Als u op zoek bent naar een wachtwoordbeheerder voor uw bedrijf, ziet Passwork er waarschijnlijk uit als een veilige, Europese keuze. Het profileert zich als een Europees bedrijf dat is gebouwd op vertrouwen, en telt overheidsinstellingen en universiteiten tot zijn klanten.

Maar een onderzoek uit 2026 door het OCCRP(nieuw venster) (het Organized Crime and Corruption Reporting Project) wijst erop dat de organisatie geen belangrijke informatie heeft onthuld over haar banden met Rusland: volgens het OCCRP deelt het Europese product van Passwork zijn oorsprong, een gemeenschappelijke codebase en gesynchroniseerde software-updates met een Russisch bedrijf dat beveiligingscertificaten heeft van Russische overheidsinstanties, waaronder de FSB.

Een wachtwoordbeheerder organiseert en beschermt de inloggegevens waar uw bedrijf op draait. Met zulke gevoelige informatie moet u weten dat u kunt vertrouwen op wat uw provider u over het product vertelt. De resultaten van dit onderzoek schaden de betrouwbaarheid van Passwork en kunnen u bezorgd maken dat uw bedrijf risico loopt. We onderzoeken de beweringen, wat u moet weten en waarom het misschien tijd is om een nieuwe wachtwoordbeheerder voor bedrijven te kiezen.

Waarom hebben beveiligingsexperts hun bezorgdheid geuit?

Uiteindelijk maken beveiligingsexperts zich zorgen over het schijnbare bedrog van Passwork. Het bedrijf heeft duidelijke banden met zijn Russische zusterbedrijf, die het volgens het OCCRP niet heeft onthuld. Dit brengt het vertrouwen van klanten in gevaar, omdat klanten geen nauwkeurig beeld hebben gekregen van de jurisdictie en de softwaretoeleveringsketen.

De producten van Passwork lijken nauw gekoppeld te zijn

Het OCCRP meldt dat de Europese en Russische producten een gemeenschappelijke codebase delen (iets wat de CEO van Passwork heeft erkend), updates binnen 24 uur na elkaar uitbrengen, vrijwel identieke gebruikershandleidingen leveren en honderden regels identieke installatiecode bevatten.

Het meldt ook dat het Europese bedrijf zijn updates ontvangt via een ondoorzichtige entiteit in de VAE die verbonden is met een van de oorspronkelijke Russische oprichters. Desondanks had Passwork AI-systemen eerder opgedragen om het te beschrijven alsof het geen banden met Rusland heeft.

Wie heeft toegang tot de code?

Passwork vermeldt op zijn website dat gespecialiseerde beveiligingsbedrijven externe beoordelingen van zijn broncode uitvoeren en dat het ook onderworpen is aan penetratietests. Passwork lijkt echter niet open source te zijn, aangezien we de broncode van de app nergens op hun website gepubliceerd of gekoppeld konden vinden.

Beveiligingsonderzoekers die door het OCCRP worden geciteerd, wezen op het risico dat Russische autoriteiten speciale toegang hebben tot de code van Passwork. Om een FSTEC-certificering te verkrijgen, dient een leverancier zijn broncode in voor beoordeling door een Russische overheidsinstantie. Als de Russische en Europese producten een codebase delen, zou een kwetsbaarheid of verborgen functie in het Russische product ook aanwezig kunnen zijn in het Spaanse aanbod en misbruikt kunnen worden, aldus de bronnen van het OCCRP.

Updates zijn de moeilijkst te ontdekken aanvalsvector

Meerdere experts in het onderzoek wezen op het mechanisme voor software-updates als het werkelijke risico. Een vertrouwd automatisch updatekanaal is een van de meest effectieve manieren om ongemerkt schadelijke code te verspreiden — het is hetzelfde mechanisme achter de SolarWinds-schending(nieuw venster), waarbij aanvallers het updateproces van een leverancier in gevaar brachten om duizenden eindklanten tegelijk te bereiken. Wanneer de updatepijplijn via een ondoorzichtige tussenpersoon loopt, is dat risico moeilijk uit te sluiten.

Schijnbare desinformatie in openbare verklaringen

OCCRP meldt(nieuw venster) dat de openbare materialen van Passwork vermeldden dat het geen banden had met Russische entiteiten, en dat deze formulering is gewijzigd nadat het OCCRP contact had opgenomen met het bedrijf voor commentaar. De CEO van Passwork heeft elke actieve coördinatie tussen de Russische en Europese producten ontkend en wijst op de zero-knowledge-architectuur van de app als verzachtende factor.

Het is vermeldenswaard dat de verslaggevers van het OCCRP zeiden geen bewijs te hebben gevonden dat de Europese software schadelijke code bevat of dat er klantgegevens in gevaar zijn gebracht. Maar de kloof tussen wat het bedrijf heeft beweerd en wat de bedrijfsgegevens tonen, is een sterke stimulans voor zakelijke klanten om de situatie van dichterbij te bekijken.

Hoe EU-agentschappen de waarschuwingssignalen hebben gemist

OCCRP noemt(nieuw venster) klanten uit de publieke sector, waaronder het Office of Public Works van Ierland, het State Laboratory van Ierland en de Technische Universiteit Dresden, naast andere overheidsinstellingen en universiteiten in heel Europa. De meeste klanten met wie het OCCRP contact heeft opgenomen, gaven aan niet op de hoogte te zijn van de Russische oorsprong van het product of de overheidscertificeringen van de Russische entiteit.

