
Herstelcodes: waar laat je ze?
Herstelcodes print je en berg je op een vaste plek thuis op, los van je telefoon. Je hebt ze nodig als je telefoon met je authenticatie-app kwijt of kapot is, dus ze horen niet in een notitie op diezelfde telefoon en niet in de mail van het account dat je ermee wilt herstellen. Maak daarnaast een versleutelde back-up van je authenticatie-app, en geef een herstelcode aan niemand.
Bijgewerkt op door De redactie van Skillido
Je telefoon valt op een vrijdagavond van de fiets en het scherm blijft zwart. Maandag heb je een nieuwe. Je opent je mail op de laptop, vult je wachtwoord in, en het venster vraagt om de code uit je authenticatie-app. Die app stond op de oude telefoon. Wat er dan gebeurt, hangt af van één ding dat je maanden eerder deed of liet liggen, op het moment dat je tweestapsverificatie aanzette en een rij herstelcodes in beeld kreeg.
Dit artikel gaat over die codes. Waar ze voor zijn, waar je ze bewaart, wat je daarnaast regelt en wat je doet als je telefoon al weg is.
Waar herstelcodes voor zijn
Tweestapsverificatie vraagt bij het inloggen naast je wachtwoord een tweede bewijs, vaak een code uit een app op je telefoon. Valt die telefoon weg, dan valt ook je tweede stap weg. Een herstelcode is het reservebewijs voor dat moment. Veilig Internetten schrijft erover 'Bewaar de back-up- of herstelcodes. Die zie je vaak bij het instellen van tweestapsverificatie op belangrijke accounts.'
Wie die rij overslaat omdat de app toch al werkt, merkt het pas als de telefoon kapot, gestolen of kwijt is. En dat is ook het moment waarop een account het lastigst te herstellen is. Veilig Internetten wijst bij accountdiefstal op hetzelfde probleem. Neemt iemand anders je account over en verandert hij je wachtwoord, dan kun je dat volgens die pagina niet altijd makkelijk rechtzetten.
De plek: weg van je telefoon en buiten je mail
Het advies van Veilig Internetten is kort, 'Print deze codes en berg ze veilig op.' Twee plekken liggen voor de hand en werken allebei slecht.
Een notitie op je telefoon. Dat is dezelfde telefoon als die met de app, dus de codes verdwijnen op hetzelfde moment als de app. Je mist ze dus op het moment dat je ze nodig hebt.
Een mail aan jezelf. Gaat het om de codes van je mailaccount, dan staan ze in het account waar je niet meer in komt. En wie in je mail inbreekt, vindt er meteen de codes bij om je tweede stap te omzeilen. Het NCSC beschrijft hoe inbrekers een doorstuurregel in je mail zetten, zodat ze een kopie van alles krijgen. Een mail met herstelcodes is dan het eerste wat ze lezen.
| Plek | Kun jij erbij als je telefoon weg is | Wie kan er verder bij |
|---|---|---|
| Een notitie op dezelfde telefoon | Nee. De codes zijn samen met de app weg. | Wie je ontgrendelde telefoon in handen heeft. |
| Een mail aan jezelf | Alleen als het niet om je mail zelf gaat, en als je mail nog werkt. | Wie in je mail komt, en dat is vaak de inbreker zelf. |
| Een schermafbeelding in je foto's | Nee, als die foto's alleen op de telefoon staan. | Wie je telefoon of je foto's kan openen. |
| In het hoesje van je beveiligingssleutel | Nee. Je raakt ze samen met de sleutel kwijt. | Wie de sleutel vindt. |
| Een wachtwoordmanager die je ook op een ander apparaat opent | Ja, zolang je het hoofdwachtwoord kent en die manager zelf niet alleen via de verloren telefoon opengaat. | Wie je hoofdwachtwoord heeft. |
| Een afdruk op een vaste plek thuis | Ja. | Wie in je huis komt en de afdruk vindt. |
De tabel is door de redactie beredeneerd uit het advies van Veilig Internetten om de codes te printen en veilig op te bergen. Hij is geen meting.
De afdruk wint omdat hij op een andere plek ligt dan alles wat je kunt verliezen. Leg hem bij je andere belangrijke papieren, op een plek die je over een jaar nog weet. Heb je codes van meerdere accounts, zet dan bij elke rij voor welk account hij is. Woont er iemand bij je die je niet in je accounts wilt, kies dan een plek waar die persoon niet komt.
Bewaar je codes in een wachtwoordmanager, let dan op één ding. De manager moet je ook kunnen openen zonder de telefoon die je net kwijt bent. Gaat de manager alleen open met een code of vingerafdruk op die telefoon, dan zit je in dezelfde cirkel.
