VIT Werkplek Plan een gesprek

Kennisbank

Is tweestapsverificatie verplicht?

Geen wet verplicht elk bedrijf tot tweestapsverificatie. Toch wordt het via de Cyberbeveiligingswet, verzekeraars en klanten de norm. Wat u nu doet.

Is tweestapsverificatie verplicht?
Is tweestapsverificatie verplicht?

Kort antwoord: er is geen algemene wet die zegt dat elk bedrijf tweestapsverificatie moet gebruiken. Lang antwoord: er zijn drie partijen die het van u gaan eisen, en één die het al deed.

Tweestapsverificatie, ook meerstapsverificatie of mfa genoemd, betekent dat een wachtwoord alleen niet genoeg is om in te loggen. Er komt een tweede bewijs bij: een code uit een app op uw telefoon, een tik op een melding, of een fysieke sleutel. Een gestolen wachtwoord is daarmee waardeloos zonder de telefoon erbij.

Wie het van u vraagt

1. De AVG, indirect. De AVG eist "passende technische maatregelen" om persoonsgegevens te beschermen. Wat passend is, wordt ingevuld door wat gangbaar is, en tweestapsverificatie is in 2026 gangbaar. Bij een datalek door een gestolen wachtwoord zonder tweede stap is de vraag van de toezichthouder voorspelbaar.

2. De Cyberbeveiligingswet, direct of via de keten. Organisaties die onder de wet vallen, moeten maatregelen nemen voor toegangsbeveiliging, en meerstapsverificatie wordt daarbij expliciet genoemd. Valt u er niet direct onder, dan krijgt u de vraag van de klant die er wel onder valt: zie de ketenverplichting.

3. Uw verzekeraar. Cyberverzekeringen stellen tweestapsverificatie op mail en beheerdersaccounts steeds vaker als voorwaarde voor dekking. Lees de polis; het staat er vaak als "MFA op alle externe toegang".

4. Uw klanten en opdrachtgevers. In vragenlijsten en contracten is het de meest gestelde concrete vraag: "Is meerstapsverificatie ingeschakeld voor alle gebruikers?"

Waar het als eerste moet

Niet overal tegelijk, wel in deze volgorde:

  1. Mail. Wie uw mail kan lezen, kan overal het wachtwoord van resetten. Mail is de sleutel tot alle andere sloten.
  2. Beheerdersaccounts. Van uw werkplek, uw domeinnaam, uw website en uw bank.
  3. Bestanden en de wachtwoordkluis. Alles waar klantgegevens in staan.
  4. Toegang op afstand. VPN, hulp op afstand, een virtuele werkplek.

Wat het uw mensen kost

Eén keer instellen, daarna een tik op de telefoon bij een nieuw apparaat of af en toe. Op een vertrouwde computer vraagt een goede inrichting niet elke dag om een code. De weerstand zit meestal in de eerste week; daarna vraagt niemand er meer naar.

Bij de VIT Werkplek staat tweestapsverificatie standaard aan voor iedereen, voor mail, bestanden, videobellen en de kluis in één keer, omdat het één inlog is. Wij zetten het samen met uw mensen op, en het uitzetten kan niet per ongeluk.

Bronnen: Autoriteit Persoonsgegevens, beveiliging van persoonsgegevens; NCSC, Cyberbeveiligingswet. geraadpleegd op 26 augustus 2026.

Veelgestelde vragen

Kort beantwoord

Is sms als tweede stap goed genoeg?

Beter dan niets, maar een app of een fysieke sleutel is sterker: sms-codes kunnen worden onderschept via een overgenomen telefoonnummer. Gebruik sms alleen als er geen andere optie is.

Wat als iemand zijn telefoon kwijt is?

Daar horen herstelcodes en een beheerder voor te zijn die de tweede stap kan resetten na controle van de identiteit. Regel dat vóórdat het gebeurt.

Moet de directeur ook?

Juist. Het account met de meeste rechten is het doelwit; een uitzondering voor de baas is de zwakste plek van het bedrijf.

Hulp nodig?

Bel 033 – 781 1000 op werkdagen tussen 08:00 en 22:00, of kijk bij alle handleidingen.

BellenWhatsApp