Persoonlijke en professionele datalekken nemen de laatste jaren toe, en de aanvalsmethoden evolueren sneller dan de meeste beschermingsmaatregelen die zijn ingezet. Het Europese regelgevingskader, gedragen door de AVG, legt strikte verplichtingen op het gebied van informatiebescherming, maar alleen naleving garandeert niet de werkelijke veiligheid van systemen. Begrijpen waar de huidige kwetsbaarheden liggen, met name in de mechanismen voor authenticatie en accountherstel, stelt ons in staat om prioriteit te geven aan acties die het risico daadwerkelijk verminderen.
Accountherstel: de zwakke schakel in de online gegevensbeveiliging
De meeste gidsen over cybersecurity richten zich op het versterken van de authenticatie. Sterke wachtwoorden, tweefactorauthenticatie, hardware-sleutels: deze lagen beschermen de belangrijkste toegang. Het probleem verschuift dan naar een andere, minder gecontroleerde plek.
Accountherstel wordt nu beschouwd als het belangrijkste zwakke punt van een wachtwoordloos systeem. Wanneer een gebruiker zijn apparaat of toegangssleutel verliest, is het herstelproces vaak afhankelijk van minder veilige kanalen: link via e-mail, sms-code, geheime vraag. Deze noodmechanismen ondermijnen gedeeltelijk de voordelen van sterke authenticatie.
Verschillende praktijkervaringen in 2026 bevestigen deze kwetsbaarheid. Organisaties die passkeys op hun hoog-risico-accounts implementeren, ontdekken dat het scenario van verlies of vervanging van apparaten niet voldoende is voorzien. Het resultaat: knutselprocedures voor herstel, soms minder robuust dan het oude wachtwoordensysteem dat ze vervangen.
Voordat we de voordeur versterken, moeten we ook de achterdeur auditeren. Het beheer van incidenten met verloren identificatiegegevens verdient net zoveel aandacht als de keuze van het authenticatieprotocol zelf. Voor bedrijven die toegang willen tot de beveiliging op Open Syd, is deze holistische benadering een vereiste.

Passkeys en wachtwoordloze authenticatie: wat de WebAuthn Level 3 specificatie verandert
Passkeys dienen niet langer alleen ter vervanging van wachtwoorden. De WebAuthn Level 3 specificatie, op 20 juli 2026 naar de status van geavanceerde aanbeveling gebracht door het W3C, introduceert sleuteldifferentiatie voor gegevensversleuteling, niet alleen voor authenticatie.
Concreet kan een cryptografische identificatie die op uw apparaat is opgeslagen, nu worden gebruikt om bestanden of versleutelde uitwisselingen te beschermen, naast het verifiëren van uw identiteit bij inloggen. Deze convergentie tussen authenticatie en versleuteling vereenvoudigt de beveiligingsarchitectuur voor zowel gebruikers als bedrijven.
Synchronisatie van passkeys: een onderschat risico
De synchronisatie van passkeys tussen apparaten (telefoon, computer, tablet) vergemakkelijkt het dagelijks gebruik. Het introduceert echter ook een extra aanvalsvlak. Als het cloudaccount dat uw toegangssleutels synchroniseert, wordt gecompromitteerd, worden al uw identificaties ook gecompromitteerd.
Het risico beperkt zich niet langer tot authenticatie, maar strekt zich uit tot de synchronisatie en het herstel van passkeys. IT-teams moeten de robuustheid van de synchronisatieprovider net zo goed beoordelen als die van het authenticatieprotocol.
Geleidelijke afschaffing van SMS als tweede factor voor gevoelige accounts
De meest opvallende operationele trend in 2026 is de verschuiving naar wachtwoordloze authenticatiemethoden voor hoog-risico-accounts. Grote organisaties versnellen de implementatie van passkeys en hardware-sleutels voor privileged access, terwijl SMS- en spraakmethoden steeds meer als onvoldoende worden beschouwd voor gevoelige accounts.
SMS blijft kwetsbaar voor SIM-swapping (afleiding van de SIM-kaart) en onderschepping. Voor een bankrekening, een beheerdersaccount of een persoonlijke gegevensbeheerruimte voldoet dit beschermingsniveau niet meer aan de huidige bedreigingen.
- Hardware-sleutels (zoals YubiKey) bieden een weerstand tegen phishing die SMS niet kan garanderen, omdat ze de oorsprong van de site verifiëren voordat ze reageren op het authenticatieverzoek.
- Passkeys die in apparaten zijn geïntegreerd (Face ID, vingerafdruk) elimineren de invoer van codes en verminderen het aanvalsvlak dat verband houdt met sociale engineering.
- Eenmalige codes die door een applicatie worden gegenereerd (TOTP) blijven een acceptabele compromis voor accounts met een gematigd risico, mits het generatiegeheim wordt beschermd.
De keuze van de tweede factor hangt af van het risiconiveau van het beschermde account. Een social media-account vereist niet dezelfde striktheid als toegang tot de informatiesystemen van een bedrijf.

Phishing-resistent tegen passkeys: de grenzen van de huidige bescherming
Passkeys worden vaak gepresenteerd als “phishing-resistent”. Deze weerstand is technisch gezien reëel: het WebAuthn-protocol controleert het domein van de site voordat het de authenticatie activeert, waardoor klassieke frauduleuze inlogpagina’s worden geblokkeerd.
Phishing-resistent betekent echter niet dat compromitteren onmogelijk is. Aanvallen evolueren. Scenario’s voor omzeiling maken gebruik van de fasen die voorafgaan aan of volgen op de authenticatie zelf: omleiding naar een proxy in realtime, manipulatie van de sessie na inloggen, of exploitatie van de eerder genoemde herstelprocedures.
De training van gebruikers blijft een aanvullende hefboom. Zelfs met sterke authenticatie stelt een medewerker die gevoelige informatie via een onveilige kanaal doorgeeft, het bedrijf bloot. De online gegevensbeveiliging berust op een geheel van praktijken, niet op een enkele technologie.
Wat de training concreet verandert
Bewustwordingsprogramma’s voor cyberbedreigingen leveren meetbare resultaten op wanneer ze herhaald en gecontextualiseerd worden. Een kwartaal simulatie-oefening voor phishing, aangepast aan de tools die daadwerkelijk door de teams worden gebruikt, vermindert significant het klikpercentage op frauduleuze links.
- Het simuleren van aanvallen op de intern gebruikte kanalen (berichten, samenwerkingshulpmiddelen) helpt om de reflexen te identificeren die gecorrigeerd moeten worden.
- Uitleggen hoe passkeys en versleuteling concreet werken, helpt gebruikers te begrijpen waarom bepaalde procedures bestaan.
- Documenteren van incidentmeldprocedures verkort de reactietijd in geval van compromittering.
Incidentbeheer is niet improviseren: een regelmatig getest responsplan maakt het verschil tussen een ingehouden lek en een grote crisis.
Het versterken van de online gegevensbeveiliging vereist vandaag de dag drie gelijktijdige projecten: de authenticatie verstrakken met phishing-resistente methoden, de procedures voor accountherstel op hetzelfde niveau beveiligen als de hoofdtoegang, en een regelmatige training van gebruikers handhaven in het licht van bedreigingen die elk kwartaal van vorm veranderen. Geen van deze drie projecten compenseert de afwezigheid van de andere twee.



