Cybersecurity
Gids

MFA instellen in Microsoft 365: gids voor het MKB

Microsoft verplicht nu MFA voor inlog bij specifieke beheertools, in twee fasen met verschillende data. Deze gids scheidt wat echt verplicht is van wat het NCSC voor iedereen aanraadt, en laat zien hoe u het instelt in Microsoft 365 zonder uzelf buiten te sluiten.

11 sep 2026
8 min lezen
MFA instellen in Microsoft 365: gids voor het MKB

De meeste Nederlandse MKB'ers beschermen hun belangrijkste accounts nog met precies één ding: een wachtwoord. Multifactorauthenticatie (MFA) voegt een tweede controle toe — iets wat u heeft of iets wat u bent, bovenop iets wat u weet — en is verreweg de goedkoopste beveiligingsverbetering die een MKB-bedrijf kan doorvoeren. Microsofts eigen onderzoek laat zien dat MFA meer dan 99% van de geautomatiseerde pogingen tot accountovername blokkeert. Deze gids legt uit wat Microsoft daadwerkelijk verplicht heeft gesteld (en wat niet), waarom het Nationaal Cyber Security Centrum (NCSC) MFA sowieso voor iedereen aanraadt, en hoe u het in Microsoft 365 inschakelt zonder uw eigen beheerders buiten te sluiten.

Wat MFA precies controleert

Multifactorauthenticatie bevestigt wie u bent met meer dan één soort bewijs:

  • Iets wat u weet — een wachtwoord of pincode.
  • Iets wat u heeft — een telefoon met een authenticator-app, of een fysieke beveiligingssleutel.
  • Iets wat u bent — een vingerafdruk of gezichtsscan.

Een wachtwoord alleen bewijst enkel dat u een reeks tekens kent, en wachtwoorden lekken voortdurend: via phishing, hergebruikte inloggegevens uit een niet-gerelateerd datalek, of malware. Door een tweede, onafhankelijke factor te eisen, is een gelekt wachtwoord alleen niet meer genoeg om binnen te komen.

Wat Microsoft daadwerkelijk verplicht heeft gesteld — en wat niet

Hierover bestaat veel verwarring. Microsoft rolt verplichte MFA uit in twee fasen, en beide zijn beperkter dan "elke Microsoft 365-gebruiker moet MFA gebruiken":

Fase 1 vereist MFA voor accounts die inloggen om gegevens aan te maken, te lezen, te wijzigen of te verwijderen in het Azure-portal, het Microsoft Entra-beheercentrum en het Microsoft Intune-beheercentrum (uitrol startte vanaf oktober 2024), en apart voor het inloggen op het Microsoft 365-beheercentrum (uitrol vanaf februari 2025).

Fase 2 breidt dit uit naar accounts die inloggen via Azure CLI, Azure PowerShell, de Azure mobiele app, infrastructure-as-code-tools en de Azure Resource Manager REST API om resources aan te maken, te wijzigen of te verwijderen. Deze fase begon te draaien vanaf 1 oktober 2025. Organisaties met echte technische belemmeringen konden uitstel aanvragen — tot 30 september 2025 voor fase 1, en tot 1 juli 2026 voor fase 2 — maar beide termijnen zijn inmiddels verstreken, dus de handhaving geldt nu breed.

Het punt dat vaak verloren gaat: deze verplichting geldt voor beheerdersinlog bij beheertools, niet voor het dagelijkse gebruik van Outlook, Teams of SharePoint. Microsofts eigen documentatie is expliciet dat gebruikers geen MFA hoeven te doorlopen om toegang te krijgen tot andere applicaties of diensten die op Azure draaien; elke applicatie-eigenaar bepaalt daarvoor zijn eigen regels. Als uw financiële afdeling inlogt op Outlook en nooit het Azure-portal of het Microsoft 365-beheercentrum aanraakt, dwingt Microsofts verplichting op zich geen MFA af op die postvakinlog. Dat blijft een aparte, en waarschijnlijk belangrijkere, keuze die uw organisatie zelf moet maken.

