Kort antwoord

NCSC noemt passkeys of multifactor-authenticatie als zorgplichtmaatregel wanneer passend. In elk geval wijst NCSC op accounts die vanaf het internet bereikbaar zijn, accounts met beheerrechten en accounts op essentiële systemen. Praktisch betekent dit: MFA moet breed geregeld zijn, uitzonderingen moeten beperkt en uitlegbaar zijn, en bestuur moet kunnen zien wat nog openstaat.

Internetaccounts

Bescherm cloudaccounts, mail, VPN, remote access, portals en externe beheeromgevingen.

Beheerrechten

Prioriteit voor administrators, break-glass accounts, MSP-toegang en serviceaccounts.

Essentiële systemen

Bescherm systemen die bedrijfscontinuïteit, klantdata of kritieke processen raken.

Welke accounts moet u eerst aanpakken?

1

Beheeraccounts en externe toegang

Begin met beheerders, remote support, VPN, RMM-tools, cloudbeheerders en accounts van externe IT-partners.

2

Microsoft 365 en Google Workspace

Controleer gebruikers, beheerders, conditional access, passkeys, beveiligingssleutels, legacy authentication en app-toegang.

3

Applicaties met klantdata of financiële impact

Geef prioriteit aan CRM, boekhouding, HR, EPD, klantportalen, productiesystemen en back-upbeheer.

4

Uitzonderingen en noodaccounts

Leg vast waarom een account geen MFA heeft, wie eigenaar is, welke compensatie bestaat en wanneer het wordt opgelost.

Welk MFA-bewijs is nuttig?

  • Beleid voor MFA, passkeys en beheeraccounts.
  • Configuratie-export of screenshot van actieve MFA-/conditional-accessregels.
  • Overzicht van beheerders, externe accounts en uitzonderingen.
  • Bewijs dat legacy authentication of zwakke protocollen zijn uitgezet waar relevant.
  • Periodieke review van gebruikers, beheerders en serviceaccounts.
  • Incident- of herstelprocedure voor verlies van tweede factor.
  • Directierapportage met openstaande risico's, eigenaar en deadline.

Voor platformuitwerking: NIS2 Microsoft 365 maatregelen en NIS2 Google Workspace maatregelen.

Veelgemaakte fouten

Alleen standaardgebruikers beschermen

Beheerders, break-glass accounts, externe IT-partners en serviceaccounts blijven dan het grootste risico.

Geen uitzonderingenlijst

Uitzonderingen zonder eigenaar of deadline zijn slecht verdedigbaar richting bestuur, klanten en audits.

MFA niet combineren met logging

Zonder logging ziet u niet of accounts worden aangevallen, misbruikt of omzeild.

MFA zien als eindpunt

MFA is basisbeveiliging. NIS2 vraagt ook risicoanalyse, incidentrespons, back-up, ketenbeheer en rapportage.

Officiële bronnen

NCSC benoemt passkeys en multifactor-authenticatie binnen de zorgplicht. Het noemt daarbij internetbereikbare accounts, accounts met beheerrechten en accounts op essentiële systemen als plekken waar passkeys of MFA in elk geval relevant zijn. NCSC beschrijft daarnaast dat de Cyberbeveiligingswet op 15 augustus 2026 in werking treedt.

NCSC: zorgplicht en MFA/passkeys · NCSC: Cyberbeveiligingswet en NIS2