Een back-up van je authenticatie-app
Herstelcodes helpen per account. Een back-up van je authenticatie-app helpt voor alle accounts tegelijk. Veilig Internetten noemt twee manieren, 'Dat kan door die authenticatie-app op een tweede telefoon toe te voegen of door de back-upfunctie in de authenticatie-app te gebruiken.' Een derde manier op dezelfde pagina is de geheime sleutel die je bij het koppelen krijgt in een wachtwoordmanager te bewaren, zodat je de koppeling later met de hand opnieuw kunt maken.
Een back-up is wel een kopie van je tweede stap, en die moet je net zo goed beschermen. Het NCSC schrijft 'Wanneer de back-ups niet goed versleuteld zijn, kan er misbruik van de gegevens worden gemaakt door accounts binnen te dringen.' Kies dus een back-up die alleen met een eigen wachtwoord opengaat, en zet hem niet als los bestand in je mail of naast je wachtwoorden.
Een nieuwe telefoon: eerst overzetten, dan wissen
Een tweede stap raak je ook makkelijk kwijt bij het inleveren van een oude telefoon. Zet de authenticatie-app over voordat je de oude telefoon wist, met de back-upfunctie of door elk account opnieuw te koppelen op de nieuwe. Log daarna op de nieuwe telefoon bij elk account een keer in. Pas als dat bij alle accounts lukt, wis je de oude. Een schermafbeelding van de codes die de app op dat moment toont, helpt niet, want elke code is maar kort geldig.
Een beveiligingssleutel: regel een tweede weg
Log je in met een beveiligingssleutel aan je sleutelbos, dan geldt hetzelfde in een andere vorm. Veilig Internetten schrijft 'Daarom is het belangrijk dat je ook op een andere manier bij je bestanden en accounts kunt komen en dat je een verloren sleutel kunt blokkeren.' Een reservesleutel aan dezelfde bos of herstelcodes in hetzelfde hoesje raak je samen met de sleutel kwijt.
Je telefoon is al weg
Heb je herstelcodes, log dan per account in met een code en koppel je nieuwe telefoon. Heb je ze niet, zoek dan op de helppagina van de dienst hoe je je account herstelt. Het NCSC raadt in zijn stappenplan voor een gehackt account hetzelfde aan, 'Ga naar de website van de accountaanbieder en zoek naar hun help- of ondersteuningspagina's.' Gaat het om je bank, bel dan je bank.
Was je telefoon gestolen, of valt je bereik ineens weg terwijl je telefoon het nog doet, bel dan ook je provider. Bij sim-swapping laat iemand jouw nummer op zijn simkaart zetten, en volgens Veilig Internetten kan hij dan toegang krijgen tot accounts die je met tweestapsverificatie via sms hebt beveiligd. Kreeg iemand anders toegang tot je mail, kijk dan ook naar de regels voor doorsturen in je mailinstellingen. Het NCSC noemt het instellen van een doorstuurregel een veelgebruikte tactiek, en zo'n regel blijft werken na een nieuw wachtwoord.
Een herstelcode is geen code om door te geven
Wie een herstelcode heeft, heeft je tweede stap niet meer nodig. Daarom geef je hem aan niemand, ook niet aan iemand die belt namens de helpdesk, je bank of je provider. Veilig Internetten schrijft 'Je bank, creditcardmaatschappij, internetprovider of andere organisatie vraagt nooit per e-mail of om je inlogcodes of wachtwoorden door te geven.' Hoe tweestapsverificatie verder werkt en welke vorm je kiest, staat op Tweestapsverificatie: wat is het en waarom aanzetten?
Oefenen
Skillido heeft een gratis test Digitaal veilig met korte vragen over situaties zoals hierboven. In de training Digitaal veilig heeft het onderdeel Tweestapsverificatie en herstelcodes 30 opgaven, onder meer over tien herstelcodes van een webshop, een nieuwe telefoon met een oude app en een sleutelbos die kwijt is. Bij elk antwoord staat de bron.
Bronnen
- Veilig Internetten, over tweestapsverificatie. Herstelcodes printen en veilig opbergen, een back-up van je authenticatie-app en de geheime sleutel in een wachtwoordmanager.
- Veilig Internetten, over de security key. Een tweede manier om in te loggen en een verloren sleutel blokkeren.
- Veilig Internetten, over sim-swapping. Toegang tot accounts met tweestapsverificatie via sms.
- Veilig Internetten, over nepmails en nepberichten. Organisaties vragen nooit per e-mail om je inlogcodes.
- NCSC, over het kiezen van een MFA-methode. Back-ups die niet goed versleuteld zijn.
- NCSC, over het herstellen van een gehackt account. De helppagina van de aanbieder en de doorstuurregel.
De citaten zijn letterlijk overgenomen van de pagina's zoals ze op 4 oktober 2026 online stonden. Klopt er iets niet, mail dan naar hallo@skillido.com.