← Kennisbank

MFA-verplichting onder NIS2: waar en hoe?

NIS2 noemt MFA of continue authenticatie expliciet als maatregel. In de praktijk is MFA verplicht voor alle externe toegang, beheeraccounts en cloudapplicaties.

Waar is MFA minimaal nodig?

  • E-mail en Microsoft 365 / Google Workspace
  • VPN en remote desktop
  • Alle beheer- en adminaccounts
  • Cloudportalen en SaaS met bedrijfsdata
  • Leverancierstoegang (MSP, onderhoud)

Welke vorm van MFA?

Kies bij voorkeur phishingbestendige MFA zoals FIDO2-sleutels of passkeys voor beheerders. Een authenticator-app met number matching is een goede basis; SMS is het minst sterk.

Gratis NIS2 nulmeting

Toets uw MFA-dekking en technische cyberhygiëne.

Start de scan

Uitrol in 30 dagen

Start met beheerders, dan externe toegang, dan alle gebruikers. Blokkeer legacy authenticatie en monitor uitzonderingen.

Veelgemaakte fouten

Organisaties zetten MFA vaak aan voor e-mail, maar vergeten legacy-protocollen (IMAP, POP, SMTP-auth) te blokkeren, waardoor aanvallers MFA alsnog omzeilen. Ook serviceaccounts, break-glass accounts en leverancierstoegang blijven vaak buiten schot. Gebruik conditional access om toegang vanaf onbekende apparaten of landen te beperken, en controleer maandelijks welke accounts zonder MFA actief zijn. Leg uitzonderingen vast met een eigenaar, reden en einddatum.

Praktijkvoorbeeld

Een accountantskantoor voorkwam een BEC-fraude doordat de aanvaller met een gestolen wachtwoord strandde op de MFA-prompt.

Veelgestelde vragen

NIS2 vraagt passende maatregelen. Voor kritieke interne systemen en beheer is MFA sterk aanbevolen.

Lees ook