De uitdaging: wachtwoorden als risico én kostenpost
CISO’s weten het allang: wachtwoorden zijn kwetsbaar. Ze vormen de oorzaak van meer dan 80% van datalekken. Maar naast dit bekende feit zijn er drie minder besproken aspecten:
- Complexiteit van beheer: elke extra toepassing betekent meer password policies en integraties.
- Operationele kosten: helpdesks besteden 30–50% van hun tijd aan wachtwoordresets.
- Compliance-risico’s: met NIS2, ISO27001 en GDPR wordt credential management steeds kritischer.
Hoe passwordless werkt op enterprise-niveau
Passwordless authentication vervangt het wachtwoord door sterke factoren, zoals biometrie of cryptografische sleutels. Maar voor een CISO is vooral interessant: hoe werkt dit in complexe omgevingen?
- FIDO2 en WebAuthn
Open standaarden zorgen voor interoperabiliteit en brede adoptie. Hardwaretokens en biometrie communiceren direct met applicaties zonder wachtwoordoverdracht. - Risk-based authenticatie
RSA gebruikt machine learning om contextuele signalen (locatie, device, gedrag) te analyseren. Afwijkingen leiden tot extra controles. - Hybrid failover
RSA biedt een unieke hybride aanpak: passwordless werkt in de cloud én on-premise. Dit is cruciaal voor organisaties met legacy-applicaties of strikte data residency-eisen.
Compliance en frameworks
CISO’s sturen hun securitystrategie vaak op basis van frameworks. Passwordless helpt bij:
- NIS2: verhoogt identity assurance en vermindert kans op credential-aanvallen.
- NIST 800-63: ondersteunt de hoogste assurance levels (AAL3) met FIDO2.
- ISO27001: draagt bij aan identity & access controls (Annex A.9).
- Zero Trust: passwordless maakt continue verificatie gebruiksvriendelijk en schaalbaar.
RSA versus de concurrentie
Op de markt zijn meerdere spelers actief (Okta, Ping, Microsoft, SailPoint). Waarom RSA onderscheidend is:
- Cloud én on-premise support – waar concurrenten vaak enkel cloud-first zijn.
- Risk AI – RSA’s risk-based authenticatie-engine gebruikt AI voor real-time risicodetectie.
- Brede portfolio – naast passwordless ook IGA (Governance & Lifecycle) en hardwaretokens.
- Integraties – bestaande infra en applicaties kunnen mee in de transitie, zonder big bang.
Businesscases
- Financiële sector
Een Europese bank verminderde het aantal wachtwoord-gerelateerde helpdesk-calls met 65% door de implementatie van RSA passwordless. Tegelijkertijd verbeterde de audit-rapportage. - Gezondheidszorg
In een ziekenhuis kregen artsen via biometrie sneller toegang tot patiëntendossiers, terwijl de NEN7510- en GDPR-compliance werd versterkt. - Overheid
Bij een ministerie in Europa werd passwordless ingezet om VPN-toegang zonder wachtwoorden te realiseren, in lijn met Zero Trust-eisen.
De rol van de CISO
Passwordless is niet alleen een IT-project. Voor CISO’s zijn er strategische keuzes:
- Roadmap: kies een gefaseerde aanpak. Start met kritieke systemen en breid uit.
- Adoptie: communicatie en training zijn cruciaal om weerstand bij medewerkers te minimaliseren.
- Integratie: passwordless moet aansluiten op IAM en IGA-processen.
- Risicomanagement: passwordless is geen silver bullet. Combineer het met governance, monitoring en threat intelligence.
How Aumatics and RSA bring this together
As a Gold Partner of RSA, Aumatics supports organizations in implementing passwordless authentication as part of a broader security and compliance strategy. Our added value for CISOs:
- Advice and roadmap tailored to your sector and compliance frameworks.
- Implementation and integration within existing IAM/IGA landscapes.
- 24/7 managed services for monitoring, support, and continuous improvement.
- Sector-specific expertise (finance, government, energy, healthcare).
Conclusion
For CISOs, passwordless authentication is more than just convenience: it is a strategic investment in identity security. It reduces risks, lowers operational costs, and supports compliance with new laws and regulations.
RSA offers a unique combination of cloud and on-premise solutions, risk-based authentication, and a proven portfolio. Together with Aumatics, we provide an approach that goes beyond implementing technology to help organizations successfully operationalize passwordless authentication.

