Hoeveel wachtwoorden heb je vandaag al ingetypt? En hoeveel daarvan gebruik je, als je eerlijk bent, ook voor andere accounts?
Een passkey is een digitale sleutel die het wachtwoord vervangt. Je apparaat maakt een sleutelpaar aan: een deel blijft veilig op je telefoon of laptop, het andere deel staat bij de dienst waar je inlogt. Je bevestigt met je vingerafdruk, gezicht of pincode. Er is niets meer te onthouden en niets meer te phishen.
Kort antwoord
-
Een passkey vervangt het wachtwoord door een cryptografische sleutel die op je apparaat blijft staan.
-
Je logt in met je vingerafdruk, gezicht of pincode, niet met een tekst die je moet onthouden.
-
Passkeys zijn phishing-bestendig: er is geen wachtwoord dat gestolen of geraden kan worden.
-
Microsoft, Google en Apple ondersteunen passkeys inmiddels breed, zonder extra kosten.
-
Passkeys vervangen je wachtwoordmanager niet meteen, ze werken er juist mee samen.
Wat is een passkey precies?
Een passkey is gebaseerd op de open standaard FIDO2. In plaats van één geheim dat jij en een server allebei kennen, gebruikt een passkey twee bij elkaar horende sleutels. Je apparaat maakt dit sleutelpaar aan op het moment dat je een passkey instelt. De privésleutel blijft versleuteld op je telefoon, laptop of hardware sleutel. De publieke sleutel gaat naar de dienst waar je een account hebt.
Log je in, dan stuurt de dienst een unieke vraag naar je apparaat. Je apparaat beantwoordt die vraag met de privésleutel, en de dienst controleert het antwoord met de publieke sleutel die al bekend is. Er gaat dus nooit een wachtwoord of geheim over de lijn dat onderweg gestolen kan worden.
Waarom zijn passkeys veiliger dan een wachtwoord?
Phishing en social engineering zijn de belangrijkste manier waarop aanvallers bij mkb-bedrijven binnenkomen: ze zijn verantwoordelijk voor 38 procent van de onderzochte incidenten (Searchlab, 2026). Een bekend Nederlands voorbeeld is Odido, waar aanvallers via phishing het wachtwoord van een medewerker bemachtigden, daarna via de telefoon het akkoord voor de MFA challenge door de medewerker lieten geven en vervolgens gegevens van miljoenen klanten konden inzien.
Een wachtwoord is een geheim dat jij onthoudt en dat een server ergens opslaat. Precies dat maakt het kwetsbaar: het kan gelekt worden bij een datalek, geraden worden, of worden buitgemaakt via een nepsite die op de echte lijkt. Een passkey is aan het domein van de dienst gebonden. Een phishingsite op een ander domein kan simpelweg geen geldig antwoord van je apparaat krijgen, ook niet als een medewerker per ongeluk op de verkeerde link klikt.
Dat sluit meteen aan bij een trend die je al zag bij multifactorauthenticatie: het gebruik daarvan steeg bij kleinere mkb-bedrijven van 29 procent in 2017 naar 79 procent in 2025. Passkeys zijn de volgende, phishing-bestendige stap in diezelfde beweging.
Hoe werkt een passkey in de praktijk voor jou en je team?
Je stelt een passkey één keer in, meestal vanuit je account-instellingen bij een dienst die het ondersteunt. Je apparaat vraagt daarna om een bevestiging via vingerafdruk, gezicht of pincode, en maakt op de achtergrond het sleutelpaar aan. Bij een volgende keer inloggen volstaat diezelfde bevestiging: geen wachtwoord meer typen, geen extra code overtikken uit een app.
Een veelgehoorde aanname is dat een passkey altijd biometrie vereist. Dat klopt niet. Biometrie is slechts één manier om je apparaat te laten weten dat jij het bent; een pincode of een fysieke beveiligingssleutel werkt net zo goed. Voor gedeelde werkplekken, denk aan een balie of een productievloer, is dat relevant: je kunt passkeys inzetten zonder vingerafdrukken van medewerkers te verzamelen.
Passkey of wachtwoordmanager: wat kies je?
Niet elke zakelijke applicatie ondersteunt al passkeys. Duizenden diensten werken voorlopig nog met een wachtwoord, dus een wachtwoordmanager verdwijnt niet van de een op de andere dag. Sterker nog: de grote aanbieders zoals Bitwarden en 1Password kunnen passkeys inmiddels ook zelf opslaan en beheren. Een wachtwoordmanager invoeren is dus geen verspilde stap, ook niet nu passkeys terrein winnen. Hij wordt de plek waar wachtwoorden en passkeys straks naast elkaar leven.
