Je werknemer logt straks niet meer in met een wachtwoord, maar met een vingerafdruk of gezichtsscan op zijn telefoon. Dat klinkt misschien nog als toekomstmuziek, maar grote techbedrijven en inmiddels ook Nederlandse softwareleveranciers zetten het wachtwoord actief aan de kant. De vervanger heet een passkey, en voor het mkb verandert dat meer dan je in eerste instantie zou denken.
Waarom het wachtwoord zijn langste tijd heeft gehad
Een wachtwoord is in de kern een geheim dat twee partijen delen: jij en de dienst waar je op inlogt. Zodra dat geheim ergens lekt, via een datalek, een phishingmail of simpelweg een briefje onder het toetsenbord, ligt de deur open. Werknemers hergebruiken wachtwoorden tussen privé en werk, kiezen voorspelbare varianten en vallen alsnog voor overtuigende phishingmails. Je kent het risico vast al, bijvoorbeeld uit ons artikel over cyberbeveiligingsbewustzijn: de zwakste schakel in je beveiliging is zelden de techniek, maar bijna altijd het gedrag van mensen.
Daar komt nog iets bij. Criminelen klonen inmiddels stemmen met enkele seconden audio, zoals we eerder beschreven in het artikel over stemfraude. Een telefoontje van "de directeur" die vraagt om snel een wachtwoord te resetten, is geen hypothetisch scenario meer. Een systeem dat helemaal geen wachtwoord meer kent, is tegen dat soort trucs simpelweg immuun.
Wat een passkey eigenlijk is
Een passkey vervangt het gedeelde geheim door een sleutelpaar. Je telefoon of laptop maakt bij het aanmaken van een account twee bij elkaar passende digitale sleutels: een publieke sleutel die bij de dienst blijft, en een privésleutel die nooit je apparaat verlaat. Inloggen betekent dat je apparaat bewijst dat het de juiste privésleutel heeft, meestal door je vingerafdruk, gezicht of apparaat-pincode te checken. Er is dus niets om te onthouden, niets om te typen en niets dat een crimineel via een phishingsite kan onderscheppen, want er wordt nooit een geheim verstuurd dat hergebruikt kan worden.
Grote partijen als Google, Microsoft, Apple, Adobe en GitHub ondersteunen passkeys al langer. Wat het nu relevant maakt voor het mkb is dat ook de software die bedrijven dagelijks gebruiken, zoals boekhoudpakketten, stap voor stap overstapt.
De Britse cyberwaakhond is radicaal: weg met het wachtwoord
Hoe serieus dit wordt genomen, blijkt uit een opvallende koerswijziging van het Britse National Cyber Security Centre. Na decennia lang sterke, unieke wachtwoorden te hebben gepredikt, adviseert de dienst organisaties nu om passkeys te gebruiken waar een dienst dat ondersteunt, en alleen terug te vallen op tweestapsverificatie waar dat nog niet kan. De onderbouwing is hard: in eigen technisch onderzoek bleek een passkey altijd minstens zo veilig als tweestapsverificatie met het sterkste wachtwoord, en vaak veiliger, meldt de toezichthouder zelf. Dat is geen marketingpraat van een softwareleverancier, maar het advies van een overheidsinstantie die dagelijks met datalekken en inbraken te maken heeft.
Voor een Nederlands mkb-bedrijf betekent dit dat de norm aan het verschuiven is. Wat vijf jaar geleden "goed beveiligd" was, een uniek wachtwoord per dienst plus een extra code via sms of app, wordt nu gezien als een tussenstap richting iets fundamenteel veiligers.
Nederlandse bedrijven lopen al voorop
De eerste Nederlandse voorbeelden zijn er al. Boekhoudpakket Informer voerde dit jaar als een van de eerste Nederlandse zakelijke diensten de mogelijkheid in om in te loggen met een passkey in plaats van een wachtwoord. Dat is relevant omdat boekhoudsoftware precies het type dienst is waar een gestolen wachtwoord direct financiële schade kan opleveren: bankgegevens, facturen, klantendata. Verwacht dat meer leveranciers van zakelijke software, van CRM-systemen tot HR-pakketten, dit de komende jaren overnemen.
Het betekent niet dat je morgen overal zonder wachtwoord werkt. De meeste bedrijven draaien nog in een hybride situatie: sommige diensten ondersteunen passkeys al, andere houden het nog bij een wachtwoord met tweestapsverificatie. Die overgangsperiode duurt waarschijnlijk nog jaren, maar de richting staat vast.
Wat dit voor jouw IT-beheer betekent
Voor een mkb-ondernemer zonder eigen IT-afdeling roept dit praktische vragen op. Wat gebeurt er als een werknemer zijn telefoon verliest, de plek waar de privésleutel staat? De meeste systemen bieden een herstelprocedure via een tweede apparaat of een back-upcode, maar die moet je vooraf instellen, niet pas op het moment dat iemand voor een dichte deur staat. Werk je met gedeelde accounts, iets wat in kleinere teams nog vaak voorkomt, dan moet je ook nadenken over hoe je passkeys deelt of synchroniseert tussen apparaten binnen je organisatie.
Houd er ook rekening mee dat dit samenvalt met andere Europese verplichtingen rond digitale beveiliging. We schreven eerder over de nieuwe cyberbeveiligingswet die vanaf dit jaar voor steeds meer bedrijven geldt. Phishingbestendige authenticatie, waar een passkey het schoolvoorbeeld van is, wordt in dat soort regelgeving steeds vaker als norm genoemd in plaats van als extraatje.
Zo zet je de eerste stap als mkb-ondernemer
Begin niet bij alle systemen tegelijk. Kijk eerst welke diensten die je al gebruikt, passkeys ondersteunen, denk aan Google Workspace, Microsoft 365 of je boekhoudpakket, en schakel het daar als eerste in. Spreek met je team af dat een passkey wordt vastgelegd op minstens twee apparaten per persoon, zodat een kapotte of gestolen telefoon niemand buitensluit. Vraag bij nieuwe software die je aanschaft voortaan standaard of passkey-ondersteuning op de roadmap staat, net zoals je nu al vraagt naar tweestapsverificatie. Wie daar nu al mee begint, loopt niet alleen voor op de concurrentie, maar ook op de regelgeving die toch komt.