Multi-Factor Authentication (MFA) uitgelegd: waarom een wachtwoord niet genoeg is
Je hebt een wachtwoord. Een sterk wachtwoord zelfs, met meer dan 12 tekens waaronder hoofdletters, cijfers en een leesteken. En toch is dat niet altijd genoeg. Wachtwoorden worden geregeld gestolen, geraden, gelekt of gewoon hergebruikt. Wanneer een cybercrimineel jouw wachtwoord in handen heeft, staat niets hem meer in de weg. Tenzij er een tweede sleutel is – precies wat Multi-Factor Authentication (MFA) toevoegt.
Waarom is een wachtwoord niet genoeg?
Wachtwoorden zijn de meest gebruikte beveiliging, maar ook de meest kwetsbare. Dat is niet omdat ze onveilig zijn, maar omdat mensen er slecht mee omgaan. Uit onderzoek van Cybernews, gebaseerd op 19 miljard gelekte wachtwoorden, blijkt dat slechts 6% van de wachtwoorden uniek is. De overgrote meerderheid wordt hergebruikt op meerdere accounts en bij meerdere diensten.
Dat hergebruik is gevaarlijk. Volgens ABN AMRO gebruikt 40% van de Nederlanders een variant van hetzelfde wachtwoord voor webshops én voor belangrijke diensten als e-mail of bankieren. Als hackers via één lek bij een webshop jouw wachtwoord bemachtigen, proberen ze ook bij tientallen andere diensten in te loggen met dat wachtwoord.
Wij zien in de praktijk ook vaak dat wachtwoorden voorspelbaar zijn. Een voorbeeld daarvan is het verouderde advies om je wachtwoord regelmatig te veranderen. We zien vaak dat mensen dan alleen een kleine aanpassing maken aan het oude wachtwoord (bijvoorbeeld ‘01’ aan het einde veranderen naar ‘02’). Hierdoor wordt het makkelijker te raden.
Wat is MFA?
MFA is een methode waarbij je niet alleen inlogt met een wachtwoord, maar ook een tweede verificatie doorloopt. Dat kan op veel verschillende manieren, bijvoorbeeld een code via SMS, een melding in een authenticatie-app of een vingerafdruk. Zelfs als iemand je wachtwoord achterhaalt, heeft diegene zonder de tweede factor geen toegang tot je account.
De factoren worden doorgaans ingedeeld in drie categorieën:
- Iets wat je weet, zoals een wachtwoord of pincode
- Iets wat je hebt, zoals een smartphone of een token
- Iets wat je bent, zoals een vingerafdruk of gezichtsherkenning
Sommige systemen kijken ook naar aanvullende factoren, zoals de locatie van waaruit je inlogt of het tijdstip. Mocht er dan bijvoorbeeld een inlogpoging worden gedaan om 3 uur ’s nachts vanuit een onbekend land, dan triggert dat automatisch een extra verificatie of wordt de inlogpoging geblokkeerd.
Waarom is MFA zo effectief?
MFA vermindert het risico op inbreuk met 99,2%, zo laat onderzoek van Microsoft Entra zien. Een cybercrimineel die jouw wachtwoord heeft, komt nog steeds niet binnen als hij niet ook jouw telefoon, vingerafdruk of token heeft. Dat maakt de drempel voor een geslaagde aanval vele malen hoger.
Toch maakt nog niet elke organisatie gebruik van MFA. De Cybersecuritymonitor 2025 van het CBS laat zien dat het gebruik bij grote bedrijven inmiddels de standaard is (97%), maar het bij kleine bedrijven met 10 tot 50 medewerkers nog slechts op 79% staat. Bijna één op de vijf kleine bedrijven loopt dus nog onnodig risico.
Maar MFA is toch gedoe?
Dat is de meest gehoorde reden om MFA uit te stellen. Maar in de praktijk valt dat mee en het kan zelfs het inloggen vereenvoudigen. Met Single Sign-On (SSO) log je eenmalig in en krijg je via één scherm toegang tot alle applicaties. Complexe wachtwoorden die je elke 90 dagen moet wijzigen zijn niet meer nodig. Het systeem herkent jou, je apparaat en je locatie. Als je ergens anders inlogt wordt er extra verificatie gevraagd.
Daarnaast is MFA voor een ICT’er relatief eenvoudig te implementeren. En de kosten? Wij stellen organisaties graag de volgende vraag: ‘Wil je twee tot drie euro per maand uitgeven, of wil je het risico lopen dat gegevens op straat komen te liggen?’ Dat risico is namelijk echt reëel.
MFA en compliancy
MFA is niet alleen verstandig, maar voor veel organisaties is het ook noodzakelijk vanuit de wet. De AVG verplicht organisaties een systeem op te zetten dat de beheersing van gevoelige data optimaliseert. Denk aan persoonsgegevens, financiële informatie of medische dossiers. MFA is in dat kader een logische (en vaak vereiste) maatregel.
Ook de Cyberbeveiligingswet (NIS2) schrijft voor dat organisaties aantoonbare technische maatregelen nemen om cyberrisico’s te beheersen. MFA valt daar direct onder. En ook als jouw organisatie niet direct onder NIS2 valt, kun je er via de ketenverantwoordelijkheid toch mee te maken krijgen. Bijvoorbeeld wanneer je toeleverancier bent aan een organisatie die er wel onder valt.
Daar komt nog bij dat veel organisaties (cyber)verzekeringen over het hoofd zie. Bij een incident keren veel verzekeraars al niet meer uit als blijkt dat basismaatregelen zoals MFA niet waren getroffen. De redenering is dat je als organisatie niet als goed huisvader hebt gehandeld. Het kan dus een voorwaarde zijn om aanspraak te maken op de verzekering die je hebt afgesloten.
Wat MFA niet doet
MFA is één van de krachtigste en meest toegankelijke beveiligingsmaatregelen die er zijn, maar het is geen wondermiddel. Cybercriminelen passen hun technieken voortdurend aan. Zo zijn er MFA-fatigue aanvallen, waarbij gebruikers herhaaldelijk authenticatieverzoeken krijgen. De cybercriminelen hopen dan dat gebruikers er per ongeluk één accepteren. Phishing-aanvallen worden met AI ook steeds overtuigender.
MFA is het valhek, je team is de slotgracht
De technische beveiliging is daarmee slechts één deel van het verhaal. Het andere deel zijn je medewerkers. Zij zijn degenen die dagelijks e-mails openen, op links klikken en beslissingen nemen. MFA beschermt de toegangsdeur, maar een goed getrainde medewerker houdt aanvallers al bij de poort tegen. Je leest meer over hoe je jouw team versterkt als menselijke firewall in ons blog.
Hoe helpt SPINO?
MFA goed inrichten vraagt om de kennis van de juiste tools, de werking van jouw ICT-omgeving en de gebruikerservaring van jouw medewerkers. Wij helpen je graag vanaf het advies over de juiste oplossing tot aan de volledige implementatie en het beheer daarna. Neem vrijblijvend contact met ons op of download onze whitepaper over MFA voor het MKB voor meer verdieping.
Vond je dit interessant?
Schrijf je in voor onze nieuwsbrief, mis niks en ontvang speciale aanbiedingen plus de belangrijkste ICT nieuws, tips & tricks!
"*" geeft vereiste velden aan


