Overslaan naar hoofdinhoud

NetCaptain

MFA NIS2 verplichting voor het mkb: wat moet je regelen?

MFA NIS2 verplichting mkb sinds 15 augustus 2026: welke implementatie voldoet aan Article 21, hoe toets een auditor, en hoe rol je het in 30 dagen uit?

combination als visuele metafoor voor MFA NIS2 verplichting mkb

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Daarmee maakt de wet multi-factor authenticatie verplicht in plaats van optioneel. Artikel 21(2)(j) van de NIS2-richtlijn verplicht het gebruik van MFA of continuous authentication. Binnen essentiële en belangrijke entiteiten, en via de Cbw raakt die verplichting ruim 8.000 Nederlandse organisaties. Als compliance- of IT-manager van een middelgroot bedrijf in een kritieke sector krijg je nu een concrete vraag van een auditor. Laat zien waar MFA draait en waarom je keuzes passend zijn.

NIS2 Artikel 21 over MFA in één zin

NIS2 Artikel 21 somt tien maatregelen op die elke entiteit moet nemen om cyberrisicos te beheersen. Maatregel (j) is kort en meteen de meest besproken in de praktijk: “het gebruik van multi-factor authenticatie of continuous authentication solutions, secured voice, video and text communications en secured emergency communication systems binnen de entiteit, waar passend”. De maatregel versterkt het bredere access control beleid uit maatregel (i) en is een randvoorwaarde voor business continuity onder maatregel (c).

De tekst “waar passend” lijkt ruimte te laten, maar in de praktijk ligt de lat hoog. Een auditor wil niet alleen een MFA-policy zien, hij wil bewijs dat je MFA ook echt consequent afdwingt op systemen die toegang geven tot gevoelige data of kritieke processen. Denk aan remote access via VPN, cloud applicaties als Microsoft 365 of Salesforce, privileged admin accounts, en alle systemen binnen de scope van je NIS2 zorgplicht. De volledige tekst van Artikel 21 leest technisch, maar de principes erachter zijn helder: technische maatregelen zijn niet de juridische verplichting zelf, ze zijn het bewijs dát je de verplichting nakomt.

Voor wie geldt de MFA-verplichting vanaf 15 augustus 2026

De Cyberbeveiligingswet onderscheidt twee groepen entiteiten. Belangrijke entiteiten zijn middelgrote organisaties met minimaal 50 medewerkers of meer dan 10 miljoen euro jaaromzet of balanstotaal, actief in een van de achttien sectoren die de wet noemt. Denk aan digitale dienstverleners, beheerders van industriële automatiseringssystemen, of toeleveranciers in de maakindustrie. Essentiële entiteiten zijn grote organisaties vanaf 250 medewerkers in vitale sectoren als energie, transport, gezondheidszorg en financiën. Ondernemersplein van de Rijksoverheid somt de drempelwaarden en ingangsdatum 15 augustus 2026 expliciet op, samen met de registratie- en meldplicht.

Val je niet direct onder de wet, dan is de kans groot dat je klanten wel onder NIS2 vallen. Veel grote organisaties stellen dan NIS2-conformiteit als inkoopeis aan hun leveranciers, inclusief MFA. In de praktijk betekent dit dat de vraag “voldoe je aan NIS2 MFA” voor een veel grotere groep mkb-bedrijven relevant is dan de officiële scope suggereert.

Toegestane MFA-methodes onder NIS2 Article 21(2)(j)

De richtlijn stelt geen specifieke technologie voor. Ze stelt dat de maatregel passend moet zijn. In de praktijk wegen auditors de sterkte van de gekozen factoren. Iets wat je weet, iets wat je hebt, en iets wat je bent vormen samen de drie gangbare factorcategorieën. NIS2-richtlijn vraagt in ieder geval twee onafhankelijke factoren per authenticatie.

Hardware-sleutels volgens de FIDO2 standaard, zoals YubiKeys, scoren het hoogst. Ze zijn phishing-bestendig omdat de sleutel zelf de authenticiteit van de site controleert, en je kunt ze niet van een afstand kopiëren. Push-notificaties via een authenticator app als Microsoft Authenticator of Duo vormen een goede tweede keuze, mits je number matching of biometrische bevestiging afdwingt zodat een aanvaller niet zomaar een push kan accepteren. SMS en e-mail als tweede factor worden steeds vaker als onvoldoende gezien, omdat ze phishing-gevoelig zijn en via sim-swapping omzeild kunnen worden. De IS Decisions analyse van NIS2 MFA vereisten legt uit waarom “waar passend” niet vrijblijvend is, en welke uitzonderingen auditors wel en niet accepteren.

De vijf plekken waar een auditor MFA verwacht

Een auditor kijkt niet naar één plek, hij kijkt naar het patroon. Vijf categorieën systemen komen in elke NIS2-audit terug.

Remote access en VPN zijn de meest voor de hand liggende. Wie via een VPN het bedrijfsnetwerk binnenkomt, moet met een tweede factor bewijzen wie hij is. Idem voor toegang tot cloud administratie consoles, denk aan het Microsoft 365 admin center, Google Workspace, of AWS root accounts. Privileged admin accounts vormen een aparte categorie. Deze accounts krijgen standaard een hardware-sleutel, nooit alleen push of SMS. Externe leveranciers die via RDP, SSH of een webapplicatie binnen moeten kunnen, vallen ook onder de reikwijdte. Tot slot de business applicaties die persoonsgegevens of financiële data verwerken, zoals een CRM, ERP, of HR-systeem.

Wat je hieruit haalt: MFA is geen project dat je op één plek implementeert. Het is een matrix van applicaties versus rollen, en je moet kunnen aantonen waar in die matrix je bewust een uitzondering hebt gemaakt. Die uitzondering leg je vast in een toegangsreview of in een bewuste risico-acceptatie binnen je vulnerability management tooling, zodat de historie zichtbaar blijft.

Het bewijs dat een NIS2 auditor van je verwacht

Het technisch implementeren van MFA is de helft van het werk. De andere helft is het bewijs dat het ook echt consequent werkt. De Passwork gids voor NIS2 beschrijft dat auditors drie soorten exporteerbaar bewijs verwachten: een MFA enrollment rapport dat laat zien welke gebruikers enrolled zijn per applicatie, een toegangsreview log die periodiek bewijst dat de juiste mensen toegang hebben, en een incident log die afwijkingen en uitzonderingen vastlegt.

Voor een middelgroot mkb zonder dedicated IAM-team is dat een hele opgave als je het handmatig doet. De praktische aanpak is om MFA enforcement af te dwingen in je identity provider, zoals Microsoft Entra ID of Okta, en van daaruit automatische rapporten te genereren. Combineer dat met maandelijkse toegangsreviews die je als IT-manager binnen een paar uur doorloopt omdat de meeste rechten automatisch verlopen. Een eenvoudige dashboard waarop de enrollment status per applicatie zichtbaar is, scheelt je bij elke audit uren uitleg.

MFA naast vulnerability management: hoe ze samen werken

MFA is een access control maatregel. Vulnerability management is een detection maatregel. NIS2 vraagt om beide, en de combinatie is krachtiger dan elk afzonderlijk. Een kwetsbaarheid in een webapplicatie geeft een aanvaller een ingang, maar als die ingang achter MFA zit, loopt de aanvaller vast op het authenticatie scherm. Andersom geeft een vulnerability scan