tegenstelling. Organisaties voegen gebruikers toe om efficiënt te kunnen werken. Iedereen een eigen account is immers beter dan één gedeeld beheerdersaccount.

Klopt.

*Maar vervolgens moet je die accounts ook blijven beheren.*

In de praktijk gebeurt dat lang niet altijd. Een gebruiker wordt toegevoegd wanneer dat nodig is. Bij vertrek, een nieuwe functie of het einde van een project wordt meestal eerst gedacht aan e-mail, Microsoft 365, Slack of andere interne systemen.

*Het CMS? Dat wordt nog weleens vergeten.*

En dus groeit een website in de loop van de jaren niet alleen in pagina's en functionaliteit, maar ook in gebruikers.

## Niet iedereen hoeft beheerder te zijn

Naast oude accounts zien we nog iets anders regelmatig terug: gebruikers met meer rechten dan ze voor hun werk nodig hebben. Dat is makkelijk. Iemand moet iets aanpassen, dus krijgt diegene beheertoegang. Probleem opgelost. Totdat je jaren later twintig accounts hebt die allemaal ongeveer alles kunnen.

Beter is om vanuit rollen te werken. Een redacteur hoeft bijvoorbeeld content te kunnen aanpassen, maar hoeft geen gebruikers of technische instellingen te beheren. Een externe partij hoeft misschien alleen toegang tot een specifiek onderdeel.

Geef iemand wat nodig is om het werk uit te voeren. Niet meer. Dat beperkt ook de schade wanneer een account toch wordt misbruikt.

## Begin daarom met een simpele accountpolicy

Dat klinkt groter dan het is. Een paar afspraken brengen al veel structuur:

- geef iedere gebruiker een eigen account;
- geef alleen toegang tot wat iemand daadwerkelijk nodig heeft;
- verwijder of blokkeer accounts zodra iemand geen toegang meer nodig heeft;
- controleer periodiek welke accounts nog actief zijn;
- kijk daarbij ook opnieuw naar rollen en rechten;
- beveilig accounts die veel kunnen extra goed.

Je kunt daarnaast afspreken dat accounts die langere tijd niet gebruikt zijn automatisch worden geblokkeerd of opnieuw moeten worden geactiveerd.

Zo voorkom je dat een gebruiker jarenlang ongemerkt toegang houdt.

## En ja, het wachtwoord blijft belangrijk

Accountbeheer lost natuurlijk niet alles op. Wanneer je met wachtwoorden werkt, moeten die uniek en voldoende sterk zijn. Een wachtwoordmanager maakt dat een stuk eenvoudiger. Nog belangrijker voor accounts met uitgebreide rechten is een extra controle bij het inloggen.

Bijvoorbeeld **tweefactorauthenticatie (2FA)**.

Naast het wachtwoord moet de gebruiker dan nog op een tweede manier bevestigen dat hij of zij daadwerkelijk degene is die probeert in te loggen. Een gestolen wachtwoord alleen is daardoor niet meer voldoende.

## Of haal het wachtwoord helemaal uit de login

Er zijn inmiddels ook andere manieren om toegang te regelen.

Met een magic link ontvangt een gebruiker bijvoorbeeld per e-mail een tijdelijke link waarmee hij kan inloggen. Een traditioneel wachtwoord voor de website is dan niet meer nodig.

Ook passkeys worden steeds breder toepasbaar. Daarbij wordt de identiteit bevestigd via bijvoorbeeld een apparaat, pincode, vingerafdruk of gezichtsherkenning.

Passwordless betekent overigens niet automatisch risicoloos. Bij een magic link wordt de beveiliging van het gekoppelde e-mailaccount bijvoorbeeld extra belangrijk. Iedere methode heeft dus zijn eigen aandachtspunten.

**Het doel blijft hetzelfde:** maak ongewenste toegang zo moeilijk mogelijk, zonder het dagelijkse gebruik onnodig ingewikkeld te maken.

## Kijk verder dan alleen je CMS

Hetzelfde principe geldt trouwens niet alleen voor een gewone bedrijfswebsite.

Denk aan klantportalen, intranetten, communities, webshops en andere digitale platformen waar gebruikers kunnen inloggen. Hoe meer iemand na het inloggen kan bekijken of aanpassen, hoe belangrijker goed toegangsbeheer wordt. Zeker wanneer gebruikers toegang hebben tot persoonlijke gegevens, interne informatie of beheerfuncties.

## Wanneer heb jij voor het laatst je gebruikerslijst bekeken?

Security hoeft niet altijd te beginnen met een ingewikkelde technische scan.

Open eens je CMS en bekijk de gebruikers.

- Ken je iedereen nog?
- Werkt iedereen nog voor je organisatie?
- Heeft iedereen deze toegang nog nodig?
- En passen de rechten nog bij wat die persoon daadwerkelijk doet?

Kom je gebruikers tegen waarvan je denkt: *wie was dit ook alweer?*

Dan heb je waarschijnlijk meteen je eerste securityverbetering gevonden.

**Mijn advies? Begin bij je gebruikerslijst. Niet bij je wachtwoordbeleid.**

 

 

Lex Verhoof

Projectmanagement &amp; operatie

 

 

- [ Lex Verhoof op LinkedIN  ](https://www.linkedin.com/in/lexverhoof/)
 
 

Lex begrijpt jouw marketingbehoeften en tackelt elk vraagstuk met een duidelijk einddoel voor ogen. Hij is jouw gids voor gerichte acties, efficiënte planningen en doelgerichte projectbegeleiding, zodat je je ambities kunt realiseren.

 

 

 

 

 

 

 

 [Terug naar het overzicht](/blog) 

 

 

Mis niets

Ontvang onze blogs met tips, inspiratie en nieuwtjes in je mailbox.
