BitLocker-herstelsleutel kwijt? Zo vind je hem terug (en wat als dat niet lukt)
Je start je laptop op en in plaats van je bureaublad zie je een blauw scherm met de tekst 'Voer de herstelsleutel in om deze schijf te ontgrendelen'. Geen wachtwoordveld, geen mogelijkheid om verder te gaan. Alleen een lange code die je nergens hebt liggen. Rustig aan: in de meeste gevallen ben je die sleutel helemaal niet kwijt. Je wist alleen niet dat je er een had.
Het korte antwoord
Je BitLocker-herstelsleutel staat bijna altijd opgeslagen in het Microsoft-account waarmee de laptop is ingesteld. Ga op een andere telefoon, tablet of computer naar account.microsoft.com/devices/recoverykey, log in met dat account en je krijgt een overzicht van al je apparaten met bijbehorende sleutels. Kopieer de code van 48 cijfers en typ die over op je laptop. Werkt dat niet, lees dan verder: er zijn nog drie andere plekken waar de sleutel kan staan.
Bekijk alle vier de plekken waar de sleutel kan staan ↓Waarom vraagt Windows hier ineens om?
Veel mensen hebben BitLocker nooit bewust ingeschakeld, toch staat het aan. Sinds Windows 11 versie 24H2 versleutelt Windows de systeemschijf standaard bij een nieuwe installatie, ook op Home-edities. Zodra je inlogt met een Microsoft-account wordt de versleuteling geactiveerd en gaat de herstelsleutel automatisch naar dat account. Dat gebeurt op de achtergrond, zonder melding. De aanmelding is dus de schakelaar. Heb je Windows ingesteld met een lokaal account, dan gaat die automatische versleuteling niet aan en bestaat er ook geen herstelsleutel. Verderop in dit artikel staat wat dat voor jou betekent. De schijf zelf is aan een chip op je moederbord gekoppeld, de TPM. Zolang de opstartomgeving ongewijzigd blijft, ontgrendelt die chip de schijf zelf en merk je er niets van. Verandert er iets ingrijpends aan, dan slaat de beveiliging aan en vraagt Windows om bewijs dat jij het echt bent.
- Een BIOS- of UEFI-update, of het resetten van de BIOS-instellingen naar de fabrieksinstellingen
- Secure Boot aan- of uitgezet
- De opslagmodus in de BIOS gewijzigd, bijvoorbeeld van RAID naar AHCI
- Nieuw geheugen, een extra SSD of een vervangen moederbord
- Een leeggehaalde of vervangen TPM
- Opstarten vanaf een USB-stick waarbij de opstartvolgorde is aangepast
Probeer eerst dit: draai de wijziging terug
Voordat je op zoek gaat naar de sleutel, is er vaak een snellere route. Weet je wat je hebt veranderd, zet het dan terug zoals het was. Ga naar de BIOS (meestal met F2, F10, Del of Esc tijdens het opstarten) en controleer of Secure Boot nog aanstaat, of de opstartvolgorde nog klopt en of de opslagmodus niet is gewijzigd. Zet je die instellingen terug in de oude staat, dan herkent de TPM de omgeving weer en start Windows gewoon door zonder om de sleutel te vragen. Dit lost een verrassend groot deel van de gevallen op, zeker na een BIOS-update waarbij de instellingen zijn teruggezet naar standaard.
1. Je persoonlijke Microsoft-account
De meest waarschijnlijke plek. Ga naar account.microsoft.com/devices/recoverykey op een ander apparaat en log in. Let op: het gaat om het account waarmee de laptop is ingesteld, niet per se om het account dat je nu het meest gebruikt. Heb je meerdere Microsoft-accounts, controleer ze dan allemaal. Ook een oud Hotmail- of Outlook-adres uit de tijd dat je de laptop kocht kan de juiste zijn.
