• 100% onafhankelijk
    Altijd transparant
    Alle providers op één plek
    Klaar in 2 minuten
    Bespaar tot €400
    20.000+ keuzes geholpen
    4,9 van onze klanten

Passkeys, sms-code of authenticator-app: welke inlogbeveiliging is het veiligst?

Door Marthijn de VriesBijgewerkt op 7 min lezen

Een sms-code is beter dan niets, een authenticator-app is veiliger, en een passkey is het moeilijkst te phishen. Wat het verschil is, wat het NCSC adviseert, wat er gebeurt als je telefoon kwijt is en hoe je overstapt.

Kort antwoord

Stand per 29 september 2026: een passkey is de veiligste van de drie, omdat hij alleen werkt op de echte website en er niets is om op een nepsite in te vullen. Het NCSC schrijft dat passkeys het voor oplichters "vrijwel onmogelijk" maken om via phishing binnen te komen (NCSC). Een authenticator-app is een goede tweede keus; een sms-code noemt het NCSC een relatief onveilige vorm van tweestapsverificatie, omdat sms niet versleuteld is en onderschept kan worden (NCSC). Advies: gebruik een passkey waar dat kan, anders een app, en sms alleen als er niets anders is. Zorg in alle gevallen voor een back-up, zodat je niet buitengesloten raakt als je telefoon kwijt is.

Wat is het verschil tussen de drie methoden?

Het verschil zit in waar de tweede stap vandaan komt en of een oplichter hem kan onderscheppen of ontfutselen:

MethodeHoe het werktBestand tegen phishing?Kwetsbaar voor
Sms-codeJe krijgt een code per sms en typt die inNee: je kunt de code op een nepsite invullen of voorlezenOnderschepping, simswapping, 'geef me de code'-trucs
Authenticator-appEen app op je telefoon maakt elke 30 seconden een nieuwe codeDeels: de code kan nog op een nepsite belandenPhishing in realtime, verlies van telefoon zonder back-up
PushmeldingJe bevestigt de inlog in een appDeels: je kunt per ongeluk 'ja' tikkenBombardement van meldingen, haast
PasskeyJe telefoon of computer bewijst met een digitale sleutel dat jij het bent; je ontgrendelt met gezicht, vingerafdruk of pincodeJa: werkt alleen op de echte websiteVerlies van alle apparaten zonder gesynchroniseerde back-up

Bronnen: NCSC over passkeys en NCSC over het kiezen van een MFA-methode. Het NCSC zet de methoden niet in een officiële ranglijst, maar noemt sms expliciet relatief onveilig. Welke methode je provider, energieleverancier of bank aanbiedt, staat in tweefactor-authenticatie bij telecom, energie en banken.

Hoe werkt een passkey precies?

Een passkey bestaat uit twee sleutels: een publieke sleutel die de website bewaart en een privésleutel die veilig op jouw apparaat blijft. Bij het inloggen doen die twee een soort handdruk; de privésleutel verlaat je apparaat nooit (NCSC). Daardoor:

  • valt er niets te stelen bij een datalek: de website heeft alleen de publieke sleutel;
  • werkt phishing niet: je apparaat biedt de passkey alleen aan de echte website aan;
  • hoef je niets te onthouden: je ontgrendelt met je gezicht, vingerafdruk of de pincode van je toestel.

Volgens het NCSC ondersteunen onder meer Apple, Google, Microsoft, eBay en WhatsApp passkeys (NCSC). Je passkeys worden meestal gesynchroniseerd via je Apple-, Google- of Microsoft-account, of via een wachtwoordmanager; zie wachtwoordmanager kiezen.

Nadeel: gebondenheid aan één ecosysteem

Het NCSC wijst erop dat passkeys van de ene fabrikant niet altijd makkelijk naar een andere over te zetten zijn. Stap je van iPhone naar Android, controleer dan vooraf hoe je passkeys meeverhuizen, of gebruik een wachtwoordmanager die op beide werkt. Zie ook data overzetten naar een nieuwe telefoon.

Waarom is een sms-code minder veilig?

Omdat een sms-code aan je telefoonnummer hangt, niet aan je toestel. Wie je nummer overneemt of jou de code laat voorlezen, komt binnen. De drie bekendste routes:

  1. Social engineering: "Ik stuur je een code, lees je die even voor?" Dat is de klassieke truc bij WhatsApp-overname; zie WhatsApp-account overgenomen.
  2. Simswapping: een oplichter laat jouw nummer overzetten naar zijn simkaart en ontvangt je sms'jes; zie wat is simswapping?.
  3. Nepsites: je vult de sms-code in op een phishingsite die hem direct doorgeeft; zie phishing herkennen.

Sms is nog altijd beter dan niets

Een account met alleen een wachtwoord is makkelijker over te nemen dan een account met wachtwoord plus sms-code. Staat er alleen sms in het menu, zet het dan aan en stap over zodra er een app of passkey beschikbaar is.

Hoe stap je over op een passkey of app?

Begin met je belangrijkste accounts: e-mail, je Apple-, Google- of Microsoft-account, en je wachtwoordmanager. Zo pak je het aan:

  1. Open bij het account de beveiligingsinstellingen en zoek naar "Passkey", "Toegangssleutel" of "Inloggen zonder wachtwoord".
  2. Maak de passkey aan op je telefoon; hij wordt gesynchroniseerd naar je andere apparaten met hetzelfde account.
  3. Geen passkey? Kies "Authenticator-app" en scan de QR-code met een app naar keuze.
  4. Bewaar herstelcodes op papier of in je wachtwoordmanager.
  5. Zet sms als tweede stap daarna uit, als het account dat toelaat.

Je e-mail is de sleutel tot al je andere accounts. Is die al eens gehackt, volg dan eerst accountherstel gehackte e-mail.

Wat doe je als het al gebeurd is?

Heb je een code doorgegeven of is je account overgenomen, dan is snelheid belangrijk:

  1. Probeer direct opnieuw in te loggen en verander je wachtwoord. Lukt dat niet, gebruik dan de herstelprocedure van de dienst.
  2. Log alle andere sessies en apparaten uit in de beveiligingsinstellingen.
  3. Geen sms meer en geen bereik? Bel direct je provider: mogelijk is je nummer overgezet (simswapping).
  4. Gaat het om je bank of zijn er betalingen gedaan? Bel je bank via het nummer op je pas.
  5. Meld het bij de Fraudehelpdesk via 088-786 73 72 of fraudehelpdesk.nl, en doe aangifte bij de politie via 0900-8844 als er schade is.
  6. Zet daarna een passkey of authenticator-app in, zodat het niet nog een keer via een sms-code kan.

Veelgestelde vragen