digitale scan
Vertrouwen & veiligheid

Passkeys voor kmo's: weg met het post-it-wachtwoord

10 augustus 2026 · 6 min leestijd · Marketing Scan

Ergens in je zaak hangt of ligt het: een post-it, een schriftje of een Excel-bestand met wachtwoorden. Vaak hetzelfde wachtwoord voor de webshop, de mailbox en het boekhoudpakket, want wie onthoudt er nu twaalf verschillende? Je bent niet alleen, en net daarom is het wachtwoord al jaren de favoriete ingang voor oplichters.

Het goede nieuws: de technologie die wachtwoorden vervangt, is er intussen echt. Passkeys werken vandaag op je telefoon, in je browser en bij steeds meer diensten die je als kmo dagelijks gebruikt. In dit artikel lees je wat een passkey is in mensentaal, wat de cijfers zeggen, en hoe je met een klein team een wachtwoordbeleid opzet dat werkt zonder IT-afdeling.

Waarom wachtwoorden het zwakke punt van je zaak zijn

Een wachtwoord is een geheim, en geheimen lekken. Ze worden geraden, hergebruikt, gestolen bij een datalek van een andere dienst, of gewoon afgegeven aan een valse inlogpagina. Dat laatste gebeurt vaker dan je denkt: phishing is professioneler geworden, want ruim 80% van de phishingcampagnes gebruikt AI-gegenereerde teksten in foutloos Nederlands. Het klassieke advies om op taalfouten te letten, helpt dus niet meer.

Het probleem zit zelden bij één zwak wachtwoord, maar bij hergebruik. Wordt jouw wachtwoord gestolen bij een gelekte webwinkel, dan proberen criminelen datzelfde wachtwoord automatisch op je mailbox, je bankomgeving en je sociale media. Wie overal hetzelfde wachtwoord gebruikt, heeft in de praktijk maar één slot op alle deuren van de zaak.

Voor een kmo komt daar nog iets bij: wachtwoorden worden gedeeld. De zaakvoerder, de boekhouder en de stagiair kennen vaak allemaal hetzelfde wachtwoord van de gedeelde info-mailbox. Vertrekt er iemand, dan verandert er meestal niets. Dat is geen nalatigheid, dat is het logische gevolg van een systeem dat niet gemaakt is voor teams.

Wat een passkey is, in mensentaal

Een passkey is een digitale sleutel die op je toestel staat, bijvoorbeeld je smartphone of laptop. Log je in bij een dienst die passkeys ondersteunt, dan vraagt je toestel gewoon je vingerafdruk, gezichtsherkenning of pincode. Er is geen wachtwoord meer dat je kunt vergeten, hergebruiken of afgeven aan een valse site.

Dat laatste is het echte verschil. Een passkey werkt alleen op de echte website waarvoor hij is aangemaakt. Bouwt een oplichter een perfecte kopie van de inlogpagina van je bank of je Google-account, dan doet je passkey daar simpelweg niets. Je kunt hem niet per ongeluk afgeven, ook niet onder druk van een overtuigend verhaal. Phishing op je login wordt daarmee technisch onmogelijk in plaats van iets waar je alert voor moet blijven.

Je hoeft er als kmo niets voor te installeren. Passkeys zitten ingebouwd in Android, iOS, Windows en macOS en in de grote browsers. Google, Apple, Microsoft en steeds meer banken en softwarepakketten ondersteunen ze. Aanzetten doe je per dienst in de beveiligingsinstellingen van je account, meestal in minder dan twee minuten.

De cijfers: dit is geen nichetechnologie meer

Passkeys zijn het experimentele stadium ruim voorbij. Volgens de FIDO Alliance, de organisatie achter de standaard, waren er in mei 2026 wereldwijd naar schatting 5 miljard passkeys in gebruik en kent 90% van de consumenten het begrip, tegenover 75% een jaar eerder.

Ook het gebruiksgemak is meetbaar. Onderzoek rond het FIDO-rapport van 2026 toont dat inloggen met een passkey in 93% van de gevallen in één keer lukt, tegenover 63% bij wachtwoorden. Minder mislukte logins betekent minder vergeten-wachtwoord-procedures, minder helpdeskvragen en minder frustratie bij jou en je klanten.

