Wereldwijd zijn inmiddels zo’n vijf miljard passkeys in gebruik en twee derde van de organisaties rolt ze uit of test ermee voor het inloggen van medewerkers. Het wachtwoord is daarmee op zijn retour, al zal het nog jaren naast passkeys blijven bestaan. Voor MSP’s die het MKB bedienen gaat het gesprek nu over de uitrol: de techniek werkt, de kunst is om passkeys in te voeren zonder dat de helpdesk omvalt.
De cijfers uit het jaarlijkse State of Passkeys-onderzoek van de FIDO Alliance, gepubliceerd rond World Passkey Day in mei, laten zien hoe snel het gaat. Negentig procent van de consumenten in tien onderzochte landen kent passkeys, driekwart heeft er minstens één ingesteld en de helft gebruikt ze standaard zodra een dienst ze aanbiedt. Aan de werkvloerkant is 68 procent van de 1.400 ondervraagde organisaties bezig met uitrol, pilot of test; in Europa ligt dat op 64 procent. Ruim een kwart zegt voor het grootste deel van het personeel al volledig wachtwoordloos te werken en nog eens 29 procent wil dat binnen zes tot twaalf maanden bereiken. Dat het ook voor de eindgebruiker beter werkt, blijkt uit de slagingskans van een login: 93 procent bij passkeys tegen 63 procent bij wachtwoorden.

Figuur 1: passkeys op de werkvloer zijn mainstream aan het worden, volledig wachtwoordloos werken is voor de meeste organisaties nog een streven.
Waarom komt de doorbraak juist nu?
Passkeys bestaan technisch al jaren, als praktische toepassing van de FIDO2/WebAuthn-standaard. Wat in 2026 anders is, is dat de grote platforms het nu tot de standaardroute maken. Microsoft zet sinds vorig jaar nieuwe consumentenaccounts standaard wachtwoordloos op en bouwt in Entra ID stap voor stap de drempels weg. Sinds eind mei zijn Entra passkeys op Windows algemeen beschikbaar: een gebruiker maakt met Windows Hello een apparaatgebonden passkey aan, ook op een pc die niet in Entra is opgenomen of beheerd wordt. Voor het MKB, met zijn thuiswerkers en eigen laptops, haalt dat een van de grootste praktische bezwaren weg. Daar komt bij dat Entra vanaf oktober toestaat om een passkey als allereerste MFA-methode te registreren, zonder eerst sms of een telefoonnummer te hoeven vastleggen. In preview draait bovendien passkey-preferred authentication, waarbij Entra bij het inloggen automatisch de sterkste geregistreerde methode als eerste aanbiedt.
Apple en Google deden vergelijkbare stappen met gesynchroniseerde passkeys in hun wachtwoordmanagers, en de gangbare zakelijke wachtwoordmanagers, waaronder Nederlandse aanbieders, ondersteunen ze inmiddels ook. Het effect voor een gemiddelde MKB-klant is dat het gros van de dagelijkse logins, via Microsoft 365 of Google Workspace, zonder maatwerk wachtwoordloos kan. De securitywinst zit vooral in phishingbestendigheid. Een passkey is cryptografisch gebonden aan het domein waarvoor hij is aangemaakt en werkt simpelweg niet op een nepsite. Daarmee valt ook de bodem weg onder adversary-in-the-middle-kits en MFA-vermoeidheidsaanvallen, die klassieke pushmeldingen en sms-codes de afgelopen jaren steeds vaker omzeilden.

Figuur 2: consumenten kennen passkeys inmiddels uit hun privéleven, wat verklaart waarom de weerstand op de werkvloer meevalt.
Waar loopt het in de praktijk vast?
Het FIDO-onderzoek is helder over de drempels bij organisaties die nog niet volledig wachtwoordloos zijn. Compatibiliteit met legacy-systemen staat bovenaan met 38 procent, gevolgd door budget en goedkeuring van de investering (35 procent) en zorgen over herstel bij een verloren apparaat of account (33 procent). Weerstand van gebruikers is een stuk minder groot dan vaak gedacht: van de organisaties die dat als drempel noemen, omschrijft 53 procent het als een klein probleem dat met wat training is op te lossen. Slechts 8 procent zegt dat gebruikersgedrag de uitrol daadwerkelijk heeft vertraagd.

