Wachtwoorden

Passkeys en de toekomst van inloggen

Passkeys maken inloggen makkelijker en beter bestand tegen phishing. Toch vragen ze om duidelijke uitleg en goede afspraken binnen organisaties.

Medewerker logt in met een passkey op een laptop

Wachtwoorden zijn al jaren een zwakke plek in digitale beveiliging. Mensen hergebruiken ze, kiezen voorspelbare varianten of vullen ze in op valse websites. Passkeys zijn ontwikkeld om dat probleem kleiner te maken. Ze maken inloggen mogelijk zonder dat je een traditioneel wachtwoord hoeft te typen.

Bij een passkey gebruik je bijvoorbeeld je apparaat, vingerafdruk, gezichtsscan of pincode om in te loggen. Achter de schermen wordt cryptografie gebruikt om te bewijzen dat jij toegang hebt. Het wachtwoord wordt niet meer ingevoerd en kan dus ook minder makkelijk worden afgevangen via phishing.

Dat klinkt technisch, maar voor medewerkers kan het juist eenvoudiger voelen. Inloggen lijkt meer op het ontgrendelen van je telefoon dan op het onthouden van een complex wachtwoord.

Waarom passkeys interessant zijn

Het grootste voordeel is dat passkeys beter bestand zijn tegen phishing. Een wachtwoord kun je per ongeluk invullen op een valse website. Een passkey is gekoppeld aan de echte dienst waarvoor die is aangemaakt. Daardoor is het veel moeilijker voor een aanvaller om dezelfde truc te gebruiken.

Ook hergebruik wordt minder belangrijk. Bij wachtwoorden gebruiken mensen vaak dezelfde patronen op meerdere plekken. Passkeys werken anders en worden per dienst aangemaakt. Dat verkleint het risico dat een lek bij de ene dienst direct gevolgen heeft voor een andere dienst.

Daarnaast kunnen passkeys het gebruiksgemak verbeteren. Medewerkers hoeven minder wachtwoorden te onthouden en minder vaak te zoeken naar resetprocedures.

Passkeys vervangen niet meteen alles

Hoewel passkeys veelbelovend zijn, zullen ze niet van de ene op de andere dag alle wachtwoorden vervangen. Niet elke applicatie ondersteunt ze al. Organisaties gebruiken vaak meerdere systemen, oude portals en externe diensten. Daardoor blijft een periode bestaan waarin wachtwoorden, MFA en passkeys naast elkaar worden gebruikt.

Dat vraagt om duidelijke communicatie. Medewerkers moeten weten waar passkeys worden gebruikt, hoe ze worden ingesteld, wat er gebeurt bij een nieuwe telefoon of laptop en wie helpt bij problemen.

Nieuwe vragen voor organisaties

Passkeys maken inloggen veiliger, maar roepen ook praktische vragen op. Worden passkeys opgeslagen op beheerde apparaten of ook op priveapparaten? Wat gebeurt er bij vertrek van een medewerker? Hoe worden herstelprocessen ingericht? Wie mag een passkey registreren voor welke dienst?

Als die afspraken ontbreken, kan een veilige techniek alsnog rommelig worden gebruikt. Vooral bij zakelijke accounts is beheer belangrijk. Een passkey moet passen binnen het toegangsbeleid van de organisatie.

Medewerkers hebben uitleg nodig

Nieuwe loginmethodes kunnen verwarring geven. Medewerkers kunnen denken dat passkeys hetzelfde zijn als wachtwoordmanagers of MFA. Ze kunnen ook onzeker zijn over biometrie: wordt mijn vingerafdruk opgeslagen door de website? Goede uitleg voorkomt misverstanden.

Leg eenvoudig uit wat iemand in de praktijk moet doen. Waar maak je een passkey aan? Op welk apparaat? Hoe log je daarna in? Wat doe je als je apparaat kwijt is? Hoe meld je een verdachte login?

Blijf kijken naar veilig gedrag

Passkeys verminderen een groot deel van het phishingrisico, maar nemen niet alle risico's weg. Aanvallers kunnen nog steeds proberen medewerkers te misleiden via nepverzoeken, malafide apps, social engineering of herstelprocedures. Veilig gedrag blijft dus belangrijk.

De toekomst van inloggen wordt waarschijnlijk minder afhankelijk van wachtwoorden. Dat is goed nieuws. Maar elke nieuwe methode werkt pas goed wanneer medewerkers begrijpen hoe ze die veilig gebruiken en wanneer organisaties de achterliggende processen op orde hebben.

Let op herstel en overdracht

Bij passkeys is vooral herstel belangrijk. Wat gebeurt er als een laptop wordt vervangen, een telefoon kwijt is of een medewerker uit dienst gaat? Zonder duidelijke procedure kan een moderne loginmethode alsnog frustratie of risico opleveren.

Maak daarom vooraf afspraken over registratie, beheer en verwijderen van passkeys. Zakelijke passkeys horen bij zakelijke accounts en moeten passen binnen het apparaat- en toegangsbeheer van de organisatie. Zo blijft de techniek niet alleen veilig, maar ook beheersbaar.

Begin klein met diensten waar passkeys goed ondersteund worden. Zo kunnen medewerkers wennen aan de nieuwe manier van inloggen zonder dat alles tegelijk verandert. Verzamel vragen uit de praktijk en gebruik die om de uitleg te verbeteren. Nieuwe technologie wordt pas succesvol als mensen erop durven vertrouwen.

Wil je medewerkers phishing sneller laten herkennen?

Met DigiSnack krijgen medewerkers korte, herkenbare scenario's via e-mail. Binnen 3 minuten per keer bouwen ze aan betere digitale keuzes.

Start direct