Kosteloos consult

Edit Template

Waarom sterke authenticatie in 2026 meer is dan een wachtwoord

Een sterk wachtwoord alleen is allang niet meer voldoende om een bedrijfsomgeving te beschermen. Phishing, credential stuffing en datalekken bij derde partijen zorgen ervoor dat wachtwoorden regelmatig alsnog in verkeerde handen belanden, ook als ze op zichzelf lastig te raden zijn. Voor organisaties die met Microsoft 365 werken, draait beveiliging daarom steeds minder om het wachtwoord zelf, en steeds meer om de laag daaromheen: multi-factor authenticatie, Conditional Access en risicogebaseerd inloggen.

Waarom een wachtwoord alleen niet meer volstaat

Onderzoek naar datalekken wijst keer op keer dezelfde boosdoener aan: gestolen of geraden inloggegevens. Zodra een wachtwoord eenmaal is uitgelekt, via een phishingmail, een datalek bij een andere dienst, of simpel hergebruik, biedt dat wachtwoord geen enkele bescherming meer. Multi-factor authenticatie (MFA) lost dit fundamentele probleem op door een tweede, onafhankelijke verificatiestap toe te voegen: een code uit een authenticator-app, een goedkeuring via de Microsoft Authenticator, of een fysieke beveiligingssleutel. Zelfs met een gestolen wachtwoord komt een aanvaller dan niet binnen.

Binnen Microsoft 365 is MFA inmiddels geen bijzondere extra maatregel meer, maar de basis. Microsoft raadt organisaties dan ook nadrukkelijk aan om MFA standaard te verplichten voor alle gebruikers, niet alleen voor accounts met verhoogde rechten zoals beheerders.

Conditional Access: context bepaalt het risico

Een stap verder dan MFA alleen, is Conditional Access: een functionaliteit binnen Microsoft Entra ID waarmee organisaties beleid instellen op basis van context. Logt iemand in vanaf een vertrouwd bedrijfsapparaat binnen kantoortijden, dan kan de toegang soepel verlopen. Logt diezelfde gebruiker plotseling in vanaf een onbekend land, midden in de nacht, op een niet-herkend apparaat, dan kan het systeem automatisch een extra verificatiestap afdwingen, of de toegang zelfs volledig blokkeren.

Dit risicogebaseerde model is precies waar moderne beveiliging naartoe beweegt: niet elke inlogpoging gelijk behandelen, maar het beveiligingsniveau laten meebewegen met het feitelijke risico van die specifieke poging. Voor IT-afdelingen betekent dit minder onnodige frictie voor reguliere gebruikers, en juist strengere controle op de momenten dat het er echt toe doet.

Wat gereguleerde sectoren voorop laat lopen

Niet elke organisatie stelt dezelfde eisen aan authenticatie, en dat is ook logisch. Sectoren die met bijzonder gevoelige klantgegevens werken, financiële transacties verwerken, of onder streng overheidstoezicht staan, lopen doorgaans voorop bij het invoeren van geavanceerde authenticatiemaatregelen. Banken zijn hier het bekendste voorbeeld, maar ook zorginstellingen en vergunninghoudende platforms in gereguleerde sectoren vallen in deze categorie.

Bij een online platform als BetCity.nl, dat onder toezicht van de Kansspelautoriteit opereert, is een gebruikersaccount gekoppeld aan zowel persoonsgegevens als een betaalmethode. Dat vraagt om een authenticatieniveau dat verder gaat dan een simpel wachtwoord, vergelijkbaar met wat banken en verzekeraars van hun klantportalen eisen. Voor IT-teams die zelf nog aan het begin staan van hun MFA- en Conditional Access-implementatie, is het instructief om te zien hoe dit soort gereguleerde sectoren hun beveiligingsarchitectuur hebben ingericht: streng waar het moet, maar met behoud van een werkbare gebruikerservaring.

Passkeys en de toekomst van inloggen

Waar MFA via een app of sms al langer gemeengoed is, wint een nieuwere technologie snel terrein: passkeys. Deze cryptografische sleutels, gekoppeld aan een specifiek apparaat en beveiligd met biometrie of een pincode, maken wachtwoorden op termijn overbodig. Microsoft ondersteunt passkeys inmiddels breed binnen Microsoft 365 en Windows, en steeds meer organisaties experimenteren met een volledig wachtwoordloze inlogervaring voor medewerkers.

Het voordeel is tweeledig: gebruiksgemak, omdat er geen wachtwoord meer hoeft te worden onthouden of ingetikt, en beveiliging, omdat passkeys per ontwerp bestand zijn tegen phishing. Een aanvaller kan een passkey namelijk niet buitmaken via een nepinlogpagina, zoals wel kan gebeuren met een traditioneel wachtwoord.

Praktisch beginnen binnen Microsoft 365

Voor organisaties die hun authenticatiebeleid willen aanscherpen, is de eerste stap doorgaans het standaard afdwingen van MFA voor alle gebruikers, niet alleen voor beheerders. Vervolgens loont het om Conditional Access-beleid in te richten rondom de belangrijkste risicofactoren: onbekende locaties, niet-beheerde apparaten en verdachte inlogpatronen. Voor organisaties met specifieke compliance-eisen, bijvoorbeeld in de financiële sector of zorg, is het bovendien verstandig om deze maatregelen te documenteren als onderdeel van het bredere beveiligingsbeleid, zodat audits en compliance-toetsen soepel verlopen.

Wie hier zelf niet de kennis of tijd voor heeft, doet er goed aan dit soort inrichting samen met een ervaren Microsoft 365-partner op te pakken. Een verkeerd ingericht Conditional Access-beleid kan namelijk net zo goed voor frustratie bij medewerkers zorgen als voor extra beveiliging, en de balans tussen die twee vraagt om ervaring met de praktijk.

Tot slot

Authenticatie is in een paar jaar tijd getransformeerd van een simpel wachtwoordveld naar een gelaagd systeem van MFA, contextuele toegangscontrole en, steeds vaker, wachtwoordloze passkeys. Organisaties die hierin voorop lopen, zijn vaak dezelfde die met de meest gevoelige gegevens werken, en dat is geen toeval: hoe groter het risico bij een datalek, hoe eerder een organisatie investeert in beveiliging die verder gaat dan de basis. Voor elke organisatie die met Microsoft 365 werkt, is dat een les die de moeite waard is om over te nemen, ongeacht de eigen sector.

optimaliseer uw bedrijf vandaag

Blijf op de hoogte! Meld je aan voor de nieuwste updates, exclusieve aanbiedingen en inzichten uit de sector, rechtstreeks in je inbox.

Gelukt Er ging iets fout
Microsoft Office 365 implementatie

Servicepunt365, dé partner voor bedrijven die meer uit Microsoft Office 365 willen halen

365 intergratie

Over ons

Informatie