Maatregel 10: Meervoudige authenticatie en beveiligde communicatie

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 10 van de tien. De wettekst noemt het: waar passend meervoudige authenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatie.

Waar het op neerkomt

Een wachtwoord alleen is niet genoeg, en u moet kunnen communiceren als uw eigen systemen plat liggen.

Wat u concreet doet

  • zet meervoudige authenticatie aan op alles wat van buiten bereikbaar is
  • doe dat zeker voor beheerdersaccounts en voor toegang tot klantomgevingen
  • gebruik beveiligde kanalen voor gevoelig overleg
  • regel een noodkanaal dat werkt als uw eigen omgeving niet beschikbaar is
  • zorg dat de contactgegevens voor een crisis ook buiten uw systemen bereikbaar zijn

Welk bewijs u nodig heeft

De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:

  • een overzicht van systemen met en zonder meervoudige authenticatie, met onderbouwing
  • instellingen of schermafdrukken die aantonen dat het aanstaat
  • een beschreven noodcommunicatiekanaal
  • een crisiscontactlijst die buiten de eigen omgeving beschikbaar is

Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.

Waar het meestal misgaat

Meervoudige authenticatie staat aan voor gewone gebruikers maar niet voor beheerders, precies andersom dan het zou moeten. En de crisiscontactlijst staat op de fileserver die bij een incident niet bereikbaar is.

Begin bij de beheerders, niet bij de gebruikers

Veel organisaties rollen meervoudige authenticatie uit voor de gewone medewerkers en slaan de beheerders over, omdat die het onhandig vinden bij hun dagelijkse werk. Dat is precies de verkeerde volgorde: een beheeraccount is voor een aanvaller vele malen meer waard dan een gewoon account.

Zet het daarom eerst aan op alles wat beheerrechten heeft en op alles wat van buiten bereikbaar is. Kan een systeem het niet, leg dan vast waarom en welke andere maatregel het risico afdekt.

Noodcommunicatie: het onderdeel dat niemand regelt

Dit is de eis die het vaakst over het hoofd wordt gezien. Als uw omgeving plat ligt, ligt uw e-mail meestal ook plat. Hoe bereikt u dan uw crisisteam, uw leverancier en uw toezichthouder, binnen die 24 uur?

Regel een kanaal dat losstaat van uw eigen infrastructuur, en zorg dat de contactlijst daar ook staat. Een lijst met telefoonnummers op de fileserver is waardeloos op het moment dat u hem nodig heeft. Print hem uit of zet hem in een omgeving die onafhankelijk beschikbaar is.

Hoe zwaar moet dit zijn

De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.

Verhouding tot ISO 27001

Sluit aan op de toegangs- en communicatiemaatregelen in bijlage A. De eis van noodcommunicatie is specifiek voor NIS2. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.

Uw eerste stap deze week

Controleer of meervoudige authenticatie aanstaat op uw beheeraccounts, niet alleen op de gewone gebruikers. Staat het er niet op, dan is dat vandaag uw belangrijkste actie. Vervolgens: waar staat uw crisiscontactlijst, en is die bereikbaar als uw omgeving dat niet is? Kost u samen een dagdeel.

De andere negen maatregelen

Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.

Veelgestelde vragen

Is deze maatregel verplicht voor iedereen die onder de wet valt?

Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.

Wat als wij dit hebben uitbesteed?

Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.

Telt een certificaat als bewijs?

Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.

Is sms als tweede factor voldoende?

Beter dan niets, maar zwakker dan een authenticatie-app of een sleutel, omdat sms te onderscheppen is. Onderbouw uw keuze vanuit uw risicoanalyse.

Wat als een oud systeem geen meervoudige authenticatie ondersteunt?

Leg vast waarom het niet kan en welke aanvullende maatregelen u treft, bijvoorbeeld netwerkbeperking of extra monitoring.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.