Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

2FA (tweefactorauthenticatie)

Bijgewerkt op · Door Maarten van den Bos

2FA staat voor tweefactorauthenticatie: een manier van inloggen waarbij je met 2 verschillende factoren bewijst wie je bent. Naast je wachtwoord gebruik je bijvoorbeeld een code uit een app op je telefoon of je vingerafdruk. Een gestolen wachtwoord is dan niet genoeg om in je account te komen, omdat de aanvaller ook de tweede factor nodig heeft.

Wat is 2FA?

2FA, of tweefactorauthenticatie, voegt een tweede slot toe aan het inloggen. Authenticatie betekent controleren of iemand echt is wie hij zegt te zijn. Het NCSC onderscheidt 3 soorten factoren waarmee je dat kunt bewijzen:

FactorVoorbeeld
Iets wat je weetwachtwoord, pincode
Iets wat je hebttelefoon met authenticator-app, pasje, beveiligingssleutel
Iets wat je bentvingerafdruk, gezichtsherkenning

Bij 2FA combineer je 2 factoren uit verschillende categorieën. Een wachtwoord plus een code uit een app is 2FA. Een wachtwoord plus een tweede wachtwoord is dat niet, want beide zijn iets wat je weet.

De termen 2FA, tweestapsverificatie en MFA (multifactorauthenticatie) worden vaak door elkaar gebruikt. Het NCSC wijst erop dat ze technisch verschillen. MFA is de overkoepelende term voor inloggen met 2 of meer factoren; 2FA is de vorm met precies 2. Bij tweestapsverificatie log je in 2 stappen in, maar die stappen hoeven niet uit verschillende factoren te komen, bijvoorbeeld een wachtwoord en daarna een code per e-mail.

Hoe werkt 2FA?

2FA werkt doordat een aanvaller 2 verschillende dingen moet bemachtigen in plaats van 1. Een wachtwoord kan uitlekken via een datalek of een phishingmail. Met alleen dat wachtwoord komt de aanvaller er niet in, omdat de tweede factor ontbreekt.

Inloggen met 2FA gaat meestal zo:

  1. Vul je gebruikersnaam en wachtwoord in.
  2. Open de authenticator-app op je telefoon of wacht op een sms met een code.
  3. Voer de code in (meestal 6 cijfers) of bevestig met je vingerafdruk of een beveiligingssleutel.
  4. Krijg toegang pas als beide factoren kloppen.

Niet elke tweede factor is even sterk. Volgens het NCSC is een per e-mail verstuurde code gemakkelijker te onderscheppen dan een vingerafdruk. Een code per sms of app is beter dan alleen een wachtwoord, maar kan via een nep-inlogpagina alsnog worden buitgemaakt. Een security key of passkey is lastiger te misbruiken.

Het gebruik van 2FA en MFA groeit: bij grote bedrijven steeg het gebruik van multifactorauthenticatie van 71 procent in 2017 naar 97 procent in 2025 (bron: CBS Cybersecuritymonitor 2025, via NCSC). Bij kleine bedrijven met 10 tot 50 werknemers ging het van 29 naar 79 procent.

Voorbeeld uit de praktijk

In juli 2019 legde de Autoriteit Persoonsgegevens (AP) het HagaZiekenhuis in Den Haag een boete op van 460.000 euro (bron: Autoriteit Persoonsgegevens, 2019). Tientallen medewerkers hadden zonder reden het medisch dossier van een bekende Nederlander ingezien.

De AP oordeelde dat het ziekenhuis op 2 punten tekortschoot. Het controleerde niet regelmatig wie welk dossier bekeek. En het gebruikte geen authenticatie met ten minste 2 factoren, zoals een wachtwoord in combinatie met een personeelspas. De rechtbank Den Haag verlaagde de boete in 2021 tot 350.000 euro. In december 2019 stelde de AP vast dat het ziekenhuis de beveiliging had verbeterd.

2FA in de praktijk van een security-professional

Voor security officers en information security officers is 2FA een van de eerste maatregelen die ze invoeren. Het NCSC adviseert organisaties om inloggen in 2 stappen aan te zetten voor bedrijfsapplicaties, in elk geval voor de zakelijke e-mail, en voor toegang tot het bedrijfsnetwerk vanaf thuis of onderweg.

In de praktijk gaat het werk verder dan aanzetten. Een professional kiest per systeem hoe sterk de tweede factor moet zijn, regelt wat een medewerker doet als de telefoon kwijt is, en legt uit waarom het nodig is. Dat laatste valt onder security awareness. Bij veel systemen wordt 2FA gecombineerd met single sign-on, zodat medewerkers 1 keer sterk inloggen voor meerdere applicaties.

Veelgestelde vragen

Is 2FA verplicht?

Er is geen algemene wet die 2FA voor iedereen verplicht. Veel diensten stellen het zelf verplicht, zoals internetbankieren. Organisaties die persoonsgegevens verwerken, moeten passende beveiliging nemen; de Autoriteit Persoonsgegevens vindt voor toegang tot patiëntendossiers authenticatie met ten minste 2 factoren nodig.

Kan je gehackt worden met tweestapsverificatie?

Ja, maar het is veel moeilijker. Een aanvaller heeft dan naast je wachtwoord ook je tweede factor nodig. Via een nep-inlogpagina kan een aanvaller soms toch een code afvangen. Sterkere middelen, zoals een beveiligingssleutel of passkey, beschermen daar beter tegen dan codes per e-mail of sms.

Hoe zet ik tweestapsverificatie aan?

Ga in de app of op de website naar Instellingen, Beveiliging of Profiel en zoek naar tweestapsverificatie of tweefactorauthenticatie. Kies daarna je tweede factor, meestal een authenticator-app of sms. Het NCSC verwijst naar Veilig Internetten, waar instructies voor veelgebruikte diensten staan.

Waar vind ik mijn 2FA-code?

Dat hangt af van de tweede factor die je hebt ingesteld. Gebruik je een authenticator-app, dan staat de code in die app en verandert hij na korte tijd. Bij sms krijg je de code als bericht. Ben je je telefoon kwijt, gebruik dan de herstelcodes die je bij het instellen meestal krijgt.

Bronnen

  1. NCSC: Wat is tweefactorauthenticatie?
  2. NCSC: Cybersecuritymonitor 2025: minder cyberaanvallen, weerbaarheidskloof blijft (2026)
  3. Autoriteit Persoonsgegevens: Haga beboet voor onvoldoende interne beveiliging patiëntendossiers (2019)

Gerelateerde begrippen

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • SSO (single sign-on)

    SSO staat voor single sign-on: je logt 1 keer in en krijgt daarna toegang tot meerdere applicaties zonder opnieuw een wachtwoord in te voeren. Een centrale dienst, de identity provider, controleert wie je bent en geeft dat door aan de andere applicaties. Omdat 1 account dan toegang geeft tot alles, hoort SSO samen te gaan met MFA.

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • Credential stuffing

    Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden die bij een eerder datalek zijn gestolen, automatisch uitproberen bij andere websites en systemen. De aanval werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een uniek wachtwoord per account en multifactorauthenticatie maken gelekte inloggegevens grotendeels waardeloos.

  • Security key

    Een security key is een fysiek apparaatje, meestal met usb of NFC, waarmee je inlogt als extra factor naast of in plaats van een wachtwoord. De sleutel werkt volgens de FIDO2-standaard en bewijst met een cryptografische handtekening dat jij het bent. Omdat de sleutel controleert op welke website je inlogt, werkt phishing er niet tegen.