Wachtwoordsoftware Passwork uit Rusland
NU.nl meldt dat de Europees ogende wachtwoordsoftware Passwork in werkelijkheid uit Rusland komt. Volgens het artikel werd de software gebruikt door Europese organisaties, waaronder partijen rond vitale infrastructuur. Dat maakt dit geen theoretisch leveranciersrisico, maar een directe waarschuwing voor iedere organisatie die wachtwoorden centraal beheert.
De kern is simpel: als je een wachtwoordkluis gebruikt, vertrouw je niet alleen op encryptie of lokale opslag. Je vertrouwt ook op de partij die de software bouwt, updates levert, kwetsbaarheden oplost en support organiseert.
Bij een wachtwoordmanager is dat vertrouwen extra gevoelig. De software beheert niet zomaar gegevens, maar de toegang tot systemen, klanten, cloudomgevingen en beheeraccounts.

Wat is er bekend over de herkomst van Passwork?
Volgens NU.nl en onderzoek van onder meer OCCRP, Investico, De Groene Amsterdammer, Le Monde en De Tijd presenteert Passwork zich als een Europese leverancier, terwijl de oorsprong van het bedrijf in Rusland ligt.
Op de website zou onder meer worden verwezen naar Europese privacywetgeving en cybersecuritywetgeving. Het journalistieke onderzoek wijst echter op een Russische oprichting en op latere bedrijfsconstructies buiten Rusland.
NU.nl schrijft daarnaast dat het genoemde Spaanse hoofdkantoor volgens het onderzoek slechts een brievenbusadres is.
Dat is relevant, omdat organisaties bij beveiligingssoftware vaak vertrouwen op de uitstraling, het vestigingsadres en de juridische claims van een leverancier.Â



Er is geen bewijs voor misbruik, maar het risico blijft bestaan
Volgens het artikel is er geen bewijs gevonden dat Passwork bewust achterdeurtjes bevat of wachtwoorden heeft buitgemaakt.
Dat neemt het leveranciersrisico echter niet weg.
Bij een wachtwoordkluis is de vraag niet alleen of er op dit moment misbruik is aangetoond. De belangrijkste vraag is of je een leverancier invloed wilt geven op de software waarmee jouw digitale sleutels worden beheerd.
Waarom de leverancier van een wachtwoordmanager belangrijk is
Een zakelijke wachtwoordkluis bevat vaak beheerdersaccounts, cloudtoegang, API-sleutels, klantportalen, financiële systemen en netwerkapparatuur. Als de leverancier, de updateketen of de supportstructuur onvoldoende betrouwbaar is, raakt dat direct aan de beveiliging van de hele organisatie.
Lokale opslag helpt, maar is geen vrijbrief. Ook self-hosted software krijgt updates, patches, licentiecontroles en support vanuit de leverancier. Juist daar kan afhankelijkheid ontstaan.Â

Controleer dit vandaag nog
Gebruik je Passwork of een wachtwoordmanager met een onduidelijke herkomst of updateketen?
Wacht niet op een incident, controleer minimaal het volgende:
- Welke wachtwoordmanager wordt gebruikt, door welke teams en voor welke systemen?
- Welke beheeraccounts, API-keys en cloudtoegangen staan erin?
- Wie is de uiteindelijke eigenaar van de leverancier?
- Waar worden ontwikkeling, support en updates uitgevoerd?
- Welke externe verbindingen maakt de software?
- Zijn updates digitaal ondertekend en onafhankelijk controleerbaar?
Bij twijfel: behandel dit als beveiligingsrisico
Twijfel je aan de betrouwbaarheid van de leverancier of de updateketen? Behandel dit dan niet als een gewone softwarekeuze, maar als een securityvraagstuk.
Een wachtwoordmanager moet risico’s verkleinen. Niet nieuwe onzekerheid toevoegen aan de toegang tot je belangrijkste systemen.
Inventariseer alle opgeslagen kritieke accounts.
Beperk toegang tot de wachtwoordkluis direct tot noodzakelijke gebruikers.
Controleer logs, externe verbindingen en recente updates.
Vraag de leverancier schriftelijk om helderheid over eigendom, ontwikkeling en support.
Bereid een migratie voor als antwoorden onduidelijk blijven.
Wijzig kritieke wachtwoorden en tokens bij overstap of verhoogde twijfel.
Onze waarschuwing
Ga er niet vanuit dat een Europees ogende leverancier automatisch Europees, controleerbaar of veilig genoeg is. Zeker niet bij software die toegang beheert tot bedrijfskritische systemen.
De les uit de berichtgeving van NU.nl is duidelijk: kijk niet alleen naar waar de wachtwoorden staan, maar vooral naar wie invloed heeft op de software waarmee je ze beheert.

Wil je dit snel laten controleren?
Invision ICT helpt organisaties met een snelle controle op wachtwoordbeheer, toegangsrechten, leveranciersrisico’s en kritieke accounts. Daarmee wordt duidelijk waar de grootste risico’s zitten en welke stappen direct nodig zijn.
Gebruik je Passwork of twijfel je over je huidige wachtwoordmanager? Dan is dit het moment om niet af te wachten, maar te controleren.
Waarom kiezen voor Invision ICT:
- Veiligheid voorop: bescherming tegen cyberdreigingen en naleving van de hoogste standaarden.
- Onbezorgd werken: proactief onderhoud en 24/7 support voor maximale continuïteit.
- Deskundig advies: oplossingen die werken en meegroeien met jouw organisatie.








