Security

Passkeys: waarom we wachtwoorden achter ons laten

Een passkey kun je niet raden, niet hergebruiken en niet weggeven aan een phishingsite. Wat is een passkey, hoe werkt het en hoe stap je over?

Gerrie Brokke7 min leestijd

We weten het allemaal: een wachtwoord moet lang zijn, uniek, en je mag het nergens anders gebruiken. Toch blijft het wachtwoord de zwakste schakel in de beveiliging van bijna elke organisatie. Het wordt hergebruikt, geraden, gelekt bij een datalek of ingetypt op een nagemaakte inlogpagina. Daar helpt geen enkele samenstellingsregel tegen.

Er is een beter alternatief, en dat zit al in de telefoon en laptop die je dagelijks gebruikt: de passkey. In dit artikel lees je wat een passkey is, waarom die zoveel veiliger is dan een wachtwoord, en hoe je er in je organisatie stap voor stap naartoe werkt.

Wat is een passkey?

Een passkey is een manier van inloggen zonder wachtwoord. In plaats van iets dat je onthoudt en intypt, gebruik je je apparaat. Je bevestigt het inloggen met je vingerafdruk, je gezicht of de pincode van je telefoon of laptop. Dat is alles.

Achter de schermen werkt een passkey met een sleutelpaar:

  • Een geheime sleutel die op je apparaat blijft, of versleuteld in je wachtwoordkluis staat. Die verlaat je apparaat nooit onversleuteld.
  • Een openbare sleutel die de website of dienst bewaart. Daarmee kan de dienst controleren dat jij het bent, maar er zelf niet mee inloggen.

Bij het inloggen stuurt de dienst een soort puzzel, die alleen jouw geheime sleutel kan oplossen. Je vingerafdruk of gezicht wordt daarbij niet verstuurd. Die gebruikt je apparaat alleen om te controleren dat jij het bent die de sleutel mag gebruiken.

Waarom een passkey veiliger is dan een wachtwoord

1. Phishing werkt niet meer

Dit is het grootste voordeel. Een passkey is gekoppeld aan het echte adres van de dienst. Op een nagemaakte inlogpagina, hoe overtuigend ook, werkt de passkey simpelweg niet. Er valt niets in te typen en dus ook niets te stelen.

Dat is belangrijk, want phishing is slimmer geworden. Sommige aanvallen onderscheppen niet alleen je wachtwoord, maar ook de code uit een sms of authenticatie-app. Ze zetten een nep-inlogpagina tussen jou en de echte dienst en lezen alles mee. Bij een passkey lukt dat niet. Daarom heet het een phishingbestendige manier van inloggen. Meer over het herkennen van phishing lees je in ons artikel Phishing herkennen.

2. Een datalek levert niets op

Lekt er bij een dienst een database met wachtwoorden uit, dan proberen criminelen die wachtwoorden meteen op andere diensten, ook op je zakelijke mail. Bij een passkey bewaart de dienst alleen de openbare sleutel. Daar kan een aanvaller niets mee: inloggen kan alleen met de geheime sleutel, en die staat op jouw apparaat.

3. Niets te raden, niets te hergebruiken

Een passkey is voor elke dienst anders en wordt door je apparaat gemaakt. Er bestaat geen Zomer2026!, geen wachtwoord dat je voor drie diensten gebruikt en geen briefje onder het toetsenbord.

4. Sneller en makkelijker

Veiliger is hier ook makkelijker. Geen wachtwoord typen, geen code overnemen uit een app: één keer je vinger of gezicht en je bent binnen. Voor medewerkers is het vaak de eerste beveiligingsmaatregel die het werk juist sneller maakt.

Passkey of wachtwoord met MFA?

Multi-factor authenticatie (MFA) is een enorme verbetering ten opzichte van alleen een wachtwoord. Heb je dat nog niet, zet het dan zo snel mogelijk aan. Maar niet elke vorm van MFA is even sterk:

Manier van inloggen Bescherming tegen phishing
Alleen een wachtwoord Geen
Wachtwoord met code per sms Beperkt: de code kan worden onderschept
Wachtwoord met een melding of code in een app Goed, maar geavanceerde phishing kan het nog omzeilen
Passkey of fysieke beveiligingssleutel Sterk: werkt alleen op de echte website

Een passkey telt zelf al als sterke authenticatie. Je hebt iets (je apparaat met de sleutel) en je bent iets of weet iets (je vingerafdruk, gezicht of pincode). Dat zijn twee factoren in één handeling.

Twee soorten passkeys

  • Gesynchroniseerde passkeys staan versleuteld in je wachtwoordkluis of in het account van je telefoon, en zijn zo op al je apparaten beschikbaar. Raak je je telefoon kwijt, dan ben je je passkeys niet kwijt. Dit is voor de meeste medewerkers de handigste keuze.
  • Passkeys op één apparaat blijven op dat ene apparaat, bijvoorbeeld op een fysieke beveiligingssleutel die je in de usb-poort steekt of tegen je telefoon houdt. Ze kunnen niet worden gekopieerd. Dat maakt ze extra geschikt voor beheerders en andere accounts met veel rechten.

Een zakelijke wachtwoordkluis kan ook passkeys bewaren. Zo staan wachtwoorden en passkeys op één veilige plek, zolang nog niet elke dienst passkeys ondersteunt.

Veelgestelde zorgen

“Wat als ik mijn telefoon kwijtraak?” Bij een gesynchroniseerde passkey staat je sleutel versleuteld in je kluis of account, en zet je hem zo terug op een nieuw apparaat. Voor je zakelijke account regelt de beheerder een veilige manier om weer toegang te krijgen. Registreer daarom altijd minstens twee manieren van inloggen, bijvoorbeeld een passkey op je telefoon en een op je laptop.

“Slaat de dienst nu mijn vingerafdruk op?” Nee. Je vingerafdruk of gezicht blijft op je eigen apparaat en wordt alleen gebruikt om de passkey te ontgrendelen. De dienst krijgt die gegevens nooit te zien.

“Werkt het overal?” Steeds meer zakelijke en privédiensten ondersteunen passkeys, en de grote zakelijke platforms doen dat al. Voor diensten die het nog niet kunnen, blijft een sterk, uniek wachtwoord in de wachtwoordkluis met MFA de beste keuze. Lees daarover meer in ons artikel over een goed wachtwoordbeleid.

“Is het niet ingewikkeld voor mijn team?” Het instellen kost een paar minuten per persoon, met een korte uitleg erbij. Daarna is inloggen juist makkelijker dan voorheen.

Zo stap je als organisatie over

  1. Begin bij de belangrijkste accounts. Zakelijke mail en je werkomgeving in de cloud eerst, en beheeraccounts als allereerste. Daar valt voor een aanvaller het meest te halen.
  2. Zet passkeys aan als inlogmethode in je beheeromgeving, en bepaal welke soort passkeys je toestaat.
  3. Laat iedereen minstens twee inlogmethoden registreren, zodat een kapotte of verloren telefoon geen probleem wordt.
  4. Regel herstel goed: spreek af hoe iemand weer toegang krijgt, en controleer daarbij altijd wie er belt. Aanvallers doen zich graag voor als een medewerker die “de telefoon kwijt is”.
  5. Leg het uit. Vertel je team waarom je overstapt en help iedereen bij de eerste keer. Een korte instructie of een kwartiertje samen werkt vaak het best.
  6. Bouw het wachtwoord af. Werkt de passkey goed, dan kun je stap voor stap minder sterke methoden uitzetten, zoals codes per sms. Zo kan een aanvaller niet alsnog via een zwakkere route binnenkomen.

Checklist: klaar voor passkeys?

  • MFA staat aan voor alle accounts
  • Beheeraccounts gebruiken een passkey of een fysieke beveiligingssleutel
  • Passkeys zijn als inlogmethode ingeschakeld voor je zakelijke accounts
  • Iedere medewerker heeft minstens twee inlogmethoden geregistreerd
  • Er is een veilige herstelprocedure, met controle van de identiteit
  • Er is een wachtwoordkluis voor diensten die nog geen passkeys ondersteunen
  • Inloggen met codes per sms wordt afgebouwd

Het wachtwoord verdwijnt niet in één dag, maar de richting is duidelijk. Hoe eerder je de belangrijkste accounts overzet, hoe kleiner de kans dat één gestolen wachtwoord je hele organisatie openzet.

Wil je weten hoe veilig er in jouw organisatie wordt ingelogd, of wil je hulp bij de overstap? Lees hoe wij passkeys invoeren met een registratiecampagne of meer over veilig inloggen met MFA en single sign-on, doe de gratis IT-check of neem contact met ons op.

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals je cookiekeuze. Hiervoor is geen toestemming nodig.

9 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • nso-popup-gesloten · NSO · lokale opslag · 3 dagen
    Onthoudt dat je de mededeling rechtsonder hebt gesloten, zodat we die niet steeds opnieuw tonen.
  • nso-popup-gezien · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek dat je de mededeling rechtsonder al hebt gezien, zodat die niet op elke pagina terugkomt.
  • nso-contact-bericht · NSO · sessie-opslag · Tot je het contactformulier opent of het tabblad sluit
    Zet een bericht klaar in het contactformulier als je op Vraag een voorstel aan klikt, bijvoorbeeld je adres en de uitslag van de postcodecheck. Wordt meteen gewist als het formulier opent.
  • nso-kennisbank-stem · NSO · lokale opslag · Tot je hem wist
    Onthoudt bij welke kennisbankartikelen je al op Was dit artikel nuttig? hebt gestemd, zodat we het je niet opnieuw vragen. Bevat alleen de artikelen en je stem.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten