Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

Aan de slag met passkeys

  • Artikel
  • Leestijd:
  • (Multifactor) authenticatie
  • Groeien

Je wilt je identiteitsbeheer in je organisatie veiliger én gebruiksvriendelijker maken. Dat klinkt te mooi om waar te zijn, maar passkeys bieden deze mogelijkheid. Maar hoe stap je over van een ingewikkeld authenticatielandschap naar één oplossing voor alles? Dit artikel helpt je om te beginnen met passkeys. Uiteindelijk heb je geen wachtwoorden meer nodig én ben je veiliger voor aanvallen op je authenticatie.

Doelgroep

Dit artikel is voor IT-beheerders, CISO’s of CIO’s die zich herkennen in één of meer van deze situaties:

  • Je hebt te veel incidenten als gevolg van phishing.
  • Je wilt orde op zakenstellen in je ingewikkelde authenticatielandschap.
  • Je hebt een te hoge beheerlast omdat je medewerkers vaak hun wachtwoord moeten resetten.
  • Je medewerkers worden moe van alle tweefactor-tokens en -apps die ze nodig hebben.

Voor al deze situaties is overstappen op passkeys de oplossing. Lees dit artikel om daarmee aan de slag te gaan.

Definitie

Passkeys zijn een inlogmethode volgens de FIDO2-standaard waarbij je een cryptografische privésleutel op een apparaat opgeslagen hebt. Om in te loggen zet je daarmee een digitale handtekening. Hierdoor heb je geen wachtwoord meer nodig.

Achtergrond

Je authenticatiemechanisme is een van je grootste aanvalsoppervlakken. Als je daar een risicoanalyse op toepast, kom je tot de conclusie dat je passkeys moet gebruiken. Passkeys zijn de veiligste inlogmethode, en ze hebben als extra voordeel dat ze makkelijker zijn voor gebruikers.

Aan de slag

Gebruik onderstaand stappenplan om te beginnen met passkeys in jouw organisatie. Overstappen op passkeys doe je niet in één keer. Begin bij je centrale authenticatie; dat is je belangrijkste mijlpaal. Breid de scope vervolgens stapsgewijs uit, totdat je medewerkers overal met passkeys inloggen.

Stap 1. Maak een authenticatiestrategie

Stel een document op en beschrijf daarin je toekomstvisie op hoe je authenticatie binnen je organisatie voor je ziet. Neem daarin de volgende zaken mee.

Inventariseer je authenticatielandschap

Ga op zoek naar alle systemen die je organisatie gebruikt, waarop gebruikers moeten inloggen. Dit kunnen er tientallen zijn, met evenzoveel verschillende authenticatiemiddelen. Maak een zo volledig mogelijke lijst. Die is mogelijk niet meteen volledig, maar je gebruikt het wel als uitgangspunt voor je plan. Denk aan de volgende zaken bij je inventarisatie:

  • systemen
  • applicaties
  • clouddiensten
  • (openbare) onlinediensten

Beschrijf per item in de lijst:

  • hoe bedrijfskritisch het proces is dat het ondersteunt
  • het aantal gebruikersaccounts
  • het aantal beheeraccounts of accounts met hogere rechten
  • of het systeem in eigen beheer is of extern wordt beheerd
  • of de applicatie zelf is ontwikkeld of extern is ontwikkeld
  • of de applicatie nog wordt onderhouden of ondersteund, of legacy is
  • de gebruikte authenticatietechniek (bijvoorbeeld een wachtwoord, multifactorauthenticatie of biometrie)
  • of de authenticatie gekoppeld is aan een ander account (bijvoorbeeld via single-sign-on-technieken)

Identificeer je centrale authenticatie

Bepaal wat het belangrijkste, centrale account is waarop praktisch iedere gebruiker als eerste inlogt. Dit is gekoppeld aan de identiteit van de gebruiker en dat wordt je startpunt. Zorg er daarom voor dat je dit systeem goed begrijpt, en wat de mogelijkheden zijn om op passkeys over te stappen.

Kies de techniek die bij je situatie past

Passkeys kennen verschillende verschijningsvormen. Onderzoek bij je leverancier welke vormen van passkeys worden ondersteund. Kies één vorm, of indien nodig meerdere vormen, die het beste bij jouw situatie en behoeftes past.

  • Device-bound: een token op het systeem waarop de gebruiker zelf inlogt. Dit is vooral nuttig wanneer een gebruiker een vast apparaat zoals een beheerde laptop heeft, en ook op alle andere systemen inlogt vanaf dat apparaat.
  • Token op mobiel device: een token in een smartphone-app. Dit is vooral nuttig wanneer gebruikers veel op externe systemen inloggen, of vanaf apparaten in eigen beheer werken.
  • Hardwaresleutel: een fysiek token met usb-stekker of nfc-verbinding. Dit is vooral nuttig wanneer gebruikers noch over een beheerde laptop noch smartphone van de zaak beschikken, en geen privéapparaat willen gebruiken.

Een token kan op zichzelf authenticeren, maar dit levert risico’s op bij verlies of diefstal en komt in de praktijk daarom niet voor. Kies ook bij passkeys een tweede authenticatiefactor.

  • Pincode. Dit hoeft geen complex wachtwoord te zijn omdat traditionele wachtwoordaanvallen niet schaalbaar werken op passkeys waarbij iets dat je weet de tweede factor is. Een pincode van bijvoorbeeld zes cijfers is voldoende, en deze hoeft niet periodiek te worden gewijzigd.
  • Biometrie. Het apparaat van je keuze dat de token draagt kan biometrische sensoren bevatten zoals een camera voor gezichtsherkenning of een vingerafdrukscanner. Dit is het meest gebruiksvriendelijk, maar neem dit op in je kwetsbaarhedenbeheer in het geval er kwetsbaarheden in de biometrische verwerking bekend worden.

Prioriteer alle overige authenticatie uit je inventarisatie

Ga voor alle authenticatieplaatsen in je inventarisatie na waar de grootste risico’s voor je organisatie zitten, en prioriteer aan de hand daarvan je aanpak. Kies of je de prioritering zuiver op basis van het risico doet, of ook een inschatting meeneemt van de systemen die het snelst of makkelijkst aan te passen zijn. Welke aanpak het aanvalsoppervlak voor jouw organisatie het snelst verkleint, is afhankelijk van je situatie.

Pas je identiteits- en toegangsbeleid aan

De nieuwe situatie vereist wijzigingen in je beleid voor identiteit en toegang. Stel een wijzigingsvoorstel van dit beleid op. Neem daarin alle keuzes mee die je in deze stap gemaakt hebt. Controleer alle punten waar wijzigingen nodig zijn, denk hierbij bijvoorbeeld ook aan de processen voor nieuwe medewerkers, wijzigingen en bij vertrek.

Stap 2. Betrek de juiste mensen

Praat met je collega’s. Je kunt passkeys niet in je eentje toepassen. Betrek daarom in ieder geval de volgende mensen.

Directie

Je hebt als eerste betrokkenheid van je directie nodig. Zij stellen budget in de vorm van mensen en middelen beschikbaar, en ondersteunen dat je organisatie dit gaat doen. Overtuig je directie met een business case.

Je business case voor passkeys

Overstappen op passkeys is een investering. Overtuig de mensen die je nodig hebt met een goede business case. Beschrijf daarin de problemen die je kunt oplossen en de kansen die het biedt. 

 

Denk hierbij aan de volgende zaken:

- het risico van digitale aanvallen op je organisatie
- het aanvalsoppervlak dat je authenticatielandschap daarin vormt
- de complexiteit van je authenticatielandschap
- de toenemende dreiging van digitale aanvallen
- incidenten uit het verleden (binnen en buiten jouw organisatie)
- aantallen ontvangen, gemelde en gefilterde phishing-e-mails
- aantallen wachtwoordresets van gebruikers en de beheerlast die dat oplevert
- feedback van gebruikers op de gebruikte authenticatiemiddelen
- de veiligheid van passkeys
- het gebruiksgemak van passkeys
- benodigde investering voor de overstap op passkeys
- geschatte besparing als gevolg van minder incidenten, kleinere beheerlast en lager risico op productiviteitsverlies

 

Je business case is vooral van belang voor de directie. Maak ook afgeleide versies die geschikt zijn voor brede communicatie in je organisatie en voor gebruik bij toeleveranciers (zie stap 4).

