OTP (One-Time Password / OTP-code)
Definitie
Drie voornaamste OTP-varianten :
• OTP SMS : code verzonden per sms naar het telefoonnummer van de ondertekenaar. Het meest verbreid voor het brede publiek omdat geen applicatie vereist is. Bekende kwetsbaarheden: SIM-swapping, SS7-onderschepping — daarom is OTP SMS voldoende voor geavanceerde handtekening (AES) maar niet meer aanvaard voor QES (ANSSI en ENISA bevelen sinds 2020 aan over te gaan op sterkere factoren).
• OTP e-mail : code verzonden per e-mail. Gemakkelijker in te voeren, maar erft de zwaktes van de e-mailaccountbeveiliging van de ontvanger. Aanvaardbaar voor eenvoudige handtekening (SES).
• TOTP (Time-based OTP) : code lokaal gegenereerd door een applicatie op de telefoon van de ondertekenaar (Google Authenticator, Authy, 1Password). Gesynchroniseerd via een gedeelde geheime sleutel bij registratie. Geen netwerkkanaal op het moment van ondertekening — bestand tegen onderschepping. Standaard RFC 6238.
OTP en elektronische handtekening : in elektronische geavanceerde handtekening creëert het verzenden van een OTP per e-mail of SMS een verifieerbaar verband tussen het ondertekende document en de identiteit van de ondertekenaar via zijn communicatiekanaal (telefoon of e-mail). De OTP wordt geregistreerd in de audittrail van het document (tijdstempel, IP, kanaalidentificatie) — bewijs dat in geval van geschil kan worden aangevoerd.
Certyneo-implementatie : OTP SMS via Twilio Verify op AES-niveau enveloppen — geactiveerd net voor ondertekening, geldigheidsduur 5 minuten, 3 pogingen. TOTP beschikbaar voor beheerdersaccounts als alternatief voor OTP SMS. Zie ook MFA en sterke authenticatie. Meer informatie over ondertekenaarauthenticatie →
Veelgestelde vragen
Wat is een OTP-code?
Een OTP-code (One-Time Password) is een eenmalig wachtwoord, meestal bestaande uit 4 tot 8 cijfers, verzonden via SMS of e-mail op het moment van een gevoelige bewerking. Het is slechts enkele minuten geldig en kan maar één keer worden gebruikt: zelfs als het na gebruik wordt onderschept, is het onbruikbaar. Dit is het meest verbreide mechanisme om te verifiëren dat een persoon inderdaad zijn telefoon of e-mailbox bezit.
Waar is de OTP-code goed voor in een elektronische handtekening?
De OTP-code koppelt de handtekeninghandeling aan een geïdentificeerde persoon: op het moment van ondertekening ontvangt de ondertekenaar een eenmalige code per SMS of e-mail en moet deze invoeren om de handtekening goed te keuren. Deze verificatie vormt de sterke authenticatie die vereist is voor geavanceerde elektronische handtekeningen (AES) onder de eIDAS-verordening. Bij Certyneo wordt de invoer van de code voorzien van een tijdstempel en opgenomen in het auditspoor, wat de bewijskracht van het ondertekende document versterkt.
Hoe ontvangt u uw OTP-code en wat doet u als deze niet aankomt?
De OTP-code wordt automatisch per SMS naar het mobiele nummer of per e-mail naar het opgegeven adres van de ondertekenaar verzonden. Als het niet aankomt: controleer het ingevoerde nummer of adres, wacht één tot twee minuten (SMS kan in drukke uren vertraging oplopen), controleer de spammap voor een e-mail-OTP en vraag dan opnieuw verzending. Een verlopen code kan nooit opnieuw worden gebruikt — opnieuw verzenden genereert altijd een nieuwe code.
Wat is het verschil tussen OTP, TOTP en MFA?
De OTP is de eenmalige code zelf, ongeacht het verzendkanaal (SMS, e-mail). De TOTP (Time-based OTP) is een variant daarvan die lokaal wordt gegenereerd door een verificatieapplicatie en elke 30 seconden wordt vernieuwd, zonder netwerk. MFA (multi-factor authenticatie) is de overkoepelende strategie die meerdere factoren combineert — wachtwoord, OTP, biometrie — om een identiteit te verifiëren: OTP is dus een van de mogelijke bouwstenen van een MFA.
Is SMS OTP veilig genoeg om een document te ondertekenen?
Ja voor het overgrote merendeel van contractuele toepassingen: de SMS OTP materialiseert de exclusieve controle van de ondertekenaar over zijn telefoon en maakt deel uit van een bundel bewijzen (e-mail, tijdstempel, audittrail, documentvingerafdruk). Om resterende SIM swapping-risico's te beperken, combineert Certyneo OTP per e-mail en per SMS voor geavanceerde handtekeningen. Voor de meest gevoelige documenten blijft de gekwalificeerde handtekening (QES) met identiteitsverificatie het aanbevolen niveau.
Bijbehorende gidsen
Verwante termen
Klaar om deze concepten in de praktijk te brengen?
Certyneo stelt u in staat om in enkele klikken eIDAS-conforme handtekeningenomhulsels te maken, zonder installatie.