Waarom het NCSC het sowieso voor iedereen aanraadt

Het advies van het Nationaal Cyber Security Centrum stopt niet bij wat Microsoft afdwingt. Het NCSC adviseert om tweefactor- of multifactorauthenticatie aan te zetten waar dat mogelijk is bij bedrijfsapplicaties, en noemt expliciet zakelijke e-mail als minimum: bescherm in elk geval uw werk-e-mail ermee. Die redenering geldt ongeacht wat een leverancier verplicht stelt — een overgenomen postvak is vaak de eerste stap bij factuurfraude en CEO-fraude, omdat het een aanvaller een vertrouwde identiteit geeft om vanuit te versturen.

De aanpak die het NCSC voorstelt is een korte risicoanalyse: bedenk welke informatie of systemen cruciaal zijn voor uw bedrijf (administratie, ordersysteem en back-ups zijn veelgenoemde voorbeelden), weeg hoe erg het zou zijn als een onbevoegde daarbij kon, en gebruik dat om te bepalen waar MFA de extra inlogstap waard is. Voor de meeste MKB'ers komt die lijst op zijn minst neer op: e-mail, het Microsoft 365-beheerdersaccount, financiële en boekhoudsystemen, en elke vorm van externe toegang tot het bedrijfsnetwerk.

Security defaults versus Conditional Access: wat kiest u?

Microsoft biedt Microsoft 365-organisaties drie manieren om MFA te vereisen, en die zijn niet gelijkwaardig:

OptieBeschikbaar voorWat het u geeft
Security defaultsElke Microsoft 365-tenant, via Microsoft Entra ID Free (geen extra kosten)Eén vaste, door Microsoft beheerde basis: MFA verplicht voor iedereen, verouderde authenticatie geblokkeerd. Standaard aan voor tenants aangemaakt na oktober 2019. Eenvoudig, maar niet aan te passen.
Conditional AccessTenants met Microsoft Entra ID P1 of P2 — al inbegrepen bij Microsoft 365 Business Premium en E3 (P1) of E5 (P2)Gedetailleerd beleid: andere regels voor beheerders dan voor medewerkers, phishing-bestendige MFA specifiek voor beheerders, uitzonderingen voor strak gecontroleerde noodaccounts, regels op basis van locatie of apparaat.
Legacy per-user MFAElke tenant, via Microsoft Entra ID FreeWerkt, maar Microsoft raadt dit zelf niet meer aan ten opzichte van de twee bovenstaande opties.

Heeft uw organisatie al Business Premium of E3, dan kost Conditional Access niets extra om aan te zetten en is de extra inrichtingstijd de moeite waard: het is de enige van de drie waarmee u specifiek phishing-bestendige MFA kunt eisen voor beheerdersaccounts, en dat is relevant omdat beheerdersaccounts het meest waardevolle doelwit zijn binnen elke tenant. Microsoft levert hiervoor kant-en-klare beleidssjablonen: "Vereis MFA voor alle gebruikers", "Vereis MFA voor beheerders", "Blokkeer verouderde authenticatie" en "Vereis MFA voor Azure-beheer". Security defaults en Conditional Access kunnen niet tegelijk actief zijn: overstappen op Conditional Access betekent eerst security defaults uitzetten en een gelijkwaardige basis opnieuw opbouwen voordat u er iets specifiekers bovenop legt.

Welke MFA-methode kiest u: vermijd sms waar mogelijk

Niet elke tweede factor biedt dezelfde bescherming. Het duidelijkste, meest concrete advies van het NCSC hierover is om sms-codes te vermijden waar een alternatief beschikbaar is. Sms-berichten zijn niet versleuteld en kunnen worden onderschept; het NCSC verwijst naar een echt, gedocumenteerd geval waarin aanvallers gebruikmaakten van "MFA fatigue" — herhaaldelijk goedkeuringsverzoeken sturen totdat een vermoeide gebruiker er per ongeluk een goedkeurt — om in te breken op de zakelijke e-mailaccounts van een softwarebedrijf, die vervolgens werden gebruikt om factuurfraude te plegen.

