Notebookcheck Logo

Een wachtwoord alleen is niet voldoende: hoe u uw accounts daadwerkelijk kunt beveiligen

Een hand houdt een smartphone vast en ontgrendelt deze met behulp van de vingerafdruksensor op het vergrendelingsscherm.
ⓘ Im Zion / Pexels
Een toegangscode wordt ontgrendeld met behulp van een vingerafdruk; de privésleutel verlaat het apparaat nooit.
Een sterk wachtwoord alleen zal in 2026 niet meer volstaan. Datalekken en phishing weten dit te omzeilen. Tweefactorauthenticatie en vooral passkeys maken uw accounts pas echt veilig. Wij laten u zien welke methoden de beste bescherming bieden, hoe u deze binnen enkele minuten kunt instellen en voor wie een hardwaresleutel een aanrader is.

Kent u dat gevoel wanneer er weer eens een bericht over een datalek verschijnt en u zich afvraagt of uw wachtwoord ook tot de gelekte gegevens behoort? Die bezorgdheid is terecht. Miljarden inloggegevens uit eerdere datalekken circuleren, en moderne phishing-sites stelen wachtwoorden in realtime. Een sterk wachtwoord is belangrijk, maar het is slechts één hindernis. Als het gecompromitteerd is, staat uw account wijd open. Het goede nieuws: met tweefactorauthenticatie, of beter nog een passkey, kunt u uw accounts binnen enkele minuten een stuk veiliger maken. Het BSI beveelt precies dat aan.

Waarom een wachtwoord alleen niet langer voldoende is

Wachtwoorden hebben drie kwetsbaarheden waartegen zelfs het meest complexe wachtwoord geen bescherming biedt. Ten eerste: datalekken. Als een dienst wordt gehackt, komen miljoenen inloggegevens in omloop, en iedereen die hetzelfde wachtwoord hergebruikt, raakt in één klap meerdere accounts kwijt. Ten tweede: phishing. Een bedrieglijk authentiek ogende inlogpagina vraagt om uw wachtwoord, en u voert het vrijwillig in. Ten derde, SIM-swapping: fraudeurs nemen uw mobiele telefoonnummer over en gebruiken dit om zelfs SMS-codes te onderscheppen. Volgens de FBI bedroegen de verliezen alleen al in 2024 in totaal ongeveer 26 miljoen dollar, en SIM-swapping blijft een van de meest gemelde soorten aanvallen. Tweefactorauthenticatie voegt een tweede hindernis toe die een aanvaller niet gemakkelijk kan overwinnen.

Een overzicht van de methoden, van sms tot passkeys

Niet alle methoden voor tweefactorauthenticatie zijn gelijk. Een code die via sms of e-mail wordt verzonden, is de bekendste optie en beter dan niets, maar tevens de zwakste. Een authenticatie-app op uw telefoon genereert elke 30 seconden een nieuwe code, de zogenaamde TOTP, lokaal op het apparaat en zonder gebruik te maken van het mobiele netwerk. Hierdoor is deze methode immuun voor SIM-swapping. Passkeys gaan nog een stap verder: in plaats van een code slaat u een cryptografische sleutel op uw apparaat op, die wordt ontgrendeld via vingerafdruk, gezichtsherkenning of een pincode. De privésleutel verlaat uw apparaat nooit, zoals beschreven door de FIDO Alliance. Een hardwaresleutel, zoals een YubiKey, is een kleine USB- of NFC-dongle die hetzelfde principe in hardware implementeert. En in Duitsland zijn er twee aanvullende, uiterst veilige methoden, namelijk chipTAN en de nationale identiteitskaart, specifiek voor banken en overheidsinstanties.

Wat biedt daadwerkelijk bescherming, volgens het BSI

Waarom is de ene methode voor tweefactorauthenticatie veiliger dan de andere? Het BSI heeft een technische evaluatie uitgevoerd van gangbare methoden, en het belangrijkste verschil is realtime bescherming tegen phishing. Bij sms en e-mail kan een aanvaller de code eenvoudig via een tussenliggende server doorsturen terwijl u deze nietsvermoedend op zijn valse website invoert. Volgens het BSI bieden authenticatie-apps evenmin betrouwbare bescherming tegen dergelijke realtime-aanvallen of datalekken. Passkeys en hardwaresleutels zijn daarentegen gekoppeld aan het daadwerkelijke adres van de website. Ze werken simpelweg niet op een valse site, waardoor de phishingpoging geen effect heeft. Volgens het BSI zijn chipTAN en de nationale identiteitskaart zelfs bestand tegen alle onderzochte aanvallen. Het BSI gaat hierbij uit van één basisaanname: een sterk wachtwoord als basis en twee afzonderlijke apparaten.