Figuur 3: oude software, geld en herstelprocedures zijn de belangrijkste redenen dat organisaties nog wachtwoorden gebruiken; echte weerstand van gebruikers is zeldzaam.
Die legacy-drempel is bij het MKB herkenbaarder dan bij grote ondernemingen. Het on-premises boekhoudpakket, de praktijksoftware bij een tandarts, de oude VPN-concentrator of een RDP-toegang naar de terminalserver: stuk voor stuk applicaties die geen moderne authenticatie kennen en dus gewoon een wachtwoord blijven vragen. Ook gedeelde accounts zoals frontdesk@ of planning@ zijn een klassiek MKB-fenomeen, en die verdragen zich slecht met een credential die aan een persoon en een apparaat hangt. De juiste oplossing is een persoonlijk account per medewerker met een gedeelde mailbox erachter, een verbetering die toch al lang op de lijst stond. Voor medewerkers in de werkplaats, op de winkelvloer of in de zorg, zonder zakelijke smartphone en soms zonder eigen pc, is een FIDO2-hardwaresleutel meestal de praktischere route dan een passkey op de telefoon. Zo’n sleutel kost een paar tientjes, wat de discussie over budget al snel relativeert.
Wat gebeurt er als de telefoon in de gracht ligt?

Herstel is het onderdeel waar passkey-projecten hun securitywinst weer inleveren. In het FIDO-onderzoek zegt 89 procent van de organisaties vertrouwen te hebben in de eigen herstelprocedure, en dat vertrouwen is niet altijd terecht. Als de terugvaloptie bij een verloren apparaat een sms-code of een resetlink per mail is, dan is dat de plek waar aanvallers voortaan op mikken. Microsoft schrapt om die reden begin 2027 de beveiligingsvragen als herstelmethode voor consumentenaccounts. De praktische regel is dat elke gebruiker minstens twee onafhankelijke, phishingbestendige methoden registreert, bijvoorbeeld een gesynchroniseerde passkey in de Authenticator-app naast Windows Hello for Business op de laptop, of een hardwaresleutel als reserve in de la. Voor de gevallen waarin alles tegelijk kwijt is, biedt Entra de Temporary Access Pass: een tijdelijke code die de beheerder pas uitgeeft na identiteitscontrole, met een script dat de helpdesk kent en volgt.
Diezelfde helpdeskscripts moeten ook de andere kant van de levenscyclus afdekken. Bij uitdiensttreding verdwijnt een passkey niet vanzelf van een privételefoon; het account moet dus centraal worden geblokkeerd en geregistreerde methoden moeten worden verwijderd.
Wat betekent dit voor MSP’s?
Voor MSP’s is de uitrol van passkeys een van de meest tastbare securityprojecten die er momenteel te verkopen zijn, en een dat zichzelf terugverdient in minder wachtwoordresets en minder ongerichte phishingincidenten. De opbouw begint met een inventarisatie: welke applicaties bij de klant ondersteunen moderne authenticatie, welke gebruikers hebben welke apparaten en waar zitten de gedeelde accounts. Daarna volgt een gefaseerde uitrol, met beheerders en andere bevoorrechte accounts als eerste groep. Daar loont het ‘t meest om via authentication strengths in Conditional Access phishingbestendige MFA verplicht te stellen. Kantoormedewerkers met een beheerde laptop volgen, frontline-medewerkers met hardwaresleutels als laatste.

Het is verstandig om klanten meteen te vertellen dat wachtwoorden niet in één keer verdwijnen. Vrijwel elk MKB-bedrijf houdt nog jaren een handvol applicaties over waar een wachtwoord met klassieke MFA de enige optie is, en de doelstelling is het aantal plekken waar dat geldt gestaag te verkleinen. Hoe de organisatie ervoor staat is intussen goed meetbaar: het aantal wachtwoordgerelateerde helpdesktickets, het percentage logins via een phishingbestendige methode en de rapportages uit Entra geven per kwartaal een helder beeld. Cyberverzekeraars en de leveranciersbeoordelingen die uit NIS2 voortkomen vragen inmiddels regelmatig naar phishingbestendige MFA, wat de businesscase richting klant verder ondersteunt.
De belangrijkste les uit de praktijk is dat een passkey-project een identiteitsproject is en geen securityfeature die je aanzet. Met een gestructureerde migratie, met herstel, offboarding en legacy-inventarisatie, levert het een MKB-klant iets op dat die zelf nooit voor elkaar krijgt: inloggen dat veiliger én makkelijker is dan wat hij gewend was.
Bronnen
FIDO Alliance, The State of Passkeys 2026: Global Consumer and Workforce Report (Sapio Research, april 2026, 11.000 consumenten en 1.400 beslissers in tien landen); Microsoft Security Blog, World Passkey Day 2026; Microsoft 365 Message Center MC1247893 en MC1450133 (Entra passkeys op Windows, passkey als eerste MFA-methode); Descope, analyse FIDO-rapport 2026; Biometric Update, mei 2026.