2. Een zakelijk account of je systeembeheerder
Is de laptop van je werk of school, dan staat de sleutel niet in een persoonlijk account maar in de beheeromgeving van de organisatie, Entra ID of Intune. Neem contact op met de IT-afdeling of je leverancier: die kunnen de sleutel binnen een minuut opzoeken. Probeer in dit geval niet zelf te rommelen in de BIOS. Bij zakelijke apparaten zijn er vaak extra beveiligingsinstellingen actief.
3. Een bestand of afdruk
Bij een handmatige activering van BitLocker biedt Windows aan om de sleutel op te slaan als tekstbestand of om hem af te drukken. Zoek op een USB-stick of in je documentenmap naar een bestand met een naam als 'BitLocker-herstelsleutel XXXXXXXX.txt'. Kijk ook in de map met belangrijke papieren: sommige mensen printen hem netjes uit en vergeten dat. Het bestand kan niet op de versleutelde schijf zelf staan, want daar kom je nu juist niet bij.
4. Het account van degene die de laptop heeft ingesteld
Heeft een familielid, een kennis of de winkel de laptop voor je klaargezet, dan is de sleutel waarschijnlijk gekoppeld aan hun Microsoft-account. Vraag het na. Bij aankoop via een computerzaak is het de moeite waard om te bellen: sommige zaken leggen dit vast in hun administratie.
Speciaal geval: ingesteld met een lokaal account
Heb je je laptop bewust ingesteld zonder Microsoft-account, dan werkt bovenstaande lijst anders voor jou. Microsoft schakelt automatische apparaatversleuteling niet in bij een lokaal account. Geen versleuteling betekent geen herstelsleutel, en dan hoor je dit scherm helemaal nooit te zien. Zie je het toch, dan is er iets anders aan de hand. Drie mogelijkheden.
Je hebt BitLocker later zelf aangezet
Bij handmatig inschakelen vraagt Windows waar de sleutel opgeslagen moet worden: een bestand, een USB-stick, afdrukken of een Microsoft-account. De sleutel staat op de plek die je toen hebt gekozen, nergens anders. Er is geen automatische reservekopie in de cloud.
Je hebt later een Microsoft-account toegevoegd
Dit is de vervelendste variant, want mensen gaan er dan van uit dat de sleutel netjes in de cloud staat. Dat hoeft niet zo te zijn. Een Microsoft-account toevoegen aan Windows, bijvoorbeeld om de Microsoft Store te gebruiken, zet je aanmelding niet om naar een Microsoft-account. Kijk toch even op account.microsoft.com/devices/recoverykey, maar reken er niet op.
Het is een zakelijk apparaat
Bij een koppeling aan Entra ID of Intune staat de sleutel bij de beheerder, ongeacht hoe het account op de laptop is ingesteld.
Zelf controleren hoe je ervoor staat
Kun je nog gewoon inloggen? Open dan PowerShell als beheerder en typ manage-bde -status C:. Kijk naar twee regels: bij 'Beveiligingsstatus' zie je of de bescherming aan of uit staat, bij 'Conversiestatus' of de schijf daadwerkelijk versleuteld is. Staat er dat de bescherming is uitgeschakeld en de schijf volledig ontsleuteld, dan hoef je verder niets te doen.
De keerzijde die niemand noemt
Een lokaal account beschermt je tegen dit hele probleem, maar het kost je wel iets. Een onversleutelde laptop is voor een dief een open boek: hij hoeft je wachtwoord niet te kraken, hij haalt gewoon de SSD eruit en sluit die aan op een andere computer. Alles wat erop staat is dan direct leesbaar. Voor een vaste computer thuis is dat een acceptabel risico. Voor een laptop die meegaat naar kantoor, de trein of de camping is dat het niet. Neem je hem regelmatig mee, overweeg dan om BitLocker alsnog handmatig aan te zetten via Instellingen bij Privacy en beveiliging, en sla die sleutel dan meteen op in je wachtwoordmanager.
Welke sleutel hoort bij welk apparaat?