CISO Office en risicomanagement

De CISO heeft het beste overzicht van zowel de risico’s als de voordelen om dit traject te begeleiden. Het raakt de organisatie in de volle breedte, dus kijk breder dan alleen cybersecurity en raadpleeg ook integraal risicomanagement.

Juristen, auditors en compliance officers

Authenticatie is een prominente beveiligingsmaatregel die in veel normenkaders vermeld staat. Dit is meestal techniek-agnostisch, dus overstappen op passkeys is in de regel geen compliance-probleem. Passkeys zijn toepasbaar als tweefactorauthenticatie. Overleg wel met juristen, auditors en compliance officers om verrassingen te voorkomen.

Systeemeigenaren

Ieder systeem waarop je passkeys toepast heeft een eigenaar die de wijziging doorvoert. Zij moeten meegaan in het besluit, maar gebruik je business case als zij extra overtuiging nodig hebben.

IT-beheer, gebruikersondersteuning en ontwikkelaars

IT-beheerders voeren de overstap op passkeys uit. Zij zoeken de technische mogelijkheden uit, plannen het werk in en leveren ondersteuning. Betrek de IT-beheerders in een vroeg stadium en maak gedetailleerde technische plannen in samenspraak.

Interne communicatie

Alle medewerkers gaan op een andere manier inloggen en dat kan even wennen zijn voor de gebruikers. Maak een communicatieplan om gebruikers zo goed mogelijk te begeleiden in de overstap.

Medezeggenschap en vakbonden

De ervaring leert dat de meeste mensen passkeys makkelijker en prettiger in het gebruik vinden. Niettemin roepen veranderingen soms weerstand op. Praat daarom met vertegenwoordigers om op tijd inzicht te hebben in de zorgen van de medewerkers. Pas de planning en je communicatie aan waar dat nodig is.

Stap 3. Begin met de centrale authenticatie

In stap 1 heb je vastgesteld waar je centrale authenticatie is, zoals een Active Directory. Begin bij dit systeem in je overstap naar passkeys.

Onderzoek ondersteuning op je gebruikte apparaten

Een passkey wordt niet centraal opgeslagen, maar op een apparaat van de gebruiker. Stel vast in hoeverre FIDO2-gecertificeerde passkeys ondersteund worden op de apparaten in je organisatie. Onderzoek hoe je passkeys technisch inricht, afhankelijk van welke authenticatietechniek je in stap 1 hebt vastgesteld.

Als je apparaten hebt die de techniek niet ondersteunen, onderzoek dan hoe je daarmee omgaat. Je kunt bijvoorbeeld:

  • ondersteuning aanvragen bij de leverancier
  • apparaten vervangen
  • een uitzondering maken voor gebruikers met niet-ondersteunende apparaten, met alternatieve maatregelen om het risico te beheersen

Onderzoek de randgevallen

Kijk of er situaties zijn die speciale aandacht nodig hebben voordat ze in het grotere geheel worden meegenomen. Denk hierbij aan:

  • gebruikers die niet op de standaard aangeboden apparaten werken
  • gebruikers met een beperking die mogelijk niet met de gekozen techniek om kunnen gaan
  • systemen of toepassingen in je organisatie die geen passkeys ondersteunen

De techniek die je in stap 1 hebt gekozen is van sterke invloed op welke randgevallen er ontstaan. Onderzoek of je voor deze gevallen een uitzondering wilt maken door voor hen een extra techniek beschikbaar te stellen, of dat je voor iedereen een andere techniek kiest die beter aansluit bij alle situaties.

Implementeer passkeys

Bereid met IT-beheerders, ontwikkelaars of leveranciers de implementatie van passkeys voor. Maak de keuzes voor het beleid en de techniek die voor je gekozen oplossing beschikbaar is.

  • Beperk de toegestane authenticatiemiddelen tot wat binnen jouw keuzes past. Sta in eerste instantie nog wel je bestaande inlogmethode toe omdat je stapsgewijs overgaat.
  • Richt processen in voor de uitgifte van nieuwe passkeys, het blokkeren van verloren passkeys en de uitgifte van tijdelijke tokens voor gebruikers die (het apparaat met) hun passkey zijn vergeten.
  • Pas uitzonderingsmaatregelen toe als je randgevallen hebt waar dat voor nodig is.
  • Stel testscenario’s op, test grondig en verhelp zo veel mogelijk problemen vooraf.

