MFA (multifactorauthenticatie)
Bijgewerkt op · Door Maarten van den Bos
MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.
Wat is MFA?
MFA in security staat voor multifactorauthenticatie. De afkorting MFA heeft ook andere betekenissen, zoals multifunctionele accommodatie in de bouw; deze pagina gaat over de betekenis in informatiebeveiliging.
Authenticatie is controleren of iemand echt is wie hij zegt te zijn. Het NCSC onderscheidt 3 factoren waarmee dat kan:
| Factor | Voorbeeld |
|---|---|
| Iets wat je weet | wachtwoord, pincode |
| Iets wat je hebt | pasje, authenticator-app op je telefoon, beveiligingssleutel |
| Iets wat je bent | vingerafdruk, gezichtsherkenning |
MFA gebruikt meerdere onafhankelijke factoren uit verschillende categorieën. Onafhankelijk betekent dat het uitlekken van de ene factor de andere niet prijsgeeft.
De reden voor MFA is dat een wachtwoord alleen kwetsbaar is. Volgens het NCSC gebruiken mensen hetzelfde wachtwoord vaak op meerdere plekken, bijvoorbeeld voor een privéaccount en een werkaccount. Lekt het wachtwoord bij een datalek van een andere dienst, dan loopt ook de organisatie risico. Accounts met alleen een wachtwoord zijn bovendien gevoeliger voor phishing. Met MFA is een gelekt wachtwoord op zichzelf niet genoeg om in te loggen.
Wat is het verschil tussen MFA en 2FA?
MFA is de overkoepelende term, 2FA (tweefactorauthenticatie) is de meest gebruikte vorm ervan. Het NCSC merkt op dat de termen vaak door elkaar worden gebruikt, terwijl ze technisch verschillen.
| Term | Aantal factoren | Voorbeeld |
|---|---|---|
| MFA | 2 of meer, uit verschillende categorieën | wachtwoord + app + vingerafdruk |
| 2FA | precies 2, uit verschillende categorieën | wachtwoord + code uit app |
| Tweestapsverificatie | 2 stappen, niet altijd verschillende factoren | wachtwoord + code per e-mail |
Elke vorm van 2FA is dus MFA, maar niet elke vorm van MFA is 2FA.
Hoe werkt MFA?
MFA werkt doordat een aanvaller meerdere, onafhankelijke bewijzen moet bemachtigen. Het NCSC vat de reden samen met de zin “hackers breken niet in, ze loggen in”: aanvallers gebruiken vaak gelekte of via phishing gestolen inloggegevens. Met alleen een wachtwoord lukt dat niet als MFA aan staat.
Zo richt een organisatie MFA in:
- Inventariseer welke accounts toegang geven tot gevoelige gegevens of beheerrechten.
- Kies per soort account een authenticatiemiddel dat past bij het risico.
- Zet MFA eerst aan voor e-mail, toegang op afstand en beheeraccounts.
- Regel een veilige procedure voor een kwijtgeraakte telefoon of sleutel.
- Controleer periodiek of MFA overal aan staat.
Het NCSC adviseert om waar het kan passkeys te gebruiken. Die werken volgens de FIDO2-standaard, zonder wachtwoord, en zijn volgens het NCSC bestand tegen bijna alle aanvallen.
MFA is in Nederland breed ingevoerd. Bij grote bedrijven (250 of meer werknemers) steeg het gebruik van 71 procent in 2017 naar 97 procent in 2025 (bron: CBS Cybersecuritymonitor 2025, via NCSC). Bij kleine bedrijven (10 tot 50 werknemers) ging het van 29 procent naar 79 procent.
Voorbeeld uit de praktijk
In februari 2021 legde de Autoriteit Persoonsgegevens (AP) het Amsterdamse ziekenhuis OLVG een boete op van 440.000 euro (bron: Autoriteit Persoonsgegevens, 2021). Tussen 2018 en 2020 konden medewerkers zonder noodzaak medische dossiers inzien.
