- Betekenis
- Multifactorauthenticatie
- Principe
- Meerdere onafhankelijke factoren: weten + bezitten (+ biometrie)
- Nut
- Bescherming ook bij een gestolen wachtwoord
- Relatie met NIS2
- Uitdrukkelijk genoemd in art. 21
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is MFA?
MFA (multifactorauthenticatie) vraagt bij het aanmelden om ten minste twee onafhankelijke bewijzen uit verschillende categorieën – doorgaans iets wat u weet (een wachtwoord of een pincode), en iets wat u heeft (een eenmalige code uit een authenticator-app of een hardwaretoken volgens de FIDO2-standaard). Sommige methoden voegen een derde factor toe, namelijk iets wat u bent – dus biometrie zoals een vingerafdruk of gezichtsherkenning. Doorslaggevend is dat de factoren echt onafhankelijk van elkaar zijn: worden twee codes via hetzelfde gecompromitteerde kanaal verstuurd, dan is de bescherming maar schijn.
Waarom MFA zo goed werkt
De meeste geslaagde aanvallen beginnen met gestolen inloggegevens – door phishing, datalekken of hergebruikte wachtwoorden. Met MFA volstaat een buitgemaakt wachtwoord niet meer om in te loggen, want de tweede factor ontbreekt. MFA hoort daarmee bij de meest doeltreffende én goedkoopste technische beheersmaatregelendie een organisatie kan invoeren. Zij vervangt geen sterke wachtwoorden, maar vangt precies die gevallen op waarin het wachtwoord toch in verkeerde handen valt.
Waar MFA het hardst nodig is
Beveilig met voorrang de toegangen op afstand (vpn, webmail, remote desktop), de beheerders- en andere accounts met verhoogde rechten en de bedrijfskritieke clouddiensten. Juist beheerdersaccounts zijn een geliefd doelwit omdat zij vergaande rechten bundelen; zij horen zonder uitzondering met MFA te zijn beschermd. Bij de keuze van de methode geldt: hardwaretokens en app-gebaseerde methoden zijn duidelijk veiliger dan sms-codes, die zijn te onderscheppen of via simswapping om te leiden.
MFA en NIS2
NIS2 noemt multifactorauthenticatie in de risicobeheersmaatregelen van artikel 21 uitdrukkelijk als technische maatregel die moet worden overwogen. Voor entiteiten die eronder vallen, hoort zij daarmee feitelijk tot de stand van de techniek. In combinatie met goede cyberhygiëne en regelmatige awareness-training verkleint zij het aanvalsrisico aanzienlijk.
Bijvoorbeeld: Een middelgrote machinebouwer ontdekt dat een medewerker zijn Microsoft 365-wachtwoord heeft ingevoerd op een nagemaakte inlogpagina. Omdat voor alle accounts MFA met een authenticator-app aanstaat, stranden de aanvallers op de ontbrekende tweede factor – van een mogelijk significant incident met meldplicht blijft zo een gevolgloze, intern vastgelegde phishingpoging over.
Meer informatie: ENISA – het EU-agentschap voor cyberbeveiliging
Veelgestelde vragen
Wat is MFA?
MFA staat voor multifactorauthenticatie en vraagt bij het aanmelden om ten minste twee onafhankelijke factoren uit verschillende categorieën: iets wat u weet (een wachtwoord of een pincode), iets wat u heeft (een code uit een app of een hardwaretoken volgens FIDO2) en eventueel iets wat u bent (biometrie zoals een vingerafdruk). Doorslaggevend is dat de factoren echt onafhankelijk van elkaar zijn en niet via hetzelfde gecompromitteerde kanaal lopen.
Waarom is MFA zo belangrijk?
MFA is belangrijk omdat een gestolen wachtwoord alleen niet meer volstaat om in te loggen: zonder de tweede factor mislukt de poging. Daarmee blokkeert multifactorauthenticatie een groot deel van de gangbare aanvallen zoals phishing en credential stuffing, waarbij de meeste inbraken beginnen met buitgemaakte inloggegevens. Het hoort bij de meest doeltreffende én goedkoopste technische beschermingsmaatregelen, maar het vervangt geen sterke wachtwoorden.
Is MFA verplicht onder NIS2?
Artikel 21 van de NIS2-richtlijn noemt multifactorauthenticatie uitdrukkelijk als technische maatregel die moet worden overwogen, vooral voor toegang op afstand en beheerdersaccounts. Voor de zorgplicht die in Nederland sinds 15 augustus 2026 uit de Cyberbeveiligingswet (Cbw) volgt, hoort MFA daarmee feitelijk tot de stand van de techniek. Wie haar bij essentiële of belangrijke entiteiten achterwege laat, riskeert een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet.