Selama beberapa dekade, kata sandi telah menjadi titik terlemah dalam keamanan perusahaan—dan angka-angka membuktikannya. Biaya rata-rata untuk satu kali pengaturan ulang kata sandi adalah $70 per kejadian, yang mencakup tenaga kerja pendukung, infrastruktur, dan penurunan produktivitas di hilir. Tanggapan industri ini jelas: passkey kini menggantikan kata sandi—dan adopsi teknologi ini berlangsung lebih cepat daripada teknologi otentikasi mana pun sebelumnya.
Pada tahun 2026, 87% perusahaan sedang secara aktif menerapkan atau menguji coba passkey, naik dari 53% hanya dua tahun sebelumnya. Pasar otentikasi tanpa kata sandi mencapai $24,1 miliar pada tahun 2025 dan diproyeksikan akan mencapai $55,7 miliar pada tahun 2030. Ini bukanlah tren yang masih dalam tahap awal—melainkan sebuah transisi yang sedang berlangsung secara penuh.
Artikel ini menjelaskan apa itu passkey, mengapa passkey penting bagi postur keamanan organisasi Anda, dan cara menerapkannya dalam delapan langkah praktis.
Passkey adalah kredensial kriptografi FIDO yang sepenuhnya menggantikan kata sandi.
Saat Anda mendaftarkan passkey ke suatu layanan, perangkat Anda akan menghasilkan sepasang kunci publik-pribadi. Untuk proses otentikasi, perangkat menandatangani tantangan unik menggunakan kunci pribadi—yang diverifikasi oleh layanan tersebut menggunakan kunci publik—dan penggunaannya memerlukan data biometrik Anda atau PIN perangkat.
Tidak ada kata sandi yang dibuat, disimpan, dikirimkan, atau berpotensi dicuri. Tidak ada yang bisa dijadikan sasaran phishing oleh penyerang.
Kunci akses tersedia dalam dua bentuk:
Kunci sandi yang disinkronkan—kunci pribadi yang disimpan dalam sistem sinkronisasi (seperti Apple iCloud Keychain atau Google Password Manager) dan dapat diakses di semua perangkat pengguna yang terhubung ke sistem tersebut. Sistem ini mengutamakan kemudahan penggunaan dan sangat cocok untuk aplikasi konsumen.
Kunci akses yang terikat pada perangkat—kunci pribadi yang disimpan pada satu perangkat dan tidak dapat dipindahkan dari perangkat tersebut. Kunci-kunci ini menawarkan tingkat jaminan tertinggi dan merupakan pilihan yang tepat untuk lingkungan perusahaan, akses berprivilese, serta kasus penggunaan yang didorong oleh kepatuhan.
Panduan lengkap RSA tentang otentikasi tanpa kata sandi membahas bagaimana passkey berperan dalam arsitektur keamanan identitas yang lebih luas.
Passkeys menghadirkan peningkatan di tiga aspek yang paling menjadi perhatian para pemimpin bidang keamanan:
Keamanan: phishing dihilangkan sejak tahap perancangan. Kunci akses terikat secara kriptografis pada domain tempat kunci tersebut didaftarkan. Situs phishing dengan URL yang mirip akan menerima respons yang secara matematis tidak valid bagi layanan yang sebenarnya. Menurut Penelitian Google, akun yang dilindungi oleh passkey adalah 99,9% lebih kecil kemungkinannya untuk diretas dibandingkan dengan akun yang hanya menggunakan kata sandi. Temuan RSA sendiri—yang diuraikan dalam Apakah Passkeys Sudah Siap Digunakan di Lingkungan Perusahaan?—memastikan bahwa kunci akses yang terikat pada perangkat dapat menghilangkan seluruh jenis serangan penyadapan kredensial.
