Passkeys blijven achter: securityexperts houden wachtwoord

Passkeys blijven achter: securityexperts houden wachtwoord

Securityprofessionals die passkeys goed kennen, loggen op hun werkaccounts nog altijd vooral in met een wachtwoord. Dat blijkt uit een nieuw onderzoek van Yubico en Okta.

Het 2026 Global State of Authentication Report is gebaseerd op de antwoorden van 1.890 technologie- en securityprofessionals in negen landen. Op de vraag hoe ze inloggen op hun werkaccounts noemde 43% een gebruikersnaam en wachtwoord, het meest gegeven antwoord. Toch zei 87% van dezelfde groep bekend te zijn met passkeys, de inlogmethode die cryptografische sleutels gebruikt in plaats van gedeelde geheimen.

Inloggegevens van dag een blijven hangen

De helft van de respondenten zei bij de start van hun huidige baan een gebruikersnaam en wachtwoord te hebben gekregen. Volgens de auteurs van het rapport wordt de inlogmethode die IT op de eerste werkdag uitdeelt meestal ook de methode die medewerkers blijven gebruiken.

Bij persoonlijke accounts zie je een vergelijkbaar patroon. Deze professionals vertrouwen in de eerste plaats op wachtwoorden en daarna op codes via sms. Sms-codes hebben een bekende zwakte. Als een aanvaller een provider zover krijgt om het telefoonnummer van een slachtoffer over te zetten, komen de codes bij de aanvaller terecht. Net als andere eenmalige codes kunnen ze bovendien via nep-inlogpagina's worden buitgemaakt.

"Als verouderde inloggewoonten blijven bestaan, blijven bedrijven kwetsbaar voor moderne aanvalsvectoren", zegt Charlotte Wylie, SVP Deputy CSO bij Okta.

Over hun eigen werkgever waren de respondenten toch mild. De meesten noemden hun organisatie veilig, terwijl 43% van hen nog steeds met een wachtwoord inlogt. De onderzoekers spreken van optimism bias: de overtuiging dat deskundigheid je beschermt tegen slechte afloop.

Mens of AI?

De phishingcijfers in het rapport komen van de respondenten zelf. 44% zei dat hun organisatie het afgelopen jaar minstens één geslaagde phishingaanval met AI heeft meegemaakt. Ongeveer even veel zeiden dat dat niet het geval was, en de rest wist het niet. Het cijfer weerspiegelt wat respondenten denken dat er bij hun bedrijf is gebeurd. Het is geen gemeten aantal inbreuken.

De onderzoekers testten de groep ook rechtstreeks. Respondenten kregen twee HR-mails te zien waarin een bijgewerkt personeelshandboek werd aangekondigd. De ene was door een mens geschreven, de andere door AI gegenereerd. Slechts 36% wees het door een mens geschreven bericht correct aan. De meeste anderen dachten dat AI dat bericht had geschreven, en een klein deel wist het niet zeker.

De uitkomst laat zien hoe weinig de tekst van een e-mail prijsgeeft, zelfs aan een oplettende lezer. Phishingbestendige authenticatie haalt dat oordeel bij de lezer weg. De sleutel controleert het domein van de site voordat er iets wordt verstuurd, zodat een medewerker die in een lokmail trapt toch geen bruikbare inloggegevens kan afgeven.

Wat Yubico en Okta aanraden

De twee bedrijven willen dat nieuwe medewerkers tijdens de onboarding phishingbestendige authenticators krijgen, zodat sterke authenticatie geldt vanaf de allereerste keer inloggen. Dat moet volgens hen worden afgedwongen via aanmeldbeleid op applicatieniveau.

Ook pleiten ze voor controles op de staat van het apparaat voordat een sessie start, en voor doorlopende risicocontroles daarna. Daaronder valt ook het aanraken van een sleutel of een biometrische scan voordat een AI-agent namens iemand werk uitvoert.

In de praktijk ligt de eerste beslissing bij de IT-afdeling die de laptop van een nieuwe medewerker inricht. Bij 52% van de respondenten gaf die afdeling een wachtwoord mee.

Onze kijk

Het onderzoek doet vermoeden dat de drempel voor passkeys minder met bekendheid te maken heeft dan met standaardinstellingen. Als securityprofessionals het wachtwoord houden dat ze op dag een kregen, lijkt het onwaarschijnlijk dat minder technische collega's uit zichzelf overstappen. Organisaties die willen dat passkeys worden gebruikt, zullen ze waarschijnlijk moeten uitdelen en niet alleen toestaan.

De test met de HR-mail zet ook vraagtekens bij awarenesstrainingen die draaien om het herkennen van verdachte formuleringen. Dat speelt vooral wanneer aanvallers lokmails vanaf echte accounts versturen, zoals bij het incident bij Nikkei waarbij een gekaapt account phishingmails verstuurde. In zulke gevallen lijkt de afzender legitiem en biedt de tekst lezers weinig houvast.

Het is de moeite waard om in de gaten te houden of bedrijven het uitdelen van authenticators onderdeel maken van de onboarding. Een andere open vraag is of extra verificatie voor AI-agents een standaardeis wordt nu agentische tools zich binnen bedrijven verspreiden.