Multifactorauthenticatie, meestal afgekort tot MFA, voegt een extra controle toe naast een wachtwoord. Dat is nuttig, maar activeren is pas het begin. Een zakelijke keuze is pas stevig wanneer medewerkers ook veilig kunnen herstellen na een verloren telefoon, een defecte sleutel of een gewijzigde rol. Kies daarom niet alleen de factor die vandaag het makkelijkst werkt. Beoordeel de hele route van aanmelden, vervangen en gecontroleerd herstellen.

Begin bij de accounts die het meeste kunnen veranderen

Maak eerst een korte lijst van accounts die toegang geven tot geld, klantgegevens, broncode, administratie, communicatie of beheer. Een gedeelde inbox is niet automatisch minder belangrijk dan een individueel account. Kijk naar de schade wanneer iemand ongewenst binnenkomt en naar de schade wanneer niemand meer binnenkomt. Die twee belangen bepalen hoeveel herstelzorg nodig is.

Leg per account vast wie eigenaar is, welke groep toegang heeft, welke MFA-methoden het platform ondersteunt en wie een herstel mag goedkeuren. Bewaar die informatie in een beheerde rechtenmatrix, niet in een privénotitie van één medewerker. Het NCSC benadrukt bij identiteit en toegang het belang van passende rechten en beheer; een MFA-keuze hoort dus bij het toegangsproces, niet bij een losse app-installatie.

Vergelijk methoden op dagelijks gebruik én herstel

Maak de keuze toetsbaar

Vraag naar de noodsituatie

Een authenticatorapp kan praktisch zijn, zeker wanneer medewerkers al met een beheerd toestel werken. Een fysieke beveiligingssleutel kan een sterke, aparte factor zijn, maar vraagt compatibiliteit, voorraad en een vervangingsprocedure. Een code per sms is soms beschikbaar als noodoptie, maar een organisatie doet er verstandig aan de beperkingen van telefoonnummer, bereik en overdracht expliciet mee te wegen. Welke keuze past, hangt af van platform, risico, werkplek en beheer.

  • Ondersteuning: werkt de methode op alle belangrijke diensten en apparaten?
  • Beschikbaarheid: kan iemand zich aanmelden zonder één specifieke telefoon?
  • Beheer: kan een beheerder een verloren factor intrekken zonder het account te verwijderen?
  • Herstel: zijn herstelcodes, een tweede factor of een tweede beheerder geregeld?
  • Gebruik: blijft de route begrijpelijk als iemand onder tijdsdruk moet werken?

Beoordeel de methode niet op een demo met één testaccount. Een oplossing die voor een technisch beheerder logisch is, kan voor een team met gedeelde diensten of gastgebruikers ongeschikt zijn.

Maak herstelcodes geen vergeten bijlage

Veel diensten bieden herstelcodes of een alternatieve factor. Behandel die niet als een extra wachtwoord dat iedereen in een map kan zetten. Spreek af waar ze versleuteld worden opgeslagen, wie toegang heeft en wanneer codes worden vervangen. Leg ook vast wat er gebeurt als een beheerder vertrekt. Een code die jarenlang blijft liggen, kan een stille achterdeur worden.

Werk met een beperkte noodroute. Laat bijvoorbeeld twee aangewezen beheerders een herstel goedkeuren en registreer welk account, welke reden en welke wijziging erbij horen. Houd de procedure kort genoeg om in een storing te gebruiken, maar concreet genoeg om achteraf te controleren. Zet geen geheime codes in het artikel, ticketsysteem of een onbeveiligde spreadsheet.

Test de herstelroute zonder productie te blokkeren

Oefen met een afgebakend account

Plan na de inrichting een gecontroleerde oefening. Gebruik een testaccount of een afgesproken laag-risicoaccount en kondig het tijdvenster aan. Controleer eerst of de beheerder de factor kan intrekken, daarna of een vervangend apparaat of sleutel kan worden gekoppeld en ten slotte of normale toegang terugkeert. Test ook de stap waarin een oude sessie wordt beëindigd.

  1. Leg doel, account, testmoment en verantwoordelijke vast.
  2. Controleer of de tweede factor op de lijst staat en niet alleen op één telefoon bestaat.
  3. Simuleer verlies of defect volgens de eigen procedure.
  4. Meet hoe lang herstel duurt en noteer waar uitleg ontbreekt.
  5. Herstel de oorspronkelijke situatie en verwijder tijdelijke toegang.

Een geslaagde oefening bewijst niet dat elk account klaar is. Noteer platformverschillen, uitzonderingen en de eerstvolgende controle. Herhaal de test na een grote wijziging, een nieuw platform of een wisseling in beheerders.

Beslisregel voor een kleine organisatie

Neem bij de vergelijking ook de overgang tussen apparaten mee. Een nieuwe telefoon, een kapotte browser of een tijdelijk leenapparaat hoort in de procedure. Noteer of een medewerker zelf een tweede factor mag toevoegen of dat een beheerder dat bevestigt. Controleer bovendien na een wijziging of de oude factor werkelijk verdwenen is. Alleen een nieuwe factor toevoegen zonder de oude te verwijderen kan de toegangscontrole onduidelijk maken.

Vraag voor iedere kritieke dienst drie keer “wat als”: wat als de primaire telefoon kwijt is, wat als de enige beheerder afwezig is en wat als het platform tijdelijk niet bereikbaar is? De antwoorden maken zichtbaar of je noodroute echt werkt. Houd de antwoorden specifiek per platform; een algemene belofte dat iemand “altijd kan herstellen” is geen procedure.

Maak de keuze klein en herhaalbaar: kies de sterkste breed ondersteunde methode voor kritieke accounts, geef medewerkers een tweede toegangsoptie waar dat nodig is en wijs een beperkte herstelrol toe. Laat een methode vallen wanneer zij alleen werkt dankzij een persoonlijk toestel, onduidelijke codes of een informele afspraak. Kijk daarna naar de bestaande pagina over zakelijke technologie kiezen en vraag bij de implementatie ook aandacht voor beheer en continuïteit.

Voor teams is de controlelijst simpel: account en eigenaar bekend, methode ondersteund, tweede factor beschikbaar, herstelcodes beschermd, vervangend apparaat geregeld, herstelbevoegde aangewezen en oefening uitgevoerd. Eén ontbrekend vakje is geen reden voor paniek, maar wel een concrete actie. Zo wordt MFA geen vinkje in een instellingenpagina, maar een beheersbaar onderdeel van veilig digitaal werk.

Bronnen en begrenzing

De aanpak sluit aan bij de richtlijnen van het Nationaal Cyber Security Centrum over MFA-methoden, de informatie over identiteit en toegang en de uitleg over een rechtenmatrix. Platformfuncties wijzigen; controleer daarom de actuele documentatie van de gebruikte dienst en laat gevoelige uitzonderingen beoordelen door de verantwoordelijke beheerder.