Passkeys in Microsoft 365 en Google Workspace
Voor de meeste mkb-organisaties loopt de overstap via de omgeving die je al gebruikt. Passkeys, in Microsoft-taal FIDO2 genoemd, zijn beschikbaar in alle edities van Microsoft Entra ID, inclusief de gratis versie: je hebt er geen aparte licentie voor nodig. Als beheerder zet je een passkey-profiel klaar, kies je of je gesynchroniseerde of apparaatgebonden passkeys toestaat, en ken je dat profiel toe aan een groep medewerkers. Wil je het afdwingen voor gevoelige toepassingen, dan regel je dat via een voorwaardelijke-toegangsbeleid. Google Workspace kent een vergelijkbare route via de beheerdersconsole.
Wat betekent dit voor de Cyberbeveiligingswet?
Een belangrijk onderscheid vooraf: NIS2 is een Europese richtlijn, geen wet. Nederland zet die richtlijn om in de Cyberbeveiligingswet. De Tweede Kamer stemde op 15 april 2026 in, de Eerste Kamer volgde op 7 juli 2026. Daarmee staat vast dat de wet op 15 augustus 2026 in werking treedt en de huidige Wet beveiliging netwerk- en informatiesystemen vervangt.
De wet schrijft geen specifieke techniek voor. Wel vraagt hij om passende maatregelen voor toegangsbeveiliging, in verhouding tot de risico’s die je organisatie loopt. Phishing-bestendige aanmelding zoals een passkey is een concrete, goed te onderbouwen manier om aan die eis te voldoen, naast maatregelen als multifactorauthenticatie en een actueel wachtwoordbeleid.
Veelgemaakte fouten bij de overstap naar passkeys
-
Denken dat een passkey altijd een vingerafdruk vereist. Dat beperkt de inzet onnodig. Een pincode of hardware sleutel werkt net zo goed, ook op gedeelde werkplekken.
-
Denken dat je wachtwoordmanager overbodig wordt. Zolang niet elke applicatie passkeys ondersteunt, blijft een manager nodig voor de rest.
-
In één keer alles omzetten zonder pilot. Begin met een kleine groep, leer wat er misgaat, en breid pas daarna uit.
-
Geen herstelplan voor een kwijtgeraakt apparaat. Regel vooraf hoe een medewerker weer toegang krijgt, niet op het moment dat het misgaat.
-
Denken dat passkeys vendor lock-in betekenen. Passkeys hoeven niet vast te zitten aan één platform; er bestaan ook zakelijk beheerde oplossingen met volledige controle over sleutels en herstel.
Concrete vervolgstap
Wil je passkeys invoeren in je organisatie? Zo pak je het stap voor stap aan:
-
Inventariseer welke applicaties die je gebruikt al passkeys ondersteunen.
-
Start een pilot met een kleine groep, bijvoorbeeld het managementteam of de IT-afdeling.
-
Zet een passkey-profiel klaar in Microsoft Entra ID of Google Workspace en ken het toe aan die groep.
-
Leg medewerkers in gewone taal uit wat er verandert en waarom, en regel een herstelprocedure.
-
Breid gefaseerd uit en controleer na vier tot zes weken hoe de adoptie verloopt.
Even sparren over toegangsbeveiliging in jouw organisatie?
Veel organisaties hebben IT en beveiliging uitbesteed, maar blijven zelf verantwoordelijk voor wat er misgaat. Vink Information Security helpt mkb-organisaties met dit soort keuzes, niet als losse audit maar als onderdeel van langdurige begeleiding. Samen brengen we in kaart waar je toegangsbeveiliging nu staat en wat een realistisch verbeterplan is, inclusief de overstap naar passkeys waar dat waarde toevoegt.
Samenvatting
-
Een passkey vervangt het wachtwoord door een cryptografische sleutel op je apparaat.
-
Passkeys zijn phishing-bestendig omdat er geen geheim meer is dat gestolen kan worden.
-
Biometrie is optioneel: een pincode of hardware sleutel werkt ook.
-
Microsoft 365 en Google Workspace ondersteunen passkeys al, zonder extra licentiekosten.
-
De Cyberbeveiligingswet schrijft geen techniek voor, maar passkeys zijn een concrete invulling van passende toegangsbeveiliging.
