Kort antwoord
NCSC noemt passkeys of multifactor-authenticatie als zorgplichtmaatregel wanneer passend. In elk geval wijst NCSC op accounts die vanaf het internet bereikbaar zijn, accounts met beheerrechten en accounts op essentiële systemen. Praktisch betekent dit: MFA moet breed geregeld zijn, uitzonderingen moeten beperkt en uitlegbaar zijn, en bestuur moet kunnen zien wat nog openstaat.
Internetaccounts
Bescherm cloudaccounts, mail, VPN, remote access, portals en externe beheeromgevingen.
Beheerrechten
Prioriteit voor administrators, break-glass accounts, MSP-toegang en serviceaccounts.
Essentiële systemen
Bescherm systemen die bedrijfscontinuïteit, klantdata of kritieke processen raken.
Welke accounts moet u eerst aanpakken?
Beheeraccounts en externe toegang
Begin met beheerders, remote support, VPN, RMM-tools, cloudbeheerders en accounts van externe IT-partners.
Microsoft 365 en Google Workspace
Controleer gebruikers, beheerders, conditional access, passkeys, beveiligingssleutels, legacy authentication en app-toegang.
Applicaties met klantdata of financiële impact
Geef prioriteit aan CRM, boekhouding, HR, EPD, klantportalen, productiesystemen en back-upbeheer.
Uitzonderingen en noodaccounts
Leg vast waarom een account geen MFA heeft, wie eigenaar is, welke compensatie bestaat en wanneer het wordt opgelost.
Welk MFA-bewijs is nuttig?
- Beleid voor MFA, passkeys en beheeraccounts.
- Configuratie-export of screenshot van actieve MFA-/conditional-accessregels.
- Overzicht van beheerders, externe accounts en uitzonderingen.
- Bewijs dat legacy authentication of zwakke protocollen zijn uitgezet waar relevant.
- Periodieke review van gebruikers, beheerders en serviceaccounts.
- Incident- of herstelprocedure voor verlies van tweede factor.
- Directierapportage met openstaande risico's, eigenaar en deadline.
Voor platformuitwerking: NIS2 Microsoft 365 maatregelen en NIS2 Google Workspace maatregelen.
Veelgemaakte fouten
Alleen standaardgebruikers beschermen
Beheerders, break-glass accounts, externe IT-partners en serviceaccounts blijven dan het grootste risico.
Geen uitzonderingenlijst
Uitzonderingen zonder eigenaar of deadline zijn slecht verdedigbaar richting bestuur, klanten en audits.
MFA niet combineren met logging
Zonder logging ziet u niet of accounts worden aangevallen, misbruikt of omzeild.
MFA zien als eindpunt
MFA is basisbeveiliging. NIS2 vraagt ook risicoanalyse, incidentrespons, back-up, ketenbeheer en rapportage.
Officiële bronnen
NCSC benoemt passkeys en multifactor-authenticatie binnen de zorgplicht. Het noemt daarbij internetbereikbare accounts, accounts met beheerrechten en accounts op essentiële systemen als plekken waar passkeys of MFA in elk geval relevant zijn. NCSC beschrijft daarnaast dat de Cyberbeveiligingswet op 15 augustus 2026 in werking treedt.
NCSC: zorgplicht en MFA/passkeys · NCSC: Cyberbeveiligingswet en NIS2