Pengalaman pengguna: proses masuk yang lebih cepat dan lancar. Otentikasi passkey adalah satu gerakan biometrik atau ketukan PIN. Tidak perlu mengingat kata sandi, tidak perlu menunggu OTP, dan tidak perlu menyetujui notifikasi push. Organisasi yang mengadopsi passkey secara konsisten melaporkan tingkat keberhasilan masuk yang lebih tinggi, otentikasi yang lebih cepat, dan pengurangan gesekan pengguna yang terukur. Keputusan Microsoft untuk menjadikan passkey sebagai metode masuk default untuk akun baru pada Mei 2025 menyebabkan peningkatan sebanyak 120% dalam jumlah otentikasi yang berhasil.
Pengurangan biaya: berkurangnya jumlah panggilan ke layanan bantuan, serta penurunan tingkat penipuan. Pengaturan ulang kata sandi merupakan salah satu biaya dukungan TI berulang yang terbesar. Dengan menghilangkan kata sandi, alur kerja pengaturan ulang pun dapat dihilangkan sepenuhnya. Organisasi yang telah beralih ke sistem passkey melaporkan penurunan yang signifikan dalam volume permintaan bantuan dan biaya otentikasi SMS—penghematan yang cukup besar untuk penerapan skala besar.
Peningkatan keamanan berlaku secara universal, namun tingkat urgensinya bervariasi menurut sektor:
Layanan keuangan: PCI DSS 4.0 secara eksplisit mensyaratkan otentikasi multi-faktor (MFA) yang tahan terhadap serangan phishing untuk akses ke lingkungan data pemegang kartu, dengan passkey disebutkan sebagai mekanisme yang memenuhi syarat. Sektor fintech memimpin di antara semua industri dengan angka sekitar Penerapan kode sandi aktif 60% di kalangan pengguna yang memenuhi syarat pada tahun 2026.
Kesehatan: Lingkungan yang diatur oleh HIPAA mendapatkan manfaat dari penghapusan praktik berbagi kata sandi dan penggunaan ulang kredensial melalui penggunaan passkey, yang keduanya merupakan masalah yang terus-menerus muncul di lingkungan klinis di mana akses cepat ke perangkat sangat penting secara operasional.
Pemerintah federal dan pertahanan: Perintah Eksekutif Nomor 14028 dan OMB M-22-09 Mewajibkan penggunaan MFA yang tahan terhadap serangan phishing. Kunci akses yang terikat pada perangkat dan memenuhi sertifikasi FIPS 140-3 Level 3 sepenuhnya memenuhi persyaratan ini.
SaaS untuk perusahaan dan kerja jarak jauh: Sebanyak 75% organisasi yang beroperasi di lingkungan hibrida (Laporan IQ RSA ID 2026), passkeys menyediakan otentikasi yang konsisten dan tahan terhadap serangan phishing di berbagai skenario, baik di cloud, di lokasi, maupun akses jarak jauh, tanpa mengharuskan pengguna untuk mengelola kredensial terpisah untuk setiap sistem.), passkeys menyediakan otentikasi yang konsisten dan tahan terhadap serangan phishing di berbagai skenario, baik di cloud, di lokasi, maupun akses jarak jauh, tanpa mengharuskan pengguna untuk mengelola kredensial terpisah untuk setiap sistem.
Penerapan passkey di lingkungan perusahaan dapat dilakukan melalui peluncuran yang terstruktur. Berikut ini adalah pendekatan delapan langkah yang telah terbukti efektif:
Langkah 1: Lakukan audit terhadap lingkungan otentikasi Anda saat ini. Petakan setiap titik akses: VPN, aplikasi cloud, sistem di lokasi, serta workstation dengan akses istimewa. Identifikasi mana saja yang masih mengandalkan kata sandi atau MFA yang rentan terhadap phishing. Inventarisasi ini akan menjadi peta jalan implementasi Anda.
Langkah 2: Pilih jenis kunci akses Anda. Untuk penggunaan di lingkungan perusahaan, passkey yang terikat pada perangkat merupakan pengaturan default yang tepat untuk akun dengan hak akses istimewa dan akses yang diatur. Passkey yang disinkronkan mungkin lebih sesuai untuk aplikasi berisiko rendah yang ditujukan bagi konsumen. Analisis RSA mengenai strategi kunci akses perusahaan membantu menentukan keputusan ini.