Test met een beperkte gebruikersgroep

Je kunt niet alle situaties vooraf testen. Begin daarom met een testgroep van medewerkers uit verschillende afdelingen van je organisatie. Zoek hiervoor een goede afspiegeling van je medewerkersbestand, maar houd het aantal beheersbaar en let op bedrijfskritische rollen die niet te lang zonder IT-middelen kunnen werken.

Begeleid de testgroep en verzamel zo veel mogelijk feedback, zowel op de technische werking als de gebruikerservaring. Evalueer waar verbetering nodig is op het gebied van:

  • uitgifte- en herstelprocessen
  • helderheid van je communicatie en uitleg
  • randgevallen die je niet hebt voorzien
  • technische problemen

Implementeer verbeteringen en test opnieuw, net zolang tot de werking acceptabel is.

Stel passkeys breed beschikbaar

Bepaal een overgangsperiode om alle gebruikers over te laten stappen. De lengte van deze periode is afhankelijk van de omvang van je organisatie en hoeveel capaciteit je hebt om passkeys uit te geven. Kies een geschikte periode om productiviteitsverlies door aanloopproblemen makkelijker op te vangen.

Behoud in de overgangsperiode de mogelijkheid om op de oude manier in te loggen. Dit is nodig voor gebruikers die nog geen passkey hebben.

Schakel legacy-inlogmethoden uit

Schakel je oude inlogmethode uit wanneer alle gebruikers met hun passkey kunnen inloggen.

Stap 4. Koppel je andere authenticatie stapsgewijs aan passkeys

Nu je passkeys gebruikt op je centrale authenticatie kun je het breder uitrollen. Een gebruiker heeft namelijk maar één passkey nodig om op meerdere applicaties in te loggen. In stap 1 heb je een prioritering gemaakt om al je andere authenticatie ook op passkeys over te laten stappen. Werk volgens deze volgorde, of begin bij het laaghangend fruit en pak complexere migraties later op.

Onderzoek ondersteuning bij je leverancier

Stel met de systeemeigenaar een implementatieplan op. Praat met de ontwikkelaars over de ondersteuning en technische mogelijkheden.

Als het systeem wordt geleverd door een externe leverancier, neem ondersteuning voor passkeys dan op in de eisen. Dit is het makkelijkst op het moment dat je een nieuw contract aangaat, een bestaand contract gaat verlengen of wanneer je vanwege wetswijzigingen aan veranderende eisen moet voldoen.

Is er nog een lopend contract en wil een leverancier geen ondersteuning bieden? Ga dan het gesprek aan om ze van jouw belang te overtuigen. Leg de cybersecurityrisico’s van jouw organisatie uit en hoe sterke authenticatie cruciaal is voor jouw weerbaarheid.

Regel de technische koppeling in

Stel vast of de accounts gekoppeld zijn aan de centrale authenticatie, of dat gebruikers daar losse accounts hebben. Bij gekoppelde accounts blijft een eventueel al bestaande single-sign-on-oplossing werken. Beoordeel of het mogelijk is om nog niet gekoppelde accounts toe te voegen aan je bestaande single-sign-on-oplossing en richt dit in, of kies voor een herauthenticatie via passkeys.

Laat bij een systeem met losstaande gebruikersaccounts de gebruikers hun bestaande passkey registreren. Dit biedt de gebruikerservaring van single-sign-on, zonder dat een daadwerkelijke implementatie daarvan nodig is.

Op veel plaatsen wordt ingelogd via een webapplicatie of -interface. Vraag naar ondersteuning van de WebAuthn-standaard om daarop met passkeys in te loggen.

Afsluiting

Wie toekomstbestendig wil authenticeren stapt over op passkeys. Door dit stapsgewijs toe te passen en met je leveranciers in gesprek te gaan kom je steeds verder. Als je alle plekken in je organisatie hebt gehad is je organisatie beschermd tegen phishing en kunnen je gebruikers op een eenvoudige manier inloggen zonder wachtwoorden te moeten onthouden.

In samenwerking met: 

Gemeente Alkmaar, TNO

Formulier
Heeft deze pagina je geholpen?