Naar hoofdinhoud gaan
Certyneo
Term uit woordenlijst · C

OTP (One-Time Password / OTP-code)

Definitie

Een OTP (One-Time Password, eenmalig wachtwoord — soms « OTP-code » genoemd in het Nederlands) is een tijdelijke numerieke code, meestal 4 tot 8 cijfers, willekeurig gegenereerd en geldig voor slechts één sessie of transactie. Eenmaal gebruikt of verlopen (typisch 5 minuten), wordt het ongeldig — zelfs als een aanvaller het opnieuw zou gebruiken, zou het worden afgewezen.

Drie voornaamste OTP-varianten :
OTP SMS : code verzonden per sms naar het telefoonnummer van de ondertekenaar. Het meest verbreid voor het brede publiek omdat geen applicatie vereist is. Bekende kwetsbaarheden: SIM-swapping, SS7-onderschepping — daarom is OTP SMS voldoende voor geavanceerde handtekening (AES) maar niet meer aanvaard voor QES (ANSSI en ENISA bevelen sinds 2020 aan over te gaan op sterkere factoren).
OTP e-mail : code verzonden per e-mail. Gemakkelijker in te voeren, maar erft de zwaktes van de e-mailaccountbeveiliging van de ontvanger. Aanvaardbaar voor eenvoudige handtekening (SES).
TOTP (Time-based OTP) : code lokaal gegenereerd door een applicatie op de telefoon van de ondertekenaar (Google Authenticator, Authy, 1Password). Gesynchroniseerd via een gedeelde geheime sleutel bij registratie. Geen netwerkkanaal op het moment van ondertekening — bestand tegen onderschepping. Standaard RFC 6238.

OTP en elektronische handtekening : in elektronische geavanceerde handtekening creëert het verzenden van een OTP per e-mail of SMS een verifieerbaar verband tussen het ondertekende document en de identiteit van de ondertekenaar via zijn communicatiekanaal (telefoon of e-mail). De OTP wordt geregistreerd in de audittrail van het document (tijdstempel, IP, kanaalidentificatie) — bewijs dat in geval van geschil kan worden aangevoerd.

Certyneo-implementatie : OTP SMS via Twilio Verify op AES-niveau enveloppen — geactiveerd net voor ondertekening, geldigheidsduur 5 minuten, 3 pogingen. TOTP beschikbaar voor beheerdersaccounts als alternatief voor OTP SMS. Zie ook MFA en sterke authenticatie. Meer informatie over ondertekenaarauthenticatie →

Veelgestelde vragen

Wat is een OTP-code?

Een OTP-code (One-Time Password) is een eenmalig wachtwoord, meestal bestaande uit 4 tot 8 cijfers, verzonden per SMS of per e-mail op het moment van een gevoelige bewerking. Het is slechts enkele minuten geldig en kan maar één keer worden gebruikt: zelfs onderschept na gebruik is het onbruikbaar. Dit is het meest gebruikte mechanisme om te verifiëren dat een persoon inderdaad beschikt over zijn mobiele telefoon of e-mailpostvak.

Waar dient de OTP-code voor in een elektronische handtekening?

De OTP-code verbindt de ondertekeningsact aan een geïdentificeerde persoon: op het moment van ondertekening ontvangt de ondertekenaar een eenmalige code per SMS of per e-mail en moet deze invoeren om de handtekening goed te keuren. Deze verificatie vormt de sterke authenticatie die vereist is voor geavanceerde elektronische handtekening (AES) volgens de verordening eIDAS. Bij Certyneo wordt de codeinvoer voorzien van een tijdstempel en vastgelegd in het controlelogboek, wat de bewijswaarde van het ondertekende document versterkt.

Hoe kan ik mijn OTP-code ontvangen en wat moet ik doen als deze niet aankomt?

De OTP-code wordt automatisch per SMS naar het opgegeven mobiele nummer of per e-mail naar het opgegeven adres van de ondertekenaar verzonden. Mocht deze niet aankomen: controleer het ingevoerde nummer of adres, wacht één tot twee minuten (SMS'en kunnen worden vertraagd tijdens piekuren), controleer de spammap voor een e-mail OTP, vraag vervolgens om opnieuw verzenden. Een verlopen code kan nooit opnieuw worden gebruikt — opnieuw verzenden genereert altijd een nieuwe code.

Wat is het verschil tussen OTP, TOTP en MFA?

De OTP is de code voor eenmalig gebruik zelf, ongeacht het verzendkanaal (SMS, e-mail). De TOTP (Time-based OTP) is een variant daarvan die lokaal wordt gegenereerd door een verificatietoepassing en elke 30 seconden wordt vernieuwd, zonder netwerk. De MFA (multifactor-authenticatie) is de algehele strategie die meerdere factoren combineert — wachtwoord, OTP, biometrie — om een identiteit te verifiëren: OTP is dus een van de mogelijke bouwstenen van een MFA.

Is SMS OTP voldoende veilig om een document te ondertekenen?

Ja voor de immense meerderheid van contractuele toepassingen: de SMS OTP materialiseert de exclusieve controle van de ondertekenaar over zijn telefoon en maakt deel uit van een bundel bewijzen (e-mail, tijdstempel, audittrail, documentvingerafdruk). Om resterende risico's zoals SIM swapping te beperken, combineert Certyneo OTP per e-mail en per SMS voor geavanceerde ondertekening. Voor de meest gevoelige documenten blijft gekwalificeerde ondertekening (QES) met identiteitsverificatie het aanbevolen niveau.

Klaar om deze concepten in de praktijk toe te passen?

Met Certyneo kunt u in enkele klikken eIDAS-conforme handtekeningsomhulsels maken, zonder installatie.