Het BSI beoordeelt deze methoden verschillend: passkeys, hardwaresleutels, chipTAN en ID-kaarten bieden geen betrouwbare bescherming tegen realtime phishing, sms-aanvallen en authenticatie-apps.

Stel binnen enkele minuten passkeys in

Passkeys zijn de eenvoudigste manier om een hoge mate van beveiliging te bereiken, omdat u ze doorgaans ontgrendelt met wat u toch al gebruikt: uw vingerafdruk of uw gezicht. Ze werken op iPhones met iOS 16 of hoger, op Android-apparaten met versie 9 of hoger, en op Windows 10 en 11, in alle gangbare browsers. Ze worden onder andere ondersteund door Google, Apple, Microsoft, Amazon, PayPal en GitHub, en de lijst groeit snel. Volgens de FIDO Alliance zullen er in 2026 wereldwijd ongeveer vijf miljard actieve passkeys zijn, en de bekendheid is inmiddels gestegen tot 90 procent.

Zo stelt u ze in: Ga bij Google naar g.co/passkeys; bij Apple naar appleid.apple.com; bij Microsoft naar account.microsoft.com; en maak daar met slechts een paar muisklikken een passkey aan. Daarna bevestigt u het inloggen met uw vingerafdruk of gezichtsherkenning en hoeft u geen wachtwoorden meer in te voeren. Op een gedeelde computer is de Authenticator-app een goed alternatief: installeer een app zoals Google Authenticator, Microsoft Authenticator of de open-source-app Aegis; ga naar het gedeelte ‘Beveiliging’ van de dienst en scan de QR-code die daar wordt weergegeven. Dat is alles: een app in plaats van een sms-code.

Een hardwaresleutel voor uw meest gevoelige account

Als u maximale beveiliging wilt bieden voor uw belangrijkste account, bijvoorbeeld de e-mailinbox waar alle wachtwoordherstelberichten terechtkomen, kies dan voor een hardwaresleutel. Dit zijn FIDO2-tokens zoals de YubiKey (hier verkrijgbaar op Amazon) of de Titan Key van Google, die u bij het inloggen kort aansluit op of via NFC tegen uw telefoon houdt. Ze zijn net zo goed bestand tegen phishing als passkeys, maar het zijn afzonderlijke apparaten die niemand op afstand kan kopiëren.

Een hardwaresleutel wordt kortstondig ingevoerd tijdens het inloggen; deze biedt hetzelfde beschermingsniveau tegen phishing als een passkey.

Enige achtergrondinformatie, aangezien dit in 2024 de krantenkoppen haalde: Onderzoekers hebben met de EUCLEAK-aanval aangetoond dat bepaalde YubiKeys uit de 5-serie met firmwareversies ouder dan 5.7 gekloond kunnen worden. Dat klinkt dramatisch, maar is voor gewone gebruikers nauwelijks relevant. Voor de aanval is fysieke toegang tot het apparaat en dure, gespecialiseerde laboratoriumapparatuur vereist; het is geen aanval op afstand. Yubico heeft de kwetsbaarheid verholpen met firmwareversie 5.7. In de praktijk betekent dit simpelweg: zorg ervoor dat u een actueel model aanschaft. Nog een tip: schaf twee sleutels aan, waarvan één als reserve.

Vergeet het herstelproces niet, en hier volgt wie wat moet doen

De meest voorkomende kwetsbaarheid is niet de tweefactorauthenticatie zelf, maar het herstelproces. Als een dienst u toestaat om na het verlies van uw telefoon opnieuw in te loggen via een eenvoudige e-mail, wordt de gehele tweefactorauthenticatie in gevaar gebracht. Het BSI beveelt daarom een herstelproces in twee stappen aan. Bewaar de back-upcodes die elke dienst tijdens de installatie aanbiedt op een veilige plek, hetzij offline, hetzij in een wachtwoordbeheerder. Bij hardwaresleutels dient de tweede sleutel precies als deze back-up.

Wat is nu het beste voor wie? Voor de meeste accounts biedt een passkey de beste balans tussen veiligheid en gebruiksgemak, en maakt deze vaak het wachtwoord volledig overbodig. Waar passkeys nog niet beschikbaar zijn, gebruikt u een authenticatie-app in plaats van sms. En beveilig uw meest gevoelige account met een hardwaresleutel. De inspanning is minimaal, maar het verschil is aanzienlijk.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 07 > Een wachtwoord alleen is niet voldoende: hoe u uw accounts daadwerkelijk kunt beveiligen
Steffen Zahn, 2026-07-19 (Update: 2026-07-19)