Zie je in je Microsoft-account meerdere apparaten met meerdere sleutels? Op het herstelscherm van je laptop staat een sleutel-ID van acht tekens. Zoek in het overzicht de vermelding waarvan de ID met diezelfde acht tekens begint: dat is de juiste. Twijfel je, dan kun je gewoon meerdere sleutels proberen. Er zit geen limiet op het aantal pogingen en een verkeerde code richt geen schade aan.
Voorkom dat dit je nog eens overkomt
Kom je weer binnen? Zet dan meteen twee dingen goed.
Schrijf je sleutel ergens op waar je hem terugvindt
Open PowerShell of de opdrachtprompt als beheerder en typ manage-bde -protectors -get C:. Bij 'Numeriek wachtwoord' zie je de code van 48 cijfers. Zet die in je wachtwoordmanager, niet in een bestand op dezelfde laptop.
Schakel BitLocker tijdelijk uit voor je aan de hardware of BIOS gaat werken
Ga naar Instellingen, Privacy en beveiliging, Apparaatversleuteling en zet de schakelaar even uit. Of gebruik het commando manage-bde -protectors -disable C: -RebootCount 1, dat de beveiliging voor precies één herstart onderbreekt. Daarna versleutelt Windows automatisch weer verder.
Controleer of versleuteling überhaupt aan moet staan
Voor een zakelijke laptop of een apparaat dat mee op reis gaat: absoluut houden. Voor een vaste thuiscomputer die nooit het huis verlaat, mag je afwegen of het risico op gestolen data opweegt tegen het risico dat je jezelf buitensluit. Uitzetten kan via hetzelfde scherm bij Instellingen.
En als de sleutel echt nergens te vinden is
Dan is er geen omweg. Er bestaat geen achterdeur, geen tool die het kraakt en geen dienst die het voor je oplost. Dat is precies waar BitLocker voor bedoeld is: zonder de sleutel is de data op die schijf onleesbaar, ook voor Microsoft zelf. Wat je nog kunt doen, is de laptop weer bruikbaar maken. Start op vanaf een USB-stick met Windows 11, verwijder tijdens de installatie alle partities van de systeemschijf en installeer Windows opnieuw. De laptop werkt daarna weer prima, maar alle bestanden die op die schijf stonden zijn weg. Dit is precies de reden waarom een back-up geen luxe is. Een externe schijf of een clouddienst kost weinig en vangt niet alleen dit scenario op, maar ook een kapotte SSD of een verkeerde klik. Hoe je dat goed inricht, lees je in de ideale back-up voor je laptop.
Veelgestelde vragen
Kan Microsoft mijn schijf ontgrendelen als ik de sleutel kwijt ben?
Nee. Microsoft bewaart alleen de sleutel die aan je account is gekoppeld. Staat hij daar niet, dan hebben zij ook geen toegang tot de inhoud van je schijf.
Ik heb Windows 11 Home, geldt dit ook voor mij?
Ja. Home-edities gebruiken 'Apparaatversleuteling', een vereenvoudigde variant van BitLocker. Het herstelscherm en de herstelsleutel werken hetzelfde.
Ik gebruik een lokaal account, heb ik dan een herstelsleutel?
Waarschijnlijk niet. Automatische apparaatversleuteling wordt niet ingeschakeld bij een lokaal account, dus is er ook geen sleutel aangemaakt. Heb je BitLocker later handmatig aangezet, dan staat de sleutel alleen op de plek die je tijdens dat proces hebt gekozen.
Hoeveel keer mag ik een verkeerde sleutel invoeren?
Zo vaak als je wilt. Anders dan bij een pincode wordt er niets vergrendeld of gewist na meerdere mislukte pogingen.
Kan ik de schijf in een andere computer zetten om erbij te komen?
Nee. De versleuteling zit in de data zelf, niet in de laptop. In een andere computer vraagt de schijf om exact dezelfde herstelsleutel.
Verlies ik mijn sleutel als ik mijn wachtwoord van mijn Microsoft-account wijzig?
Nee. De sleutel blijft aan het account gekoppeld, ongeacht wachtwoordwijzigingen. Verwijder je het account helemaal, dan verdwijnt de sleutel wel mee.