-
Begin klein met een pilot en regel eerst een herstelplan, voordat je breed uitrolt.
Veelgestelde vragen
Wat is een passkey?
Een passkey is een digitale sleutel die het wachtwoord vervangt. Je apparaat maakt een sleutelpaar aan. Het ene deel blijft versleuteld op je telefoon, laptop of beveiligingssleutel. Het andere deel staat bij de dienst waar je inlogt. Je bevestigt inloggen met je vingerafdruk, gezicht of pincode.
Is een passkey hetzelfde als een vingerafdruk?
Nee. De vingerafdruk of gezichtsscan ontgrendelt alleen jouw apparaat, net zoals je telefoon nu al ontgrendelt. Die gegevens gaan nooit naar de dienst waar je inlogt. Je kunt een passkey ook bevestigen met een pincode of een hardware sleutel, dus zonder biometrie.
Wat gebeurt er als ik mijn telefoon kwijtraak?
Dat hangt af van hoe je de passkey hebt opgeslagen. Gesynchroniseerde passkeys, bijvoorbeeld via Google of Apple, staan ook op je andere apparaten of zijn te herstellen via je account. Voor apparaatgebonden passkeys op een hardware sleutel heb je een tweede sleutel of een herstelprocedure nodig. Regel dit vooraf, niet achteraf.
Vervangt een passkey mijn wachtwoordmanager?
Niet meteen. Lang niet elke zakelijke applicatie ondersteunt al passkeys. Een wachtwoordmanager blijft nodig voor de diensten die nog met een wachtwoord werken, en de meeste managers kunnen passkeys inmiddels ook zelf opslaan en beheren.
Ondersteunt Microsoft 365 passkeys?
Ja. Passkeys (FIDO2) zijn beschikbaar in alle edities van Microsoft Entra ID, inclusief de gratis versie. Je hebt er geen extra licentie voor nodig. Als beheerder stel je een passkey-profiel in en ken je dat toe aan een groep medewerkers.
Zijn passkeys verplicht vanuit de Cyberbeveiligingswet?
Nee, de Cyberbeveiligingswet schrijft geen specifieke techniek voor. De wet, de Nederlandse omzetting van de Europese NIS2-richtlijn, vraagt wel om passende toegangsbeveiliging. Phishing-bestendige aanmelding zoals een passkey is een concrete manier om daaraan te voldoen.
Kunnen passkeys gestolen worden?
De privésleutel verlaat je apparaat nooit, dus die kan niet worden onderschept via phishing of een gelekte database bij een dienst. Het risico verschuift naar de beveiliging van je apparaat zelf: een goed vergrendeld toestel blijft daarom belangrijk.
Hoe begin ik met passkeys in mijn bedrijf?
Begin klein. Inventariseer welke applicaties passkeys ondersteunen, test het eerst met een paar collega’s of het managementteam, en breid daarna gefaseerd uit. Zorg voor duidelijke uitleg en een herstelplan voordat je breed uitrolt.
Bronnen
Dutch IT Channel. (2026, 1 juni). Minder cyberaanvallen, maar phishing blijft dominant. https://www.dutchitchannel.nl/research/750460/minder-cyberaanvallen-maar-phishing-blijft-dominant
Ik Wil Mobiel Werken. (2026, juni). Deze Nederlandse bedrijven zijn al eens gehackt geweest. https://ikwilmobielwerken.nl/security/risicos-it-security-deze-bedrijven-zijn-al-eens-gehackt/
Microsoft Learn. (2026, 15 mei). How to enable passkeys (FIDO2) in Microsoft Entra ID. https://learn.microsoft.com/en-us/entra/identity/authentication/how-to-authentication-passkeys-fido2
Rijksoverheid. (2026, 7 juli). Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht. https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht
Searchlab. (2026, 18 maart). Cybersecurity statistieken Nederland 2026. https://searchlab.nl/en/statistics/cybersecurity-statistics-2026
SentinelOne. (2026, 16 april). Hoe werken passkeys? Gids voor authenticatiestroom. https://www.sentinelone.com/cybersecurity-101/identity-security/how-does-passkey-work/
TRON Group. (2026, 8 juni). Wachtwoordmanager zakelijk invoeren in het MKB. https://www.tron-group.eu/nieuws/wachtwoordmanager-zakelijk-invoeren-mkb
Vita Magazine. (2026, 24 maart). Phishing awareness training, de beste verdediging in 2026. https://www.vita-magazine.nl/phishing-awareness-training/