Een van de 2 overtredingen ging over authenticatie. Volgens de AP hoort bij goede beveiliging authenticatie met ten minste 2 factoren, bijvoorbeeld een wachtwoord in combinatie met een personeelspas. OLVG gebruikte dat binnen het ziekenhuis niet, terwijl inloggen van buiten het ziekenhuis wel met tweefactorauthenticatie ging. Tijdens het onderzoek voerde OLVG de verbeteringen door.
MFA in de praktijk van een security-professional
Security officers, information security officers en security architects bepalen welke accounts MFA nodig hebben en met welk middel. Het NCSC raadt aan om dat risicogebaseerd te doen: een beheeraccount met volledige toegang vraagt een sterker middel dan een account dat alleen eigen gegevens ziet.
MFA hangt samen met andere maatregelen. Met single sign-on log je 1 keer sterk in voor meerdere applicaties. Identity and access management regelt wie welke rechten krijgt. En binnen zero trust is sterke authenticatie bij elke toegang een basisvoorwaarde.
Veelgestelde vragen
Waar staat MFA voor?
MFA staat in security voor multifactorauthenticatie, in het Engels multi-factor authentication. Het is een manier van inloggen waarbij je met 2 of meer onafhankelijke factoren bewijst wie je bent. Buiten security kan MFA iets anders betekenen, zoals multifunctionele accommodatie.
Hoe stel ik MFA in?
Ga in de app of op de website naar de beveiligingsinstellingen en zoek naar multifactorauthenticatie, tweestapsverificatie of inloggen in 2 stappen. Koppel daarna een authenticator-app, telefoonnummer of beveiligingssleutel. Bewaar de herstelcodes op een veilige plek. Op het werk regelt de IT-afdeling dit meestal voor je.
Wat is een MFA-melding?
Een MFA-melding is een bericht op je telefoon waarin je een inlogpoging bevestigt of weigert. Krijg je zo’n melding terwijl je zelf niet inlogt, keur hem dan niet goed. Iemand anders heeft dan waarschijnlijk je wachtwoord. Wijzig je wachtwoord en meld het bij je IT-afdeling.
Wat is de betekenis van authenticatie?
Authenticatie is controleren of iemand echt is wie hij zegt te zijn. Het volgt op identificatie, waarbij je aangeeft wie je bent, bijvoorbeeld met je gebruikersnaam. Daarna volgt autorisatie: bepalen wat je na het inloggen mag doen.
Is 2-factorauthenticatie verplicht?
Er is geen algemene wet die MFA of 2FA voor iedereen verplicht. Organisaties moeten wel passende beveiligingsmaatregelen nemen. De Autoriteit Persoonsgegevens vindt voor toegang tot medische dossiers ten minste 2 factoren nodig. Het NCSC noemt sterke authenticatie relevant voor de Cyberbeveiligingswet.
Bronnen
Gerelateerde begrippen
- 2FA (tweefactorauthenticatie)
2FA staat voor tweefactorauthenticatie: een manier van inloggen waarbij je met 2 verschillende factoren bewijst wie je bent. Naast je wachtwoord gebruik je bijvoorbeeld een code uit een app op je telefoon of je vingerafdruk. Een gestolen wachtwoord is dan niet genoeg om in je account te komen, omdat de aanvaller ook de tweede factor nodig heeft.
- SSO (single sign-on)
SSO staat voor single sign-on: je logt 1 keer in en krijgt daarna toegang tot meerdere applicaties zonder opnieuw een wachtwoord in te voeren. Een centrale dienst, de identity provider, controleert wie je bent en geeft dat door aan de andere applicaties. Omdat 1 account dan toegang geeft tot alles, hoort SSO samen te gaan met MFA.
- IAM (identity and access management)
IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.
- Zero trust
Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.
- Security key
Een security key is een fysiek apparaatje, meestal met usb of NFC, waarmee je inlogt als extra factor naast of in plaats van een wachtwoord. De sleutel werkt volgens de FIDO2-standaard en bewijst met een cryptografische handtekening dat jij het bent. Omdat de sleutel controleert op welke website je inlogt, werkt phishing er niet tegen.