25 augustus 2026
Tweestapsverificatie instellen: waarom en hoe (2026)
Wachtwoorden lekken. Via datalekken bij bedrijven, via phishing, via malware op je eigen computer. Je kunt dat niet volledig voorkomen — maar je kunt er wél voor zorgen dat een gelekt wachtwoord alleen niet genoeg is om in te loggen. Dat doet tweestapsverificatie (2FA): naast je wachtwoord is een tweede bewijs nodig, zoals een code op je telefoon of een fysieke sleutel. Voor de meeste mensen is dit de belangrijkste beveiligingsmaatregel die er bestaat, en hij kost je per account maar een paar minuten.
Waarom 2FA zo goed werkt
Bij vrijwel elke accountovername begint het met een wachtwoord dat de aanvaller al heeft — gestolen, geraden of hergebruikt van een ander lek. Met 2FA loopt die aanval dood: het wachtwoord klopt, maar de tweede stap ontbreekt. De aanvaller heeft jouw telefoon of sleutel niet. Zo maakt 2FA een gestolen wachtwoord vrijwel waardeloos.
De vormen van 2FA, van zwak naar sterk
Sms-codes. Beter dan niets, maar de zwakste vorm: sms-codes gaan naar je telefoonnummer, en dat nummer kan worden overgenomen via SIM-swapping. Gebruik sms alleen als een dienst niets anders aanbiedt.
Authenticator-app. Een app op je telefoon (zoals de gratis authenticators van Google of Microsoft, of een open-source variant) genereert elke dertig seconden een nieuwe code. De code verlaat je telefoon niet en is dus niet te onderscheppen via je simkaart. Voor de meeste mensen de beste balans tussen veiligheid en gemak.
Hardwaresleutel. Een fysiek sleuteltje (usb of NFC) dat je bij het inloggen aanraakt. Vrijwel niet te phishen: de sleutel werkt alleen op de echte website, niet op een nepsite. De sterkste optie, vooral interessant voor je e-mail en andere kroonjuwelen.
Passkeys. De nieuwste standaard: je logt in met de vingerafdruk-, gezichts- of pincodeontgrendeling van je eigen apparaat, zonder wachtwoord. Net als een hardwaresleutel phishing-bestendig, en steeds meer grote diensten ondersteunen het. Zie je de optie "passkey aanmaken"? Gebruik hem.
Zo stel je het in: begin bij je e-mail
Werk je accounts in deze volgorde af:
- Je primaire e-mailaccount — altijd eerst. Wie in je mailbox kan, kan bij vrijwel al je andere accounts "wachtwoord vergeten" gebruiken. Je e-mail is de sleutel tot alles.
- Bankzaken en betaaldiensten. Banken dwingen meestal al een eigen vorm van verificatie af; controleer of alles aanstaat.
- Wachtwoordmanager en cloudopslag. Hier staan al je andere geheimen.
- Sociale media en webshops met opgeslagen betaalgegevens.
Het instellen zelf verloopt bijna overal hetzelfde: ga naar de beveiligings- of accountinstellingen van de dienst, zoek naar "tweestapsverificatie", "verificatie in twee stappen" of "2FA", en kies bij voorkeur voor een authenticator-app of passkey. Bij een authenticator-app scan je eenmalig een QR-code met de app; daarna vul je bij het inloggen de code uit de app in.
Vergeet de backup-codes niet
Bij het instellen krijg je vrijwel altijd een reeks eenmalige backup-codes. Die heb je nodig als je je telefoon kwijtraakt — zonder die codes kun je jezelf buitensluiten. Bewaar ze op een veilige plek: in je wachtwoordmanager of uitgeprint op een plek waar alleen jij bij kunt. Sla ze niet op als onbeveiligde notitie op het apparaat dat je ook voor de codes gebruikt.
Raadpleeg je telefoon straks toch kwijt, wissel je van toestel of vermoed je malware op je computer? Ook dan komen backup-codes van pas. En check bij een nieuw toestel meteen of je authenticator-app een (versleutelde) overdracht of back-up ondersteunt.
2FA is stap twee — weten waar je kwetsbaar bent is stap één
Tweestapsverificatie beschermt je tegen de gevolgen van gelekte wachtwoorden. Maar het helpt ook om te wéten wat er al van jou op straat ligt: welke accounts komen voor in bekende datalekken, en zijn daar wachtwoorden bij buitgemaakt? Begin daar. Doe de gratis datalek- en infostealer-check en zet daarna — te beginnen bij de getroffen accounts — tweestapsverificatie aan. Is je wachtwoord al gelekt, volg dan eerst ons stappenplan bij een gelekt wachtwoord.