Langkah 3: Pilih platform yang bersertifikat FIDO2. RSA ID Plus telah bersertifikasi FIDO2 dan mendukung kunci akses seluler yang terikat perangkat melalui Aplikasi RSA Authenticator, kunci akses perangkat keras yang terikat perangkat melalui RSA iShield Key Seri 2 dan kunci keamanan FIDO lainnya, kunci akses yang disinkronkan, Kode QR, OTP lama, dan otentikasi push, sehingga Anda dapat melakukan modernisasi tanpa harus meninggalkan infrastruktur yang sudah ada.
Langkah 4: Aktifkan passkey di aplikasi RSA Authenticator. Untuk kunci akses seluler, Aktifkan otentikasi FIDO di konsol admin RSA ID Plus dan memungkinkan penggunaan Aplikasi RSA Authenticator sebagai alat otentikasi FIDO. Pengguna mendaftarkan kunci akses yang terikat pada perangkat mereka saat pendaftaran pertama—tidak diperlukan perangkat keras tambahan.
Langkah 5: Lakukan uji coba terkontrol. Mulailah dengan kelompok yang telah ditentukan: staf TI, satu unit bisnis, atau pengguna dengan hak istimewa. Ukur tingkat keberhasilan otentikasi, dampaknya terhadap layanan bantuan, dan kepuasan pengguna sebelum diluncurkan secara luas.
Langkah 6: Integrasikan dengan IAM dan aplikasi perusahaan Anda. RSA ID Plus terintegrasi dengan SecurID dan beragam aplikasi perusahaan—Microsoft 365, Salesforce, ServiceNow, Cisco AnyConnect, dan ratusan platform lainnya — sehingga passkey dapat berfungsi secara konsisten di seluruh lingkungan Anda tanpa perlu membangun ulang alur otentikasi.
Langkah 7: Menetapkan prosedur pengelolaan siklus hidup. Tentukan langkah-langkah yang harus diambil jika perangkat hilang atau dicuri, atau jika seorang karyawan mengundurkan diri. Dengan RSA ID Plus, passkey dikelola secara terpusat—proses pendaftaran, pencabutan akses, dan pemulihan semuanya ditangani melalui satu platform administratif, tanpa adanya celah dalam siklus hidup pengguna.
Langkah 8: Melatih pengguna akhir dan memantau tingkat adopsi. Kunci akses lebih mudah digunakan daripada kata sandi—namun, proses pendaftaran awal mungkin memerlukan panduan singkat. Pelatihan singkat mengenai cara mendaftar dan menggunakan otentikasi biometrik dapat mengurangi hambatan. Pantau tingkat adopsi, frekuensi penggunaan metode otentikasi cadangan, dan volume tiket layanan bantuan untuk mengukur kemajuan.
Passkey bukanlah teknologi yang baru muncul—melainkan standar otentikasi yang saat ini sedang diadopsi oleh perusahaan-perusahaan secara luas. Perpaduan antara ketahanan terhadap serangan phishing yang sudah terintegrasi dalam desainnya, pengalaman pengguna yang jauh lebih baik, serta penghematan biaya yang terukur, menjadikan passkey sebagai solusi yang lebih unggul dibandingkan kemajuan otentikasi manapun sebelumnya.
The Laporan IQ RSA ID 2026 Ditemukan bahwa 90% organisasi masih menghadapi tantangan dalam menghapus kata sandi—meskipun 69% melaporkan terjadinya pelanggaran keamanan akibat keamanan identitas yang tidak memadai pada tahun yang sama. Kesenjangan antara niat dan implementasi memang nyata, tetapi dapat diatasi. Organisasi yang bertindak lebih cepat akan memperoleh keunggulan dalam hal keamanan dan operasional; sedangkan organisasi yang menunda akan menghadapi risiko yang semakin besar akibat serangan berbasis kredensial yang tidak dapat dihentikan oleh MFA generasi lama.
