Stel dat een medewerker op een nepmail klikt. Hij vult zijn wachtwoord in op een pagina die precies op jullie mail lijkt. Zonder tweede inlogstap kan de oplichter nu inloggen. Hij leest mee, ziet welke facturen er lopen en mailt klanten in jullie naam.
Met een tweede inlogstap loopt hij vast. Het wachtwoord alleen is niet genoeg: hij heeft ook de telefoon van je medewerker nodig. Dat verschil is groot, en het kost weinig.
Wat een tweede inlogstap is
Je logt in met je wachtwoord, en daarna bevestig je op een tweede manier dat jij het bent. Bijvoorbeeld met een code of een melding in een app op je telefoon, een code per sms of een kleine sleutel die je in je laptop steekt.
Steeds vaker kan het ook met een passkey. Dan log je in met je vingerafdruk, je gezicht of een pincode op je eigen apparaat, zonder wachtwoord. Volgens het NCSC is dat de veiligste manier, omdat een nepwebsite er niets mee kan.
Waarom het zoveel uitmaakt
Wachtwoorden lekken uit, bijvoorbeeld bij een inbraak op een webwinkel waar je ooit een account had. En iedereen vult weleens iets in op een pagina die niet deugt. Met een tweede inlogstap heeft een oplichter aan je wachtwoord alleen niet genoeg.
Onderzoekers van Microsoft keken in 2023 naar zakelijke accounts. Met een tweede inlogstap was de kans dat een account werd overgenomen ruim 99% kleiner. Ook als het wachtwoord al was uitgelekt, was dat nog ruim 98%.
Hoe wij erover denken
Begin bij de sleutels die alles openen. Eerst je mail: wie in je mail kan, kan vaak ook wachtwoorden van andere diensten opnieuw instellen. Daarna de accounts die alles mogen, zoals het beheeraccount van je mail en je website. Met een beheeraccount regel je accounts en instellingen voor iedereen. Ook Microsoft raadt aan om beheeraccounts extra goed te beveiligen, omdat die de meeste toegang hebben.
Elke tweede stap is beter dan geen. Een code per sms is minder sterk dan een app of een passkey. Maar sms is nog altijd veel beter dan alleen een wachtwoord. Wacht dus niet op de perfecte oplossing.
Maak het makkelijk voor je medewerkers. Zet het samen aan, op één moment, en help wie er moeite mee heeft. Wil een medewerker geen app op zijn privételefoon? Dan kan het ook met de telefoon van de zaak of met een losse sleutel.
Regel de reserve. Een telefoon raakt weleens kwijt. Bewaar herstelcodes op een veilige plek, of stel een tweede manier in. Dan kom je er altijd weer in.
Welke methode je kiest, van sms tot passkey, bepaal jij. Belangrijker dan de perfecte methode is dat hij aan staat op je mail en op de accounts die alles mogen.
Vragen om jezelf te stellen
Wat je zelf kunt doen, op hoofdlijnen
- Begin vandaag met je eigen mail. Dat kost een paar minuten.
- Zet het aan voor iedereen. Bij Microsoft 365 kan dat voor het hele bedrijf tegelijk, met de standaardinstellingen voor beveiliging. Die zijn beschikbaar zonder extra licentie. Werk je met een ander pakket, dan weet je IT-leverancier hoe het daar gaat.
- Loop daarna de rest langs. Je bank, je boekhouding, je domeinnaam en website, je sociale media en je wachtwoordmanager, als je die hebt. Dat is een programma dat al je wachtwoorden veilig bewaart.
- Regel de reserve en spreek af wat een medewerker doet als zijn telefoon kwijt is.
Kost het iets, bijvoorbeeld voor sleutels of een wachtwoordmanager? Tot en met 30 november 2026 kunnen zelfstandigen en bedrijven tot 50 medewerkers en maximaal €10 miljoen omzet de subsidie Mijn Cyberweerbare Zaak aanvragen. Die vergoedt de helft van de kosten, tot €1.250. Wie het eerst komt, het eerst maalt, zolang er budget is. Bij RVO, de Rijksdienst voor Ondernemend Nederland, zie je of de regeling nog open is.
Waar +Z bij helpt
In de +Z Checkup zie je waar de tweede inlogstap al aan staat en waar nog niet. Jouw IT-plan zet op volgorde welke accounts eerst aan de beurt zijn. Bij de stappen horen handleidingen in gewone taal, en een voorbeeldmail als je IT-leverancier het voor je instelt. Wil je dat iemand meekijkt terwijl je het invoert? Dan past Checkup met raadgever.
Een wachtwoord kan uitlekken, dat overkomt veel mensen. Met een tweede inlogstap zit er dan nog een extra slot op de deur.
Veelgestelde vragen
Is een code per sms veilig genoeg?
Het is veel beter dan alleen een wachtwoord. Een app of een passkey is sterker. Volgens het NCSC zijn passkeys het veiligst, omdat ze bestand zijn tegen nepwebsites. Heb je nu nog niets, begin dan gerust met sms.
Wat als ik mijn telefoon kwijt ben?
Dan gebruik je een herstelcode of een tweede manier die je vooraf hebt ingesteld. Bij een zakelijk pakket kan de beheerder je tweede inlogstap ook opnieuw laten instellen. Regel dit voordat het nodig is.
Moet een medewerker een app op zijn privételefoon zetten?
Dat hoeft niet. Het kan ook met de telefoon van de zaak of met een losse sleutel die je in de laptop steekt. Maak er samen een afspraak over, zodat niemand zich verplicht voelt.
Moet ik die tweede stap elke keer doen?
Meestal niet. Veel diensten vragen er alleen om bij een nieuw apparaat, een andere plek of iets ongewoons. Bij Microsoft 365 bepaalt Microsoft dat onder meer aan de hand van de plek en het apparaat.
Bronnen
Veiliginternetten.nl (overheid en NCSC), Waarom is tweestapsverificatie belangrijk?: bescherming bij gelekte wachtwoorden en nepwebsites.
NCSC, Kies je authenticatiemiddel op basis van het risico en Aan de slag met passkeys: passkeys het veiligst, omdat ze bestand zijn tegen nepwebsites.
Microsoft (Meyer e.a., 2023), How effective is multifactor authentication at deterring cyberattacks?: 99,22% minder risico, 98,56% bij gelekte wachtwoorden.
Microsoft Learn, Standaardinstellingen voor beveiliging: zonder extra kosten, tweede inlogstap voor iedereen, gevraagd op basis van onder meer locatie en apparaat, beheeraccounts extra beveiligen.
NCSC, Mijn Cyberweerbare Zaak in het kort: 7 september tot en met 30 november 2026, 50% tot €1.250, tot 50 medewerkers en €10 miljoen omzet, totaal budget €1 miljoen.
RVO, Mijn cyberweerbare zaak (MCZ): aanvragen en of de regeling nog open is.
Bijgewerkt op 29 september 2026. Feiten en bronnen nagekeken op die datum.
Lees ook
- Nepmail en betaalfraude: zou jij die valse factuur herkennen?
- Een medewerker vertrekt: wat regel je die dag?
- Veilig thuis: de basis voor computer, telefoon en wifi
Wil je weten hoe dit bij jouw bedrijf zit? Met de +Z Checkup zie je het in twintig minuten →
Over +Z
De +Z Checkup kijkt per bedrijf wat nodig is, ook waar een tweede inlogstap het meeste oplevert. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.
Meer over de Checkup →