BG Beter Geregeld ICT
Toegangsbeheer · 5 min leestijd · 04 augustus 2026

Wie kan er eigenlijk inloggen bij jou? Een toegang-check in een uur

Wie kan er eigenlijk allemaal inloggen op jouw systemen? Een simpel stappenplan om voor het najaar begint even schoon schip te maken — in een uurtje.

Het is begin augustus. De zon schijnt, de mailbox is (bijna) leeg, en misschien heb je zelfs even tijd om iets te doen wat normaal blijft liggen. Een goed moment om één specifiek klusje op te pakken dat bijna niemand vrijwillig doet: kijken wie er allemaal kan inloggen op je zakelijke systemen.

Klinkt saai. Is het ook. Maar het is één van de weinige dingen die je zelf in een uurtje kunt doen en die je bedrijf écht veiliger maakt. Hieronder een simpel stappenplan.

Waarom juist nu?

In de zomer verandert er van alles zonder dat je er erg in hebt. Stagiairs komen en gaan. Een leverancier heeft "even" toegang gekregen tot je webshop. Iemand heeft je boekhouder een nieuwe medewerker gestuurd. En jij? Jij hebt vakantie gehad en bent het spoor bijster.

Voor het najaar begint — met alle drukte, nieuwe projecten en nieuwe mensen — is dit hét moment om even schoon schip te maken. Niet met een groot IT-project, maar met een simpele lijst en een half uur focus.

Stap 1: maak een lijst van je systemen

Pak een leeg vel of een spreadsheet. Schrijf op waar mensen bij jou kunnen inloggen. Denk aan:

  • E-mail (Microsoft 365, Google Workspace)
  • Boekhoudpakket (Exact, Moneybird, e-Boekhouden, Yuki)
  • Webshop of website (WordPress, Shopify, Lightspeed)
  • Bank (zakelijk bankieren, met wie deelt gebruikersrechten?)
  • Cloudopslag (OneDrive, Google Drive, Dropbox)
  • CRM of planning (HubSpot, Pipedrive, Simplicate)
  • Sociale media en advertentie-accounts

Vergeet ook niet: de plek waar je domeinnaam staat (bijvoorbeeld TransIP of Vimexx) en je e-mailmarketingtool. Die worden altijd vergeten en zijn juist heel gevoelig.

Stap 2: kijk per systeem wie er toegang heeft

Log in en zoek naar "gebruikers", "team", "instellingen" of "beheer". In bijna elk pakket is een lijst te vinden met wie er accounts heeft. Loop die lijst rustig door en stel per naam drie vragen:

  1. Werkt deze persoon nog voor ons?
  2. Heeft deze persoon dit systeem nog nodig?
  3. Klopt het rechtenniveau nog? (Een stagiair hoeft geen beheerder te zijn.)

Bij twijfel: verlaag de rechten of zet het account uit. Verwijderen kun je later altijd nog. Een uitgeschakeld account kun je vaak binnen een dag weer aanzetten als het toch nodig blijkt.

Stap 3: let op de externen

Dit is waar het meestal misgaat. Externe partijen — je webbouwer van vier jaar geleden, een marketingbureau, een boekhouder die je niet meer gebruikt — hebben vaak nog steeds toegang. Vraag jezelf af:

  • Werken we nog met deze partij?
  • Hebben ze een persoonlijk account, of delen ze een gezamenlijk wachtwoord?
  • Is er ooit iets afgesproken over wat er gebeurt na afloop van de opdracht?

Als een extern bureau nog steeds beheerder is van je WordPress-site of Google-advertentieaccount, is dat een risico. Niet omdat ze kwaad in de zin hebben, maar omdat hun eigen beveiliging niet jouw beveiliging is. Als iemand daar phishing binnenkrijgt, ligt jouw account ook open.

Stap 4: check de gedeelde accounts

Kom je een "info@" of "administratie@" tegen dat door vier mensen wordt gebruikt met hetzelfde wachtwoord? Dat is een gedeeld account. Onhandig én onveilig. Als iemand uit dienst gaat, moet iedereen een nieuw wachtwoord onthouden. En je kunt achteraf niet zien wie wat heeft gedaan.

Waar mogelijk: zet gedeelde accounts om naar persoonlijke accounts met eigen inloggegevens. In Microsoft 365 kan dat bijvoorbeeld met een gedeeld postvak in plaats van een gedeeld inlog-account.

Stap 5: leg vast wat je hebt gedaan

Sla je lijstje op. Zet in de agenda dat je dit over een half jaar opnieuw doet. Twee keer per jaar is genoeg voor de meeste MKB-bedrijven. Voor sectoren met veel personeelswissels (horeca, retail, uitzendbureaus) mag het vaker.

Extra tip: noteer bij elk systeem wie de "eigenaar" is binnen jouw bedrijf. Wie beslist wie er toegang krijgt tot de webshop? Wie doet dat voor de boekhouding? Als dat helder is, hoef je niet elke keer opnieuw uit te vogelen wie waarover gaat.

En 2FA dan?

Terwijl je toch bezig bent: kijk of tweestapsverificatie (2FA) aanstaat op de accounts die er echt toe doen. Zeker je e-mail, je bank en je domeinnaam. Zonder 2FA is een sterk wachtwoord alleen niet meer voldoende — dat is in 2026 gewoon zo.

Kort samengevat

  • Maak een lijst van al je systemen.
  • Loop per systeem de gebruikers na.
  • Wees streng voor externen en gedeelde accounts.
  • Zet 2FA aan waar dat kan.
  • Plan de volgende check over zes maanden.

Een uurtje werk, en je begint het najaar met een schone lei.

Kom je erachter dat het overzicht compleet zoek is, of durf je niet aan te zetten wat je moet aanzetten? Wij doen dit soort toegang-checks voor MKB-bedrijven zonder eigen IT'er. Rustig, zonder jargon, en met een lijstje dat je daarna zelf kunt onderhouden.

Onderwerpen

#mkb #security #toegangsbeheer #2Fa #Access Reviews

Volledige gids: Access Management for SMBs: The Complete Guide (2026)

Dit artikel is onderdeel van onze uitgebreide Toegangsbeheer-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →