Security
Passkeys: waarom we wachtwoorden achter ons laten
Een passkey kun je niet raden, niet hergebruiken en niet weggeven aan een phishingsite. Wat is een passkey, hoe werkt het en hoe stap je over?
We weten het allemaal: een wachtwoord moet lang zijn, uniek, en je mag het nergens anders gebruiken. Toch blijft het wachtwoord de zwakste schakel in de beveiliging van bijna elke organisatie. Het wordt hergebruikt, geraden, gelekt bij een datalek of ingetypt op een nagemaakte inlogpagina. Daar helpt geen enkele samenstellingsregel tegen.
Er is een beter alternatief, en dat zit al in de telefoon en laptop die je dagelijks gebruikt: de passkey. In dit artikel lees je wat een passkey is, waarom die zoveel veiliger is dan een wachtwoord, en hoe je er in je organisatie stap voor stap naartoe werkt.
Wat is een passkey?
Een passkey is een manier van inloggen zonder wachtwoord. In plaats van iets dat je onthoudt en intypt, gebruik je je apparaat. Je bevestigt het inloggen met je vingerafdruk, je gezicht of de pincode van je telefoon of laptop. Dat is alles.
Achter de schermen werkt een passkey met een sleutelpaar:
- Een geheime sleutel die op je apparaat blijft, of versleuteld in je wachtwoordkluis staat. Die verlaat je apparaat nooit onversleuteld.
- Een openbare sleutel die de website of dienst bewaart. Daarmee kan de dienst controleren dat jij het bent, maar er zelf niet mee inloggen.
Bij het inloggen stuurt de dienst een soort puzzel, die alleen jouw geheime sleutel kan oplossen. Je vingerafdruk of gezicht wordt daarbij niet verstuurd. Die gebruikt je apparaat alleen om te controleren dat jij het bent die de sleutel mag gebruiken.
Waarom een passkey veiliger is dan een wachtwoord
1. Phishing werkt niet meer
Dit is het grootste voordeel. Een passkey is gekoppeld aan het echte adres van de dienst. Op een nagemaakte inlogpagina, hoe overtuigend ook, werkt de passkey simpelweg niet. Er valt niets in te typen en dus ook niets te stelen.
Dat is belangrijk, want phishing is slimmer geworden. Sommige aanvallen onderscheppen niet alleen je wachtwoord, maar ook de code uit een sms of authenticatie-app. Ze zetten een nep-inlogpagina tussen jou en de echte dienst en lezen alles mee. Bij een passkey lukt dat niet. Daarom heet het een phishingbestendige manier van inloggen. Meer over het herkennen van phishing lees je in ons artikel Phishing herkennen.
2. Een datalek levert niets op
Lekt er bij een dienst een database met wachtwoorden uit, dan proberen criminelen die wachtwoorden meteen op andere diensten, ook op je zakelijke mail. Bij een passkey bewaart de dienst alleen de openbare sleutel. Daar kan een aanvaller niets mee: inloggen kan alleen met de geheime sleutel, en die staat op jouw apparaat.
3. Niets te raden, niets te hergebruiken
Een passkey is voor elke dienst anders en wordt door je apparaat gemaakt. Er bestaat geen Zomer2026!, geen wachtwoord dat je voor drie diensten gebruikt en geen briefje onder het toetsenbord.
4. Sneller en makkelijker
Veiliger is hier ook makkelijker. Geen wachtwoord typen, geen code overnemen uit een app: één keer je vinger of gezicht en je bent binnen. Voor medewerkers is het vaak de eerste beveiligingsmaatregel die het werk juist sneller maakt.
Passkey of wachtwoord met MFA?
Multi-factor authenticatie (MFA) is een enorme verbetering ten opzichte van alleen een wachtwoord. Heb je dat nog niet, zet het dan zo snel mogelijk aan. Maar niet elke vorm van MFA is even sterk:
| Manier van inloggen | Bescherming tegen phishing |
|---|---|
| Alleen een wachtwoord | Geen |
| Wachtwoord met code per sms | Beperkt: de code kan worden onderschept |
| Wachtwoord met een melding of code in een app | Goed, maar geavanceerde phishing kan het nog omzeilen |
| Passkey of fysieke beveiligingssleutel | Sterk: werkt alleen op de echte website |
Een passkey telt zelf al als sterke authenticatie. Je hebt iets (je apparaat met de sleutel) en je bent iets of weet iets (je vingerafdruk, gezicht of pincode). Dat zijn twee factoren in één handeling.
Twee soorten passkeys
- Gesynchroniseerde passkeys staan versleuteld in je wachtwoordkluis of in het account van je telefoon, en zijn zo op al je apparaten beschikbaar. Raak je je telefoon kwijt, dan ben je je passkeys niet kwijt. Dit is voor de meeste medewerkers de handigste keuze.
- Passkeys op één apparaat blijven op dat ene apparaat, bijvoorbeeld op een fysieke beveiligingssleutel die je in de usb-poort steekt of tegen je telefoon houdt. Ze kunnen niet worden gekopieerd. Dat maakt ze extra geschikt voor beheerders en andere accounts met veel rechten.
Een zakelijke wachtwoordkluis kan ook passkeys bewaren. Zo staan wachtwoorden en passkeys op één veilige plek, zolang nog niet elke dienst passkeys ondersteunt.
Veelgestelde zorgen
“Wat als ik mijn telefoon kwijtraak?” Bij een gesynchroniseerde passkey staat je sleutel versleuteld in je kluis of account, en zet je hem zo terug op een nieuw apparaat. Voor je zakelijke account regelt de beheerder een veilige manier om weer toegang te krijgen. Registreer daarom altijd minstens twee manieren van inloggen, bijvoorbeeld een passkey op je telefoon en een op je laptop.
“Slaat de dienst nu mijn vingerafdruk op?” Nee. Je vingerafdruk of gezicht blijft op je eigen apparaat en wordt alleen gebruikt om de passkey te ontgrendelen. De dienst krijgt die gegevens nooit te zien.
“Werkt het overal?” Steeds meer zakelijke en privédiensten ondersteunen passkeys, en de grote zakelijke platforms doen dat al. Voor diensten die het nog niet kunnen, blijft een sterk, uniek wachtwoord in de wachtwoordkluis met MFA de beste keuze. Lees daarover meer in ons artikel over een goed wachtwoordbeleid.
“Is het niet ingewikkeld voor mijn team?” Het instellen kost een paar minuten per persoon, met een korte uitleg erbij. Daarna is inloggen juist makkelijker dan voorheen.
Zo stap je als organisatie over
- Begin bij de belangrijkste accounts. Zakelijke mail en je werkomgeving in de cloud eerst, en beheeraccounts als allereerste. Daar valt voor een aanvaller het meest te halen.
- Zet passkeys aan als inlogmethode in je beheeromgeving, en bepaal welke soort passkeys je toestaat.
- Laat iedereen minstens twee inlogmethoden registreren, zodat een kapotte of verloren telefoon geen probleem wordt.
- Regel herstel goed: spreek af hoe iemand weer toegang krijgt, en controleer daarbij altijd wie er belt. Aanvallers doen zich graag voor als een medewerker die “de telefoon kwijt is”.
- Leg het uit. Vertel je team waarom je overstapt en help iedereen bij de eerste keer. Een korte instructie of een kwartiertje samen werkt vaak het best.
- Bouw het wachtwoord af. Werkt de passkey goed, dan kun je stap voor stap minder sterke methoden uitzetten, zoals codes per sms. Zo kan een aanvaller niet alsnog via een zwakkere route binnenkomen.
Checklist: klaar voor passkeys?
- MFA staat aan voor alle accounts
- Beheeraccounts gebruiken een passkey of een fysieke beveiligingssleutel
- Passkeys zijn als inlogmethode ingeschakeld voor je zakelijke accounts
- Iedere medewerker heeft minstens twee inlogmethoden geregistreerd
- Er is een veilige herstelprocedure, met controle van de identiteit
- Er is een wachtwoordkluis voor diensten die nog geen passkeys ondersteunen
- Inloggen met codes per sms wordt afgebouwd
Het wachtwoord verdwijnt niet in één dag, maar de richting is duidelijk. Hoe eerder je de belangrijkste accounts overzet, hoe kleiner de kans dat één gestolen wachtwoord je hele organisatie openzet.
Wil je weten hoe veilig er in jouw organisatie wordt ingelogd, of wil je hulp bij de overstap? Lees hoe wij passkeys invoeren met een registratiecampagne of meer over veilig inloggen met MFA en single sign-on, doe de gratis IT-check of neem contact met ons op.