MFA-verplichting onder NIS2: waar en hoe?
NIS2 noemt MFA of continue authenticatie expliciet als maatregel. In de praktijk is MFA verplicht voor alle externe toegang, beheeraccounts en cloudapplicaties.
Waar is MFA minimaal nodig?
- E-mail en Microsoft 365 / Google Workspace
- VPN en remote desktop
- Alle beheer- en adminaccounts
- Cloudportalen en SaaS met bedrijfsdata
- Leverancierstoegang (MSP, onderhoud)
Welke vorm van MFA?
Kies bij voorkeur phishingbestendige MFA zoals FIDO2-sleutels of passkeys voor beheerders. Een authenticator-app met number matching is een goede basis; SMS is het minst sterk.
Uitrol in 30 dagen
Start met beheerders, dan externe toegang, dan alle gebruikers. Blokkeer legacy authenticatie en monitor uitzonderingen.
Veelgemaakte fouten
Organisaties zetten MFA vaak aan voor e-mail, maar vergeten legacy-protocollen (IMAP, POP, SMTP-auth) te blokkeren, waardoor aanvallers MFA alsnog omzeilen. Ook serviceaccounts, break-glass accounts en leverancierstoegang blijven vaak buiten schot. Gebruik conditional access om toegang vanaf onbekende apparaten of landen te beperken, en controleer maandelijks welke accounts zonder MFA actief zijn. Leg uitzonderingen vast met een eigenaar, reden en einddatum.
Praktijkvoorbeeld
Een accountantskantoor voorkwam een BEC-fraude doordat de aanvaller met een gestolen wachtwoord strandde op de MFA-prompt.