Voor wie twijfelt of dit iets voor bedrijven is: 68% van de organisaties is passkeys aan het uitrollen of testen voor hun medewerkers. De grote spelers zijn al om, en de tools die kmo's gebruiken volgen snel. Wachten heeft weinig zin: elke account die je vandaag omzet, is er een die morgen niet meer gephisht kan worden.

Een haalbaar wachtwoordbeleid voor een klein team

Niet elke dienst ondersteunt al passkeys, dus je hebt nog even een beleid nodig voor de rest. Houd het simpel, anders houdt niemand het vol:

  • Eén wachtwoordmanager voor de hele zaak. Dat programma bewaart alle wachtwoorden versleuteld en vult ze automatisch in. Jij onthoudt nog één sterk hoofdwachtwoord, de rest genereert en onthoudt de manager.
  • Elk account een uniek wachtwoord. De manager maakt ze zelf aan, lang en willekeurig. Jij hoeft ze nooit te typen of te kennen.
  • Gedeelde accounts via de manager delen, niet via post-its. Goede wachtwoordmanagers hebben teamfuncties: je geeft een collega toegang tot een login zonder het wachtwoord te tonen, en je trekt die toegang in als iemand vertrekt.
  • Tweestapsverificatie op de kroonjuwelen. Minstens op je mailbox, je bankomgeving en je wachtwoordmanager zelf.
  • Geen verplichte wissels om de drie maanden. Dat verouderde advies leidt tot zwakkere wachtwoorden met een cijfertje erachter. Vervang een wachtwoord alleen bij een vermoeden van een lek.

Dit hele beleid past op één A4 en kost enkele euro's per gebruiker per maand. Vergelijk dat met de schade van één gekaapte mailbox.

Zo schakel je over: een stappenplan voor deze maand

Je hoeft niet alles in één keer te doen. Deze volgorde werkt voor de meeste kmo's:

  1. Week 1: kies en installeer een wachtwoordmanager. Zet er eerst je eigen logins in, daarna die van het team. Vernietig daarna het schriftje en de post-its, letterlijk.
  2. Week 2: activeer passkeys op je Google- of Microsoft-account. Dat is voor de meeste zaken het centrale account waar mail, agenda en documenten aan vasthangen, dus daar telt de winst het hardst.
  3. Week 3: doe hetzelfde voor je bank, je sociale media en je webshopplatform waar dat kan. Ondersteunt een dienst nog geen passkeys, zet er dan tweestapsverificatie op.
  4. Week 4: ruim op. Verwijder oude gedeelde wachtwoorden, trek toegangen in van ex-medewerkers en leg in twee zinnen vast hoe nieuwe collega's toegang krijgen.

Reken op een paar uur werk, gespreid over een maand. Daarna is inloggen sneller dan vroeger en is de klassieke phishingmail op je login een stuk minder gevaarlijk geworden.

Benieuwd hoe veilig jouw zaak online oogt?

Sterke logins zijn onzichtbaar voor je klanten, maar de rest van je online aanwezigheid niet: je website, je e-mailinstellingen en je vindbaarheid bepalen mee of mensen je vertrouwen. Doe de gratis marketing scan en ontdek in enkele minuten waar jouw site vertrouwen wint of verliest, met concrete verbeterpunten in mensentaal.

Veelgestelde vragen.

Wat is een passkey precies?

Een passkey is een digitale sleutel die op je toestel staat en die een wachtwoord vervangt. Je logt in met je vingerafdruk, gezichtsherkenning of pincode. Omdat de passkey alleen werkt op de echte website waarvoor hij gemaakt is, kun je hem niet afgeven aan een valse inlogpagina.

Wat gebeurt er als ik mijn telefoon met passkeys verlies?

Passkeys worden bij de meeste diensten veilig gesynchroniseerd via je Google- of Apple-account, dus op een nieuw toestel zijn ze er gewoon weer. Zorg wel dat je herstelopties van dat account in orde zijn, zoals een tweede toestel of herstelcodes op een veilige plek.

Is een wachtwoordmanager niet net één groot risico?