Siap memulai perjalanan tanpa kata sandi Anda? Unduh ringkasan lengkap solusi tanpa kata sandi kelas perusahaan dari RSA untuk mengetahui bagaimana RSA ID Plus dapat mengubah organisasi Anda dari yang bergantung pada kata sandi menjadi tahan terhadap serangan phishing — tanpa mengganggu sistem yang saat ini diandalkan oleh tim Anda.
Kunci akses adalah kredensial kriptografi yang menggantikan kata sandi untuk otentikasi. Perangkat Anda menghasilkan sepasang kunci publik-pribadi; layanan tersebut hanya menyimpan kunci publik kunci, dan masuk memerlukan verifikasi kunci pribadi melalui data biometrik atau PIN perangkat—tanpa kata sandi yang dikirimkan melalui jaringan. Passkey tersedia dalam dua bentuk: passkey yang disinkronkan, di mana kunci pribadi disimpan dalam infrastruktur sinkronisasi cloud dan dibagikan di seluruh perangkat (cocok untuk penggunaan konsumen); dan passkey yang terikat perangkat, di mana kunci pribadi tidak pernah meninggalkan perangkat—pilihan yang tepat untuk lingkungan perusahaan, akses berprivilese, dan lingkungan yang didorong oleh kepatuhan.
Passkey terikat secara kriptografis dengan domain tempat passkey tersebut dibuat. Saat Anda melakukan otentikasi, passkey akan memeriksa apakah situs tersebut sesuai dengan asal yang terdaftar. Situs phishing—bahkan yang tampak identik dengan situs aslinya—memiliki domain yang berbeda dan akan menerima respons yang tidak valid secara kriptografis. Tidak ada kredensial yang dapat dicuri, diteruskan, atau diulang.
Ya. Menurut sebuah Survei Aliansi FIDO/HID Tahun 2025, 87% perusahaan sedang secara aktif menerapkan atau uji coba kunci akses. Solusi kelas perusahaan seperti RSA ID Plus mendukung passkey yang terikat pada perangkat dengan pengelolaan siklus hidup terpusat, integrasi di seluruh ratusan aplikasi perusahaan, serta dukungan untuk lingkungan hibrida.
Passkey memberikan keamanan (akun 99,9% lebih kecil kemungkinannya diretas dibandingkan yang hanya menggunakan kata sandi), penghematan biaya (biaya operasional terkait kata sandi melebihi $1M per tahun bagi sebagian besar perusahaan), serta peningkatan pengalaman pengguna (proses masuk yang lebih cepat, tingkat keberhasilan yang lebih tinggi, dan penurunan volume permintaan bantuan). Organisasi yang menerapkan passkeys mengalami penurunan penggunaan kata sandi sebesar 26% di seluruh basis pengguna mereka.
Lakukan audit terhadap lanskap otentikasi Anda saat ini, tentukan jenis passkey yang akan digunakan, pilih platform yang bersertifikasi FIDO2, aktifkan passkey di aplikasi otentikator Anda, jalankan uji coba pada kelompok pilot, integrasikan dengan sistem IAM dan aplikasi Anda, mendirikan pengelolaan siklus hidup, serta memberikan pelatihan kepada pengguna akhir. Lihat Halaman produk RSA ID Plus untuk pelaksanaan bimbingan dan dukungan integrasi.
Ya.. kunci akses diakui sebagai MFA yang tahan terhadap phishing berdasarkan PCI DSS 4.0, NIST SP 800-63B (AAL2 dan AAL3 dengan kunci yang terikat pada perangkat), Perintah Eksekutif 14028, dan OMB M-22-09 untuk lembaga-lembaga federal. Kunci akses yang terikat pada perangkat melalui perangkat keras bersertifikasi FIPS 140-3 memenuhi persyaratan otentikasi pemerintah yang paling ketat.