Ketenpas
← Gids

Is MFA verplicht onder NIS2?

Meervoudige authenticatie staat letterlijk in de zorgplicht van NIS2 (artikel 21 lid 2 onder j). Voor een toeleverancier betekent dat in de praktijk: MFA verplicht op e-mail en op alle systemen die vanaf internet bereikbaar zijn, MFA plus aparte beheeraccounts voor beheerders, en MFA op alle toegang op afstand, ook die van uw ICT-leverancier. Het is de enige maatregel die een gestolen wachtwoord in de meeste gevallen waardeloos maakt.

Als er één vraag is die u op elke vragenlijst kunt verwachten, is het deze. MFA is voor inkopers de snelste lakmoesproef: wie dit niet aan heeft staan, heeft de rest meestal ook niet op orde.

Waar moet MFA op staan?

Op alles wat vanaf internet bereikbaar is, te beginnen bij e-mail. Een gekraakte mailbox is namelijk de sleutel tot al het andere: wachtwoordresets, facturen omleiden, doorbreken naar collega's. Daarna VPN, remote desktop, cloudapplicaties en de beheerportalen van leveranciers.

"Verplicht aan" is daarbij het criterium, niet "beschikbaar". Een omgeving waar MFA kan maar waar drie accounts het niet gebruiken, faalt de audit op precies die drie accounts.

Waarom hebben beheerders aparte accounts nodig?

Een beheerder die dagelijks met zijn beheeraccount mailt en browst, geeft een aanvaller bij de eerste geslaagde phishingmail meteen de sleutels van het pand. De maatregel is: een gewoon account voor dagelijks werk en een apart beheeraccount voor beheertaken, allebei met MFA. Dit kost weinig en staat op elke serieuze vragenlijst.

Telt sms als tweede factor?

Sms is beter dan niets, maar een authenticator-app of een hardwaresleutel is sterker; sms-codes zijn te onderscheppen via simkaartfraude. Migreren hoeft niet in één keer: begin nieuwe accounts met een app en faseer sms uit bij de accounts met de meeste toegang.

Wat heeft veilige communicatie hiermee te maken?

Onderdeel j noemt naast authenticatie ook beveiligde communicatie, inclusief communicatie tijdens een crisis. De praktische vraag: als ransomware uw e-mail platlegt, hoe bereikt u dan uw team en uw klanten? Een actuele telefoonlijst die offline bewaard wordt en een afgesproken terugvalkanaal zijn genoeg, mits ze bestaan vóór het incident.

MFA is één van de tien zorgplichtmaatregelen. Waar u op de andere negen staat, ziet u binnen tien minuten met de gratis scan.

Bijgewerkt op 3 augustus 2026