Digitaalgezag logo digitaalgezag
Cybersecurity

Tweefactorauthenticatie instellen: de complete gids voor het MKB

Tweefactorauthenticatie blokkeert meer dan 99% van geautomatiseerde accountaanvallen. Dit is hoe je het instelt voor Microsoft 365 en andere zakelijke systemen.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Tweefactorauthenticatie instellen Microsoft 365 MKB stap voor stap

In 2023 werd een Nederlandse accountant gehackt via zijn Microsoft 365-account. Het wachtwoord was gestolen via een phishingmail. De aanvaller logde in vanuit Rusland, kopieerde alle klantdossiers met financiële gegevens, en stuurde vanuit het accountantsaccount frauduleuze betalingsverzoeken naar klanten. Totale schade: meer dan 180.000 euro aan directe fraude, plus de kosten van datalekmeldingen, juridisch advies en reputatieherstel.

Had het account tweefactorauthenticatie gehad, was de aanval gestopt bij de eerste inlogpoging.

Wat tweefactorauthenticatie is

Tweefactorauthenticatie, afgekort 2FA of MFA (Multi-Factor Authenticatie), voegt een tweede verificatiestap toe naast het wachtwoord. Zelfs als een aanvaller jouw wachtwoord heeft, kan hij niet inloggen zonder die tweede factor.

De drie typen factoren die worden gebruikt:

FactorWat het isVoorbeelden
Iets wat je weetKennisWachtwoord, pincode
Iets wat je hebtBezitTelefoon met authenticator-app, hardware-sleutel
Iets wat je bentBiometrieVingerafdruk, gezichtsherkenning

Tweefactorauthenticatie combineert minimaal twee van deze typen. De meest voorkomende combinatie in het bedrijfsleven: wachtwoord (weten) plus authenticator-app (hebben).

Welke 2FA-methode is het veiligst?

Niet alle 2FA is gelijkwaardig. Van veiligst naar minst veilig:

MethodeVeiligheidsniveauAanvalsvector
Hardware-beveiligingssleutel (FIDO2/WebAuthn)Zeer hoogVrijwel niet te omzeilen
Authenticator-app (TOTP)HoogPhishing met realtime relay
Push-melding via appHoogMFA-vermoeidheidsaanval
SMS-codeMatigSIM-swapping (kost aanvaller moeite)
E-mailcodeLaagAls e-mail al gecompromitteerd is
BeveiligingsvragenZeer laagGeen echte tweede factor

Advies voor het MKB: gebruik de Microsoft Authenticator-app of Google Authenticator als standaard. SMS-codes zijn beter dan niets maar vermijd ze voor gevoelige systemen. Hardware-sleutels zoals YubiKey zijn de gouden standaard voor beheerderachtige accounts en financiële systemen.

2FA instellen in Microsoft 365: stap voor stap

Microsoft 365 is voor de meeste MKB-bedrijven het systeem met de meeste gevoelige data. Begin hier.

Stap 1: Ga naar het Microsoft 365-beheercentrum

Navigeer naar admin.microsoft.com en log in als globale beheerder. Ga naar Instellingen, dan Organisatie-instellingen, dan Beveiliging en privacy.

Stap 2: Schakel Security Defaults in (basisaanpak)

Ga naar Entra ID-beheercentrum via entra.microsoft.com. Klik op Overzicht, dan Eigenschappen, dan Standaardinstellingen voor beveiliging beheren. Schakel dit in als je nog geen Conditionele Toegangsbeleid hebt.

Security Defaults verplicht MFA voor alle gebruikers, blokkeert verouderde authenticatieprotocollen, en vereist MFA voor alle beheeroperaties. Dit is de minimale basisconfiguratie die Microsoft gratis aanbiedt voor alle Microsoft 365-accounts.

Stap 3: Configureer Conditionele Toegang (geavanceerd, Business Premium)

Met Conditionele Toegang stel je in onder welke omstandigheden welke verificatie wordt vereist. Aanbevolen beleidsregels:

Beleidsregel 1: Vereist MFA voor alle gebruikers bij alle cloud-apps. Geen uitzonderingen.

Beleidsregel 2: Blokkeer toegang van niet-compliante apparaten tot SharePoint en Exchange.

Beleidsregel 3: Blokkeer legacy-authenticatieprotocollen (POP3, IMAP, SMTP zonder moderne authenticatie).

Stap 4: Verplicht medewerkers de Microsoft Authenticator-app te installeren

Stuur een instructiemail naar alle medewerkers met een duidelijke deadline van 7 tot 14 dagen. Bied ondersteuning aan voor medewerkers die hulp nodig hebben. Blokkeer accounts die na de deadline geen MFA hebben geconfigureerd totdat ze het instellen.

