Veiligheid & privacy30 Aug 2026, 16:22

Passkeys zijn wereldwijd op mars — maar DigiD en de banken doen nog niet mee

"Passkeys op mars" klopt halverwege. Op wereldniveau zijn passkeys inmiddels gemeengoed: de FIDO Alliance meldt dat er 5 miljard passkeys in gebruik zijn, dat 90 procent van de consumenten er bekend mee is en dat 75 procent er eentje heeft ingeschakeld. Maar juist in Nederland is het beeld anders. De meest gebruikte inlogmiddelen — DigiD en de bankenlogins — draaien nog altijd niet op passkeys.

DigiD blijft bij wachtwoord en app

De Nederlandse overheid hanteert via Logius een duidelijk stelsel van inlogmethoden. Volgens Logius gebeurt inmiddels meer dan de helft van alle DigiD-logins met de DigiD-app plus ID-check. De middelen die gebruikt worden, zijn echter gebruikersnaam en wachtwoord met SMS-code, de DigiD-app, of de app met een eenmalige ID-check — de laatste leest de chip van je identiteitsbewijs via NFC. Er is geen sprake van een op passkeys gebaseerde standaard. In het Stelsel Toegang wordt DigiD ingedeeld op de eIDAS-betrouwbaarheidsniveaus (laag, substantieel, hoog), niet op een FIDO2/passkey-protocol. Met andere woorden: DigiD is betrouwbaar en app-gedreven, maar het is geen passkey.

De banken: eigen methoden, geen standaard

Ook bij grootbanken zie je geen passkey-revolutie, maar doorontwikkeling van eigen methoden. ABN AMRO kondigde aan dat wie alleen de e.dentifier gebruikt voor Internet Bankieren, binnenkort op een nieuwe manier inlogt. ING laat de app activeren met je identiteitsbewijs, en bankieren gebeurt grotendeels via de eigen app en hardware zoals de bankpaslezer of digipas. Dat zijn betrouwbare, maar eigen oplossingen — niet de gedeelde passkey-standaard die bedoeld is om wachtwoorden én SMS-codes te vervangen.

Waar passkeys wél genormaliseerd zijn

De grote doorbraak zit bij de diensten met veel dagelijks gebruik: Google, Apple, Microsoft, PayPal, Adobe en de sociale platforms. Daar kun je met één biometrische klik inloggen zonder wachtwoord of SMS. Voor Nederlandse gebruikers betekent dat: passkeys kom je op mars tegen bij internationale webdiensten, maar niet bij de identiteitsinfrastructuur die de overheid en de financiële sector gebruiken.

Waarom het uitmaakt

Het verschil is niet technisch maar institutioneel. Passkeys zijn ontworpen om phishingbestendig te zijn — een aanvaller kan je passkey niet wegkapen zoals een wachtwoord of SMS-code. Juist de overheid en de banken zouden daar het meeste baat bij hebben, en juist daar zie je de afhankelijkheid van eigen app/logica het sterkst. Dat is geen ramp: de DigiD-app met NFC-chiplezen is een sterk alternatief. Maar wie de kop "passkeys op mars" als "overal ingevoerd" leest, krijgt een vertekend beeld — de doorbraak zit bij de Big Tech, niet bij de publieke en financiële kern.

Wat dit voor de gebruiker betekent

Voor de meeste mensen verandert er niet veel: je inlogt bij Big Tech-diensten steeds vaker met een vingerafdruk of gezichtsscan, zonder dat je het "passkey" noemt. Voor wie zich zorgen maakt over wat dit betekent, is het verschil echter wezenlijk. Een passkey bindt de inlog aan één apparaat en een biometrische check, waardoor een gestolen wachtwoord alleen nog maar een lege huls is. Zolang de overheid en de banken daar niet aan meedoen — en digitaal bankieren en de Belastingdienst draaien op hun eigen app- en kaartsystemen — blijft phishing een reëel risico juist dáár waar het meeste geld en de meeste gegevens zitten.

Wat weten we zéker?

Bevestigd (FIDO Alliance, Logius, banken):

Nog niet bevestigd:

STELLING VAN DE DAG · HALFWEG HET ARTIKEL, EVEN PAUZE

Binnen vijf jaar levert een AI-agent meer productiecode dan een junior developer — en dat is prima voor het vak.

Elke editie één prikkelende stelling — van AI tot economie. Eén klik, volkomen anoniem.

Eens
Oneens
2.185 stemmen · blijft anoniem✓ Stem bezorgd bij de redactie!
«Dit artikel is geschreven met behulp van AI en vóór publicatie feitelijk gecontroleerd door de menselijke redactie.»

Geschreven door AI · gecontroleerd door mensen

WhatsApp X / Twitter

Gerelateerd