Bijgewerkt: 12 september 2026 · 9 min lezen · Focus: MFA instellen
Een wachtwoord alleen is voor zakelijke accounts niet genoeg. Wachtwoorden worden hergebruikt, buitgemaakt via phishing of gelekt bij externe diensten. Multifactorauthenticatie voegt een tweede controle toe. Daardoor kan een aanvaller met alleen een gebruikersnaam en wachtwoord meestal niet inloggen.
Kort antwoord: effectieve cybersecurity combineert techniek, processen en gedrag. Kies maatregelen op basis van risico en controleer regelmatig of ze in de praktijk werken.
Wat is MFA?
MFA staat voor multifactorauthenticatie. De gebruiker bewijst zijn identiteit met minimaal twee verschillende factoren: iets wat je weet, iets wat je hebt of iets wat je bent. Voorbeelden zijn een wachtwoord gecombineerd met een authenticator-app, beveiligingssleutel of biometrische verificatie. Niet iedere tweede stap biedt dezelfde bescherming. SMS is beter dan alleen een wachtwoord, maar phishingbestendige methoden zoals FIDO2/passkeys bieden sterkere bescherming.
Waarom MFA belangrijk is voor Microsoft 365
Microsoft 365 bevat e-mail, bestanden, agenda’s en vaak toegang tot andere zakelijke toepassingen. Een gehackt account kan daarom een springplank zijn naar fraude, datadiefstal of verdere compromittering. MFA verkleint dit risico aanzienlijk. Combineer het met Conditional Access, blokkeren van legacy-authenticatie, risicogestuurde controles en aparte beheeraccounts om de beveiliging verder te versterken.
Veelgemaakte fouten bij MFA
- Alleen beheerders beschermen terwijl gewone accounts toegang hebben tot gevoelige data.
- Te veel uitzonderingen maken voor oude applicaties of locaties.
- Pushmeldingen gebruiken zonder number matching of aanvullende controle.
- Geen proces hebben voor verlies of vervanging van een telefoon.
- Serviceaccounts hetzelfde behandelen als gewone gebruikers.
- MFA activeren zonder aanmeldlogs en verdachte activiteiten te monitoren.
Phishingbestendige MFA en passkeys
Aanvallers proberen steeds vaker MFA te omzeilen via valse inlogpagina’s, sessiediefstal of MFA-fatigue. Phishingbestendige authenticatie voorkomt dat een gebruiker zijn factor op een verkeerde website kan gebruiken. Denk aan FIDO2-security keys, passkeys en certificaatgebaseerde oplossingen. Voor beheerders en andere hoogrisicoaccounts is dit extra belangrijk.
Een praktisch MFA-uitrolplan
Start met inventarisatie van accounts en applicaties. Bescherm beheerders direct en rol daarna gefaseerd uit naar alle gebruikers. Blokkeer verouderde authenticatie, registreer minimaal twee herstelmethoden en communiceer duidelijk over de wijziging. Test kritieke processen vooraf. Controleer na uitrol regelmatig op accounts zonder MFA, mislukte registraties en uitzonderingen die niet meer nodig zijn.
Gerelateerde cybersecurity-informatie
Verdiep je ook in security audits, managed security, Microsoft 365 security en onze uitleg over NIS2. Voor een bredere risico-inschatting kun je een vrijblijvende security check aanvragen.
Veelgestelde vragen
Is MFA verplicht onder NIS2?
NIS2 schrijft risicogebaseerde maatregelen voor; sterke authenticatie kan afhankelijk van risico en context een belangrijke maatregel zijn.
Is SMS-MFA voldoende?
SMS biedt extra bescherming, maar authenticator-apps en phishingbestendige methoden zijn doorgaans sterker.
Moeten serviceaccounts MFA gebruiken?
Serviceaccounts vragen een andere aanpak, zoals managed identities, certificaten of streng beheerde secrets.
Kan MFA phishing volledig stoppen?
Nee, maar phishingbestendige MFA maakt veel accountaanvallen aanzienlijk moeilijker.
Dit artikel geeft algemene informatie en is geen vervanging voor een organisatie-specifieke risicoanalyse, juridische beoordeling of incidentadvies.