Stap 5: Test met een testaccount

Log in vanuit een privébrowservenster met het testaccount. Verifieer dat de MFA-prompt verschijnt. Verifieer dat het zonder de telefoon niet lukt in te loggen.

2FA instellen voor andere veelgebruikte systemen

Google Workspace

Ga naar admin.google.com, dan Beveiliging, dan Tweestapsverificatie. Schakel in op organisatieniveau en stel in dat medewerkers 2FA moeten activeren binnen 7 dagen na aanmelden.

Exact Online

Ga naar Instellingen in Exact Online, dan Mijn account, dan Beveiliging. Schakel tweestapsvericifatie in via de authenticator-app. Als beheerder kun je dit verplicht stellen voor alle gebruikers via de accountinstellingen.

LinkedIn, sociale media en e-mailmarketing

Zet 2FA aan voor elk account dat toegang geeft tot klantdata of dat publiek communiceert namens het bedrijf. Een gehackt LinkedIn-bedrijfspagina of e-mailmarketingaccount kan enorme reputatieschade veroorzaken.

Financiële systemen en banken

Controleer of jouw bank en boekhoudpakket 2FA ondersteunen en schakel het in. Betalingssystemen zijn het meest aantrekkelijke doelwit voor aanvallers.

De kosten en baten

Kosten van het invoeren van MFA:

ActiviteitTijdsinvesteringKosten
Configuratie Microsoft 365 MFA2 tot 4 uur (beheerder)0 euro (inbegrepen in M365)
Medewerkers instellen (20 personen)1 uur begeleiding + 10 min/persoon0 euro (eigen tijd)
Hardware-sleutels voor 5 beheerders (YubiKey)30 min configuratie250 tot 350 euro aanschaf
Helpdesk bij verloren telefoon/account-blokkeringGemiddeld 30 min/incidentInterne kosten

Wat een account-compromittering kost:

Uit onderzoek van IBM (Cost of a Data Breach Report 2023) bedragen de gemiddelde kosten van een datalek in Europa 4,45 miljoen dollar voor grote organisaties. Voor het MKB zijn de kosten lager maar de Cyber Readiness Institute schat gemiddeld 80.000 tot 200.000 euro voor een MKB-cyberincident inclusief directe schade, herstelkosten en omzetverlies.

Omgaan met weerstand van medewerkers

De meest gehoorde bezwaren en hoe je ze adresseert:

"Het kost te veel tijd." Een MFA-verificatie duurt 10 tot 15 seconden. Bij twee aanmeldingen per dag per medewerker is dat minder dan 2 minuten per dag extra. Een gehackt account kost de organisatie gemiddeld 40 uur herstelwerk.

"Wat als ik mijn telefoon kwijt ben?" Stel herstelcodes in via de authenticator-app en bewaar die op een veilige offline locatie. Configureer een alternatieve verificatiemethode (tweede telefoon of hardware-sleutel). De helpdesk kan een account resetten na identiteitsverificatie.

"Ik werk soms op plekken zonder ontvangst." Moderne authenticator-apps zoals Microsoft Authenticator werken offline via tijdgebonden codes (TOTP). Je hebt geen internetverbinding nodig voor de code zelf.

Noodprocedure: wat als MFA uitvalt?

Stel een noodtoegangsaccount in (ook wel break-glass account) dat buiten de normale MFA-vereisten valt. Dit account is uitsluitend bedoeld voor crisissituaties waarbij het normale beheerderachtige account niet toegankelijk is. Bewaar de credentials van dit account op een beveiligde offline locatie zoals een kluis. Gebruik het account nooit voor dagelijkse taken. Log elk gebruik van het noodaccount en onderzoek waarom het nodig was.

Veelgestelde vragen

Hoe lang duurt het om MFA in te stellen voor een organisatie van 25 personen?

De technische configuratie duurt 2 tot 4 uur voor een beheerder. Medewerkers hebben gemiddeld 10 minuten nodig om de authenticator-app in te stellen op hun telefoon. Plan een week voor de uitrol inclusief communicatie en ondersteuning.

Wat als een medewerker een nieuwe telefoon heeft?

De medewerker meldt dit bij de IT-verantwoordelijke of beheerder. De beheerder reset de MFA-registratie voor dat account in het beheercentrum. De medewerker configureert de authenticator-app opnieuw op de nieuwe telefoon. Dit proces duurt 15 tot 30 minuten.

Moeten we MFA ook voor tijdelijke medewerkers en zzp'ers instellen?

Ja. Tijdelijke accounts zijn een geliefd doelwit omdat ze minder goed worden gemonitord. Stel MFA in voor elk account ongeacht de contractvorm, en deactiveer het account direct bij het einde van de samenwerking.

