
In het kort: tweefactorauthenticatie (2FA), ook wel tweestapsverificatie of verificatie in twee stappen genoemd, is een extra beveiligingsstap naast je wachtwoord. Naast iets wat je weet (je wachtwoord) heb je ook iets nodig wat je hebt, meestal een code uit een app op je telefoon. Zo komt iemand met alleen je gestolen wachtwoord er nog steeds niet in. Hieronder lees je hoe het werkt, welke soorten er zijn, welke het veiligst is en hoe je het aanzet bij je belangrijkste accounts.
Waarom een wachtwoord alleen niet genoeg is
Wachtwoorden lekken voortdurend uit bij grote datalekken. Zodra een crimineel jouw e-mailadres en wachtwoord in handen heeft, probeert hij die combinatie automatisch op tientallen sites. Gebruik je ergens hetzelfde wachtwoord, dan ligt dat account meteen open. Een tweede stap doorbreekt dat: het gestolen wachtwoord alleen is niet meer genoeg om in te loggen.
Wil je eerst weten of jouw wachtwoorden al zijn uitgelekt? Lees dan hoe je gelekte wachtwoorden controleert.
Hoe werkt tweefactorauthenticatie?
Beveiliging draait om drie soorten bewijs: iets wat je weet, iets wat je hebt en iets wat je bent. Bij tweefactorauthenticatie combineer je er twee. Meestal is dat je wachtwoord (iets wat je weet) plus een eenmalige code of bevestiging op je telefoon (iets wat je hebt). Een vingerafdruk of gezichtsscan valt onder iets wat je bent.
In de praktijk log je in met je wachtwoord, waarna de dienst om een tweede bevestiging vraagt. Pas als je die geeft, ben je binnen.
De soorten 2FA, van minst naar meest veilig
Sms-code
Je krijgt een code per sms. Handig en beter dan niets, maar gevoelig voor zogeheten simswapping, waarbij een crimineel jouw telefoonnummer kaapt. Gebruik sms alleen als er geen betere optie is.
Authenticator-app (aanrader)
Een app op je telefoon genereert elke 30 seconden een nieuwe code, ook zonder internet. Dit is voor de meeste mensen de beste balans tussen veiligheid en gemak. Bekende apps zijn Google Authenticator, Microsoft Authenticator, Aegis (Android) en de authenticator die in wachtwoordmanagers als Bitwarden en 1Password zit.
Push-melding
In plaats van een code tik je op ‘Ja, ik ben het’ in een melding. Snel en gebruiksvriendelijk. Let op zogeheten meldingsmoeheid: keur nooit een melding goed die je niet zelf hebt uitgelokt.
Fysieke beveiligingssleutel (veiligst)
Een klein usb- of nfc-sleuteltje dat je in je computer steekt of tegen je telefoon houdt. Dit is de veiligste optie en zo goed als bestand tegen phishing, omdat de sleutel controleert of je op de echte website zit. Meer hierover in onze gids over de YubiKey en alternatieven.
Passkeys, de opvolger
Passkeys vervangen het wachtwoord helemaal en gebruiken je telefoon of beveiligingssleutel plus je vingerafdruk of gezicht. Ze zijn phishingbestendig en steeds breder beschikbaar. Waar je de keuze hebt, is een passkey een uitstekende optie.
Tweefactorauthenticatie aanzetten bij je belangrijkste accounts
Begin met je e-mail. Wie toegang heeft tot je mailbox, kan namelijk de wachtwoorden van bijna al je andere accounts resetten. Daarna volgen je bank, je socialmedia-accounts en je wachtwoordmanager. De optie vind je bij vrijwel elke dienst onder de beveiligingsinstellingen.
- Google: ga naar je Google-account, ‘Beveiliging’, en dan ‘Verificatie in twee stappen’.
- Microsoft: ga naar account.microsoft.com, ‘Beveiliging’, en dan ‘Aanvullende beveiliging’.
- Apple: instellingen, je naam, ‘Aanmelden en beveiliging’, ‘Verificatie in twee stappen’.
- Facebook en Instagram: via het Accountcentrum onder ‘Wachtwoord en beveiliging’.
Kies waar mogelijk een authenticator-app of beveiligingssleutel in plaats van sms.
Bewaar je herstelcodes
Bij het instellen krijg je meestal een set herstelcodes. Bewaar die goed, bijvoorbeeld in je wachtwoordmanager of op papier op een veilige plek. Met deze codes kom je er weer in als je je telefoon kwijt bent. Onze gids over wachtwoordmanagers legt uit hoe je ze veilig opslaat.
Wat als je je telefoon kwijt bent?
Raak niet in paniek. Gebruik je herstelcodes om in te loggen, of zet 2FA op meer dan één apparaat zodat je een reserve hebt. Sommige authenticator-apps maken een versleutelde back-up in de cloud, zodat je je codes op een nieuwe telefoon terugzet. Regel dit het liefst vooraf.
Veelgestelde vragen
Is sms-verificatie veilig genoeg?
Sms is beter dan helemaal geen tweede stap, maar kwetsbaarder dan een app of beveiligingssleutel. Heb je de keuze, gebruik dan een authenticator-app.
Welke authenticator-app kan ik het beste gebruiken?
Voor de meeste mensen voldoen Google Authenticator of Microsoft Authenticator prima. Wil je een versleutelde back-up en open source, dan is Aegis (Android) of de authenticator in je wachtwoordmanager een goede keuze.
Wat is het verschil tussen 2FA en een passkey?
Bij 2FA houd je je wachtwoord en zet je er een stap bovenop. Een passkey vervangt het wachtwoord helemaal en is standaard phishingbestendig. Passkeys zijn de richting waar de meeste diensten naartoe bewegen.
Tweefactorauthenticatie is de belangrijkste stap na een goede wachtwoordmanager. Zie ook onze complete gids veilig internetten voor beginners voor het totaalplaatje.
Laatst gecontroleerd in juli 2026. Menu’s van diensten kunnen wijzigen; zoek in de beveiligingsinstellingen op ’tweestapsverificatie’ of ‘verificatie in twee stappen’.