AI laat ons geen andere keus. De toekomst is wachtwoordloos.
Door Privacy Zeker
Het wachtwoord heeft zijn langste tijd gehad. AI maakt pijnlijk duidelijk waarom: we geven digitale assistenten steeds meer toegang tot onze applicaties, gegevens en bedrijfsprocessen. Daarmee wordt een gestolen, gedeeld of verkeerd gebruikt wachtwoord een toegangspoort met steeds grotere gevolgen. Bij Privacy Zeker zijn we ervan overtuigd: de toekomst is wachtwoordloos, met passkeys, biometrische bevestiging en strikte grenzen aan wat AI namens ons mag doen.
We laten AI e-mails verwerken, documenten doorzoeken, afspraken plannen en administraties bijwerken. De volgende stap is dat diezelfde assistent zelfstandig acties uitvoert. Een bestelling plaatsen. Gegevens wijzigen. Een betaling voorbereiden. Daarmee krijgt AI iets wat grote verantwoordelijkheid met zich meebrengt: handelingsruimte binnen onze digitale omgeving. En juist daar begint het te wringen. Want veel organisaties beveiligen die omgeving nog steeds met een gebruikersnaam, een wachtwoord en de hoop dat iedereen daar verstandig mee omgaat. Die basis wordt te zwak voor de bevoegdheden die we aan AI willen geven.
AI vergroot de gevolgen van slechte toegangsbeveiliging
Wachtwoorden waren al kwetsbaar voordat AI zijn intrede deed. Ze kunnen worden gestolen, hergebruikt, gedeeld en via phishing worden buitgemaakt. AI voegt daar een nieuwe dimensie aan toe. Een assistent met toegang tot meerdere applicaties kan op verschillende plekken achter elkaar handelen. Een verkeerd begrepen opdracht of misbruikte bevoegdheid kan daardoor gevolgen hebben in meerdere systemen. Een wachtwoord kent jouw bedoeling niet. Het vertelt een applicatie niet of jij een handeling zelf uitvoert, of een assistent binnen zijn opdracht blijft, of iemand jouw toegang misbruikt Daarom vinden wij dat organisaties hun toegangsbeveiliging opnieuw moeten bekijken voordat ze AI meer zelfstandigheid geven.
De opvolger van het wachtwoord bestaat al
Onze voorspelling is helder: passkeys gaan het wachtwoord als standaard verdringen. Een passkey werkt met een cryptografische sleutel. Je bevestigt het gebruik ervan op je apparaat, bijvoorbeeld met je vingerafdruk, gezichtsherkenning of een pincode. Bij biometrische ontgrendeling blijven je biometrische gegevens op het apparaat; de website ontvangt je vingerafdruk of gezichtsscan niet. Passkeys zijn bovendien ontworpen om phishing tegen te gaan. FIDO Alliance Met een geschikte inrichting combineer je daarmee twee factoren: iets wat je bezit, zoals je apparaat, en iets wat je bent, zoals je vingerafdruk. Een apart overgetypt sms-codeje is dan niet nodig Dat is de richting die wij voor ogen hebben: sterke authenticatie die voor de gebruiker eenvoudiger wordt.
Alleen een vingerafdruk is niet genoeg
Hier zit een belangrijke nuance. Beter inloggen lost niet automatisch op wat AI na het inloggen mag doen. Als je met gezichtsherkenning een account opent en vervolgens een AI-assistent onbeperkt laat handelen, blijft die ruime toegang een risico. De identiteit is gecontroleerd, maar de bevoegdheden zijn nog steeds te breed. Een assistent die facturen moet verwerken, hoeft niet automatisch bankrekeningnummers te kunnen wijzigen. Een assistent die berichten opstelt, hoeft ze niet zelfstandig te mogen versturen. En toegang tot één klantdossier hoort geen toegang tot het volledige klantenbestand te betekenen. Voor Privacy Zeker hoort wachtwoordloos werken daarom bij een bredere verandering: toegang moet specifiek, tijdelijk en intrekbaar zijn. Elke AI-assistent moet alleen kunnen doen wat voor de opdracht nodig is.
Laat AI voorbereiden. Laat de mens beslissen waar het telt.
Bij gevoelige handelingen moet toestemming concreet zijn. Stel dat AI een betaling voorbereidt. Dan moet de gebruiker vóór uitvoering het bedrag en de ontvanger kunnen controleren. De bevestiging moet aan precies die betaling gekoppeld zijn. Een algemene melding met ‘Wil je doorgaan?’ biedt te weinig duidelijkheid. Je moet weten waarvoor je akkoord geeft. Hetzelfde geldt voor het delen van vertrouwelijke documenten, het aanpassen van toegangsrechten en het verwijderen van belangrijke gegevens. Juist op die momenten moet een organisatie bewust bepalen wanneer aanvullende menselijke bevestiging nodig is. AI kan veel werk uit handen nemen. De controle over ingrijpende beslissingen moet aantoonbaar geregeld blijven.
Ook zonder wachtwoord blijven er risico’s
Wachtwoordloos betekent niet onkwetsbaar. Een apparaat kan worden gecompromitteerd. Een herstelprocedure kan onvoldoende beveiligd zijn. Een gebruiker kan alsnog worden misleid om een ongewenste handeling goed te keuren. Ook moet toegang mogelijk blijven voor mensen die biometrie niet kunnen gebruiken. Veilige alternatieven, zoals een geschikte beveiligingssleutel, en zorgvuldig ingerichte herstelprocedures blijven noodzakelijk. Bovendien zullen bestaande systemen ervoor zorgen dat wachtwoorden niet van vandaag op morgen verdwijnen. Onze voorspelling gaat over de richting. Een exacte einddatum zou schijnzekerheid zijn.
Wachten maakt de opgave groter
Organisaties die AI invoeren, maken vandaag keuzes over toegang, bevoegdheden en verantwoordelijkheid. Die keuzes bepalen hoeveel grip ze straks nog hebben. Ons standpunt is daarom duidelijk: bouw nieuwe toepassingen vanaf het begin op sterke, bij voorkeur wachtwoordloze authenticatie. Geef AI beperkte bevoegdheden. Regel aanvullende bevestiging voor gevoelige acties. En zorg dat achteraf te achterhalen is welke handeling door wie of wat is uitgevoerd. AI is niet de oorsprong van alle wachtwoordproblemen. Maar AI maakt de noodzaak om ze op te lossen groter.
De toekomst is wachtwoordloos. Wie AI steeds meer laat doen, kan zich steeds minder veroorloven dat één wachtwoord de deur naar alles opent.