Multifactor authenticatie

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Multifactor authenticatie, vaak afgekort tot MFA of tweefactorauthenticatie, betekent dat inloggen meer vraagt dan een wachtwoord alleen. Van alle losse maatregelen is dit degene met de beste verhouding tussen kosten en effect: een gestolen wachtwoord is er niet meer genoeg mee.

Waar u begint

Niet bij de gewone gebruikers, maar bij de accounts die het meeste waard zijn voor een aanvaller:

  1. Beheeraccounts. Wie hier binnenkomt, kan alles.
  2. Alles wat van buiten bereikbaar is. Webmail, VPN, klantportalen, beheerinterfaces.
  3. Toegang tot klantomgevingen, als u die beheert.
  4. Financiële systemen, waar betalingen worden goedgekeurd.
  5. Daarna de rest.

Veel organisaties doen dit precies andersom: iedereen krijgt MFA behalve de beheerders, omdat die het onhandig vinden. Dat is de gevaarlijkste volgorde die er is.

De vormen naast elkaar

VormSterkteOpmerking
Sms-codezwakte onderscheppen, maar beter dan niets
Authenticatie-appgoedde gangbare keuze voor de meeste organisaties
Meldingen met nummerbevestiginggoedvoorkomt dat mensen blind goedkeuren
Fysieke sleutelsterkbestand tegen phishing, aan te raden voor beheerders

Gewone pushmeldingen zonder nummerbevestiging zijn kwetsbaar: aanvallers blijven meldingen sturen tot iemand uit irritatie goedkeurt. Zet daarom nummerbevestiging aan als uw systeem dat kan.

Systemen die het niet ondersteunen

Die zijn er, en dat is geen reden om de eis te laten vallen. Leg vast welk systeem het betreft, waarom het niet kan, en welke maatregel het risico afdekt: bijvoorbeeld alleen bereikbaar vanaf het interne netwerk, extra logging, of een kortere wachtwoordtermijn.

Zet er een datum bij waarop u het opnieuw beoordeelt. Zonder die datum blijft de uitzondering jaren staan.

Wat het oplevert

De overgrote meerderheid van de aanvallen op accounts gebruikt gestolen of geraden wachtwoorden. MFA maakt die aanvallen in één klap grotendeels waardeloos. Geen andere enkele maatregel heeft dat effect voor dit geld.

Verzekeraars weten dat ook: MFA op van buiten bereikbare toegang is inmiddels een standaardeis op de acceptatievragenlijst. Zie cyberverzekering.

Verhouding tot NIS2

De wet noemt multifactor authenticatie expliciet in maatregel 10, met de toevoeging "waar passend". Die toevoeging betekent niet dat u het mag overslaan, maar dat u moet onderbouwen waar u het wel en niet toepast.

Veelgestelde vragen

Is sms voldoende?

Beter dan niets, maar zwakker dan een app of sleutel. Onderbouw uw keuze vanuit uw risicoanalyse.

Moeten medewerkers hun privételefoon gebruiken?

Dat mag u niet zomaar verplichten. Bied een alternatief, bijvoorbeeld een fysieke sleutel of een zakelijk apparaat.

Geldt dit ook voor systemen op kantoor?

Voor beheeraccounts zeker. Voor gewone werkplekken op een intern netwerk kunt u een andere afweging maken, mits u die vastlegt.

Wat als iemand zijn tweede factor kwijt is?

Regel vooraf een herstelprocedure met identiteitscontrole. Zonder die procedure ontstaat er onder druk een uitzondering die de hele maatregel ondermijnt.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.