Een goede wachtwoordmanager versleutelt alles met jouw hoofdwachtwoord, dat de aanbieder zelf niet kent. Het risico van één sterk beveiligde kluis is in de praktijk veel kleiner dan het risico van hergebruikte wachtwoorden op tientallen sites. Beveilig de manager zelf met een sterk hoofdwachtwoord en tweestapsverificatie.

Moet ik als kleine kmo hier nu al mee bezig zijn?

Ja, omdat phishing op logins de meest voorkomende ingang is en AI die aanvallen foutloos maakt. Overschakelen kost een paar uur, gespreid over een maand, en elke account met een passkey is technisch niet meer te phishen. Wachten maakt het niet makkelijker, wel riskanter.

Ondersteunen mijn dagelijkse tools al passkeys?

Google, Apple en Microsoft ondersteunen passkeys volledig, en steeds meer banken, boekhoudpakketten en webshopplatformen volgen. Kijk in de beveiligingsinstellingen van elke dienst. Ondersteunt een tool nog geen passkeys, zet er dan minstens tweestapsverificatie op tot het zover is.

Bronnen bij dit artikel

Hoe scoort jouw site op deze punten?

Check het in 60 seconden met de gratis scan: 30+ punten over 7 thema's, met per punt een concrete oplossing.

Start de gratis scan

Wat zaakvoerders hierover vragen

  • Is mijn website veilig en betrouwbaar?

    Klanten controleren dit in een oogopslag: het slotje, een echte contactpagina, een cookiemelding die klopt. Zo doe je het goed.

    Hoe weet ik of mijn website veilig is? · Hoe ziet een klant of mijn website te vertrouwen is? · Is een cookiemelding verplicht in België? · en 1 meer

  • Waarom komt mijn e-mail in spam?

    Onze scan controleert SPF, DKIM en DMARC omdat een mail die niet aankomt de duurste mail is die je stuurt.

    Waarom komt mijn e-mail in de spam van de ontvanger? · Wat zijn SPF, DKIM en DMARC in gewone taal? · Hoe controleer ik of mijn e-mailinstellingen goed staan? · en 1 meer

Het cijfer uit ons onderzoek

Meer over vertrouwen & veiligheid.

Vertrouwen & veiligheid

Offboarding: toegangen regelen als iemand vertrekt

Een medewerker vertrekt: wie heeft dan nog toegang tot je domein, e-mail en systemen? Complete offboarding-checklist voor kmo's, ook bij vertrek in onmin.

16 september 2026 · 6 min leestijd

Vertrouwen & veiligheid

Bedrijfsverificatie: vinkjes op Google en Meta uitgelegd

Geverifieerde profielen op Google en Meta: wat de vinkjes kosten, wat ze opleveren en hoe je je bedrijfsprofiel verifieert zonder in valstrikken te trappen.

12 september 2026 · 6 min leestijd

Vertrouwen & veiligheid

Cyberverzekering voor kmo's: wat ze dekt en wat niet

Cyberverzekering voor je kmo: wat dekt ze echt, wat kost ze en welke voorwaarden stellen verzekeraars? Nuchter overzicht met cijfers voor België.

7 september 2026 · 6 min leestijd

Vertrouwen & veiligheid

Gehackt? Het stappenplan voor de eerste 48 uur

Gehackt worden overkomt bijna de helft van de kmo's. Dit stappenplan voor de eerste 48 uur beperkt de schade: isoleren, melden, herstellen, communiceren.

3 september 2026 · 6 min leestijd

Vertrouwen & veiligheid

Phishingtraining voor je team: alert in 1 uur per kwartaal

Phishingtraining hoeft geen dure cursus te zijn. Zo maak je je team in één uur per kwartaal alert, met gratis Belgisch materiaal en meetbaar resultaat.

29 augustus 2026 · 6 min leestijd

Vertrouwen & veiligheid

Veilig werken onderweg: openbare wifi en thuiswerk

Werken op de trein, in een koffiebar of thuis: zo bescherm je bedrijfsgegevens onderweg met hotspot, VPN, schermdiscipline en een veilige thuiswerkplek.

24 augustus 2026 · 6 min leestijd