Is SMS-code als tweede factor voldoende?

SMS is beter dan geen 2FA. Maar SMS-codes zijn kwetsbaar voor SIM-swapping waarbij een aanvaller jouw telefoonnummer naar een eigen SIM laat overzetten. Gebruik SMS alleen als een authenticator-app echt niet mogelijk is.

MFA-aanvallen: hoe aanvallers het proberen te omzeilen

Aanvallers passen zich aan als MFA breed wordt uitgerold. Drie aanvalsmethoden die je moet kennen:

MFA-vermoeidheidsaanval (MFA Fatigue): De aanvaller, die al over het wachtwoord beschikt, stuurt tientallen MFA-pushberichten naar de telefoon van het slachtoffer. Na de vijftiende melding om 2 uur 's nachts keurt het slachtoffer het verzoek goed om van de meldingen af te zijn. In september 2022 gebruikte de groep die Uber hackte precies deze methode.

Tegenmaatregel: schakel nummermatch in bij Microsoft Authenticator. Bij een aanmeldpoging toont de authenticator-app een 2-cijferig getal dat de gebruiker moet typen in de app, niet alleen goedkeuren. Dit maakt blinde goedkeuring onmogelijk.

Realtime phishing met MFA-relay: Een aanvaller stuurt een phishingpagina die in realtime de inlogpagina van Microsoft 365 nabootst. Het slachtoffer vult gebruikersnaam, wachtwoord en MFA-code in op de neppagina. De aanvaller gebruikt die codes direct op de echte Microsoft-loginpagina, voordat de code van 30 seconden verloopt.

Tegenmaatregel: gebruik FIDO2/WebAuthn hardware-sleutels (YubiKey, Google Titan). Die zijn immuun voor phishing omdat ze cryptografisch zijn gebonden aan het echte domein.

SIM-swapping voor SMS-2FA: De aanvaller overtuigt een telecomprovider om het mobiele nummer van het slachtoffer over te zetten naar een door de aanvaller gecontroleerde SIM. Daarna ontvangt de aanvaller alle SMS-codes.

Tegenmaatregel: gebruik authenticator-app in plaats van SMS. De app genereert codes lokaal op het apparaat zonder afhankelijkheid van de telecomprovider.

AanvalsmethodeKwetsbare 2FAVeilige 2FA
MFA vermoeidheidsaanvalPush-melding zonder nummermatchPush met nummermatch, FIDO2
Realtime phishing relayAlle software-gebaseerde 2FAFIDO2 hardware-sleutel
SIM-swappingSMS-codeAuthenticator-app, FIDO2

MFA-statistieken: Microsoft rapporteert dat MFA 99,9% van alle geautomatiseerde accountovername-aanvallen blokkeert. Toch heeft slechts 58% van de zakelijke Microsoft 365-accounts MFA actief (2024). Activeringstijd MFA via Security Defaults: 15-30 minuten voor de hele organisatie. Activeringstijd via Conditional Access (meer controle): 2-4 uur. Meest gebruikte MFA-methode bij MKB: Microsoft Authenticator-app (42%), SMS-code (31%), hardware-token (12%), TOTP-app (15%). Gebruikersweerstand bij MFA-uitrol: gemiddeld 15-20% van medewerkers heeft aanvankelijk bezwaren. Na 30 dagen gebruik: tevredenheid >85%. Extra inlogtijd per authenticatie: 8-15 seconden bij authenticator-app versus 30-60 seconden bij SMS. Extra kosten MFA: €0 bij Microsoft 365 (alle abonnementen).

MFA-statistieken: Microsoft rapporteert dat MFA 99,9% van alle geautomatiseerde accountovername-aanvallen blokkeert. Activeringstijd MFA via Security Defaults: 15-30 minuten voor de hele organisatie. Meest gebruikte MFA-methode bij MKB: authenticator-app (42%), SMS (31%), hardware-token (12%). Extra inlogtijd per authenticatie: 8-15 seconden via app, 30-60 seconden via SMS. Extra kosten MFA bij Microsoft 365: €0 (alle abonnementen inbegrepen). Weerstand bij uitrol: 15-20% van medewerkers heeft aanvankelijk bezwaren; na 30 dagen: tevredenheid >85%. Aanval-reductie na MFA-activering: van gemiddeld 1,2 succesvolle credential-aanvallen per jaar per 100 gebruikers naar 0,01.

*Zie ook: Microsoft 365 beveiligen: tien instellingen, Wachtwoordbeleid voor het MKB, Zero trust in Microsoft 365, Identiteitsbeheer voor het MKB en Incident response plan.*

Lees ook