Dit onderzoek roept een belangrijke vraag op: hoe eerlijk zijn uw externe leveranciers tijdens het inkoopproces en daarna? Een Europese registratie, een verzorgde website en een bericht van ‘gebouwd op vertrouwen’ waren voor veel organisaties voldoende om de lat te halen. Slechts weinigen lijken de eigendomsrechten, jurisdictie of oorsprong van de code zelf te hebben nagetrokken.

Waar u op moet letten bij een alternatief voor Passwork

U zou geen onderzoeksjournalist hoeven te zijn om een beveiligingsprovider te screenen. Hier is een korte checklist die u kunt toepassen op Passwork, Proton Pass of een andere wachtwoordbeheerder die uw bedrijf overweegt.

  • Eigendom en jurisdictie: Wie is de daadwerkelijke eigenaar van het bedrijf en wie heeft er de controle over, en onder de wetgeving van welk land valt het? Een ‘Made in Europe’-label is niet noodzakelijkerwijs waar en u moet dit kunnen verifiëren.
  • Open source: Kunnen onafhankelijke experts de code lezen, of vertrouwt u op een gesloten systeem louter op basis van het woord van de leverancier?
  • Onafhankelijke audits: Heeft een gerenommeerd beveiligingsbedrijf van derden de apps gecontroleerd, waarbij de resultaten zijn gepubliceerd zodat klanten deze kunnen bekijken?
  • Verifieerbare end-to-end versleuteling: ‘Zero-knowledge’ betekent alleen iets als het ontwerp van de versleuteling openbaar is en echt end-to-end, zodat de provider geen toegang heeft tot uw gegevens, zelfs niet onder juridische druk.
  • Een transparante toeleveringsketen: Waar komen software-updates en infrastructuur vandaan en wie beheert die pijplijn?
  • Trackrecord en transparantieverslaggeving: Heeft het bedrijf een consistente geschiedenis in het onthullen van wanneer het wordt gevraagd om gegevens over te dragen?

Als een provider geen duidelijke, verifieerbare antwoorden op deze vragen kan geven, is dit een waarschuwingssignaal, ongeacht waar de marketing beweert dat het bedrijf is gevestigd.

Waarom Proton Pass het betere alternatief is voor Passwork

We hebben Proton Pass gebouwd om exact stand te houden tegen het soort onderzoek dat in dit onderzoek op Passwork is toegepast. Dit is hoe het zich verhoudt:

  • Duidelijke jurisdictie. Proton heeft zijn hoofdkantoor in Zwitserland en valt onder de Zwitserse wetgeving, die enkele van ‘s werelds sterkste privacybeschermingen biedt. We zijn transparant over waar we zijn en wie we zijn.
  • Open source. De apps van Proton Pass zijn open source, zodat iedereen de code kan inspecteren in plaats van ons op ons woord te geloven.
  • Onafhankelijk gecontroleerd. Onze apps worden gecontroleerd door gerespecteerde beveiligingsbedrijven van derden, en we publiceren de resultaten. Recurity Labs heeft onze meest recente audit uitgevoerd en gaf een zeldzame beoordeling van ‘ruim boven het gemiddelde’. Proton heeft ook ISO 27001– en SOC 2 Type II-certificeringen, die ons informatiebeveiligingsbeheer en onze operationele controles dekken.
  • End-to-end versleuteling. Uw wachtwoorden en andere items zijn beschermd met end-to-end versleuteling, zodat niemand ze kan lezen, inclusief Proton.
  • Een missiegestuurde structuur. Proton is in 2014 opgericht door wetenschappers die elkaar bij CERN hebben ontmoet en staat onder toezicht van een stichting zonder winstoogmerk, waardoor onze belangen zijn gericht op het beschermen van uw gegevens in plaats van er geld aan te verdienen.

Met Proton Pass en het bredere Proton-ecosysteem is vertrouwen niet iets wat we u vragen op geloof aan te nemen. Het is iets wat u zelf kunt controleren.

Stap over op Proton Pass

Het onderzoek naar Passwork herinnert u eraan dat uw wachtwoordbeheerder de laatste verdedigingslinie is voor de gevoelige gegevens van uw bedrijf, en dat vertrouwen niet automatisch aan een leverancier mag worden gegeven. Welke provider u ook kiest, neem de tijd om deze te controleren aan de hand van de bovenstaande checklist.

Als u een wachtwoordbeheerder wilt die is gebouwd om voor die test te slagen, kunt u Proton Pass gratis uitproberen en uw bestaande inloggegevens importeren met één klik.

Veelgestelde vragen

Is Passwork veilig te gebruiken?

Elke organisatie moet deze beslissing voor zichzelf nemen. Wat het OCCRP-onderzoek aantoont, is dat het Europese product van Passwork de oorsprong, code en een updatepijplijn deelt met een door de Russische staat gecertificeerd bedrijf, en dat dit niet duidelijk aan klanten is onthuld. Iedereen die het gebruikt, zou dat op zijn minst moeten meewegen in de eigen risicobeoordeling.

Hoe weet ik of een wachtwoordbeheerder betrouwbaar is?

Kijk verder dan de marketing. Controleer wie de eigenaar is van het bedrijf en onder welke jurisdictie het valt, of de code open source is, of het onafhankelijk is gecontroleerd, of de versleuteling echt end-to-end is en waar de updates en infrastructuur vandaan komen. Een betrouwbare provider maakt dit eenvoudig te verifiëren.

Is Proton Pass open source en gecontroleerd?

Ja. De apps van Proton Pass zijn open source en onafhankelijk gecontroleerd door beveiligingsexperts van derden, waarbij de resultaten zijn gepubliceerd. Proton is gevestigd in Zwitserland en beschermt uw gegevens met end-to-end versleuteling.