Een authenticator-app op een smartphone is voor de meeste MKB'ers de praktische standaardkeuze: geen extra hardwarekosten, werkt op de gangbare platformen, en is aanzienlijk lastiger te onderscheppen dan sms. Een fysieke beveiligingssleutel legt de lat nog hoger, maar kost meer per gebruiker en vraagt een uitgifte- en vervangingsproces. Het toetsingskader van het NCSC voor het vergelijken van apps is direct bruikbaar: hoe gebruiksvriendelijk is de app in de dagelijkse praktijk, wat kost licentie en beheer, is er afhankelijkheid van een clouddienst die u kwijt zou zijn als die dienst uitvalt, en kunnen medewerkers de app gebruiken op de telefoons en laptops die ze daadwerkelijk hebben. Een detail voor wie biometrische methoden overweegt: een vingerafdruk of gezichtsscan geldt als bijzonder persoonsgegeven onder de AVG, wat het waard is om te begrijpen voordat u dit bedrijfsbreed uitrolt.

De uitrol zonder uzelf buiten te sluiten

MFA-uitrollen mislukken op een van twee manieren: ze worden nooit afgemaakt, of ze sluiten precies het beheerdersaccount buiten dat het probleem had kunnen oplossen. Een korte, doordachte uitrol voorkomt beide:

  • 1. Breng in kaart wat daadwerkelijk bescherming nodig heeft. E-mail, het Microsoft 365-beheerdersaccount, financiële systemen, externe toegang: begin met wat het meeste schade zou opleveren bij misbruik.
  • 2. Richt eerst minimaal twee noodaccounts ("break glass") in, uitgesloten van uw MFA-beleid en alleen te gebruiken als er iets anders is misgegaan. Zonder dit kan een verkeerd geconfigureerd beleid of een defecte authenticator-app ervoor zorgen dat niemand meer kan inloggen om het op te lossen.
  • 3. Kies uw methode — security defaults voor een snelle basis, Conditional Access als u de licenties al heeft voor meer controle — en bepaal dit samen met wie uw IT ondersteunt als u dat niet zelf doet.
  • 4. Communiceer voordat u de knop omzet. Vertel medewerkers wat er verandert, hoe ze een authenticator-app installeren en registreren, en bij wie ze terechtkunnen als het vastloopt.
  • 5. Zet het eerst aan voor een kleine groep, controleer dat niemand buitengesloten raakt en dat de noodaccounts nog werken, en rol het daarna uit naar de rest.

Veelgehoorde misvattingen, rechtgezet

"Microsoft heeft MFA verplicht gesteld voor al onze medewerkers." Nog niet, en niet via deze uitrol: Microsofts verplichting geldt voor inlog bij specifieke beheertools en -portalen, niet voor dagelijks gebruik van postvak of Teams. Of u het voor alle medewerkers verplicht stelt, is uw eigen keuze, en het NCSC adviseert om dat sowieso te doen.

"Sms-codes zijn veilig genoeg." Beter dan niets, maar het NCSC raadt sms specifiek af zodra een authenticator-app of hardwaresleutel een optie is, juist omdat sms kan worden onderschept.

"Security defaults en Conditional Access doen hetzelfde." Security defaults geven u één vaste basis voor iedereen. Conditional Access laat u sterkere, phishing-bestendige MFA specifiek voor beheerdersaccounts eisen en uitzonderingen bouwen voor noodtoegang: de moeite van de inrichtingstijd waard als u de licentie er al voor heeft.

FAQ

Is MFA verplicht in Microsoft 365? Microsoft vereist het voor inlog bij specifieke beheertools: het Azure-portal, het Microsoft Entra-beheercentrum, het Intune-beheercentrum en het Microsoft 365-beheercentrum, en sinds oktober 2025 ook Azure CLI, PowerShell en gerelateerde beheertools. Het vereist op zichzelf geen MFA voor het dagelijkse gebruik van Outlook, Teams of SharePoint: dat is een aparte keuze voor uw organisatie.

Wat is het verschil tussen security defaults en Conditional Access? Security defaults zijn een gratis, uniforme basis die elke tenant heeft. Conditional Access, inbegrepen bij Microsoft 365 Business Premium en E3 of E5, laat u verschillende regels instellen voor verschillende groepen, waaronder phishing-bestendige MFA specifiek voor beheerders.

Is een sms-code goed genoeg? Het werkt, maar het NCSC raadt af om erop te vertrouwen zodra een authenticator-app of hardwaresleutel beschikbaar is, omdat sms-berichten kunnen worden onderschept.

Kost het aanzetten van MFA extra? Security defaults zitten bij elke Microsoft 365-tenant zonder extra kosten. Conditional Access vereist Microsoft Entra ID P1 of P2, wat al onderdeel is van Business Premium, E3 en E5: de meeste MKB'ers hebben er dus al toegang toe zonder iets nieuws aan te schaffen.

Wat gebeurt er als een medewerker zijn telefoon kwijtraakt? Precies hierom zijn noodaccounts en een gedocumenteerd herstelproces belangrijk voordat u MFA breed uitrolt: plan voor verloren of vervangen apparaten als onderdeel van de uitrol, niet achteraf zodra het gebeurt.

Zet MFA goed neer

Security defaults aanzetten kost minuten; Conditional Access uitrollen met de juiste uitzonderingen, noodaccounts en een methode die medewerkers ook echt gebruiken, vraagt planning. Onze dienst Cybersecurity & Identity verzorgt precies dit: de juiste MFA-inrichting kiezen bij uw licenties, Conditional Access-beleid configureren, en zorgen dat niemand — ook uw eigen beheerders niet — buitengesloten raakt. Kan uw Microsoft 365-omgeving daarnaast een bredere check gebruiken, dan kijkt ons team Managed IT Support gelijk mee naar patching, back-up en apparaatbeheer. Lees ook onze gids over ransomware voorkomen in het MKB voor hoe MFA past in een bredere verdediging.

Cybersecurity
MFA
Microsoft 365
MKB

Gerelateerde Artikelen

Cybersecurity

AI-gedreven Cybersecurity: Hoe Machine Learning Dreigingsdetectie Transformeert

Cyberaanvallen nemen toe in volume en complexiteit. AI-gedreven beveiligingstools verschuiven het evenwicht terug naar verdedigers. Dit artikel onderzoekt hoe Nederlandse organisaties ML-gedreven SIEM, EDR en threat intelligence inzetten om voorop te blijven.

Lees Meer
Cybersecurity

NIS2 voor het MKB: wat betekent de wet en wat moet je regelen?

De Cyberbeveiligingswet (NIS2) komt in 2026 en brengt een zorgplicht, een meldplicht binnen 24 uur en persoonlijke aansprakelijkheid voor bestuurders. Dit is wie eronder valt, wat je moet regelen en een praktisch stappenplan voor het MKB.

Lees Meer
Cybersecurity

Ransomware voorkomen in het MKB: 8 maatregelen die echt werken

Het MKB is inmiddels het belangrijkste doelwit voor ransomware, juist omdat aanvallers ervan uitgaan dat de beveiliging zwak is. Het goede nieuws: een handvol goed uitgevoerde maatregelen stopt het overgrote deel van de aanvallen. Dit zijn de 8 met de meeste bescherming per euro.

Lees Meer

Hulp Nodig met Uw IT-Infrastructuur?

Laten we bespreken hoe we uw IT-operaties kunnen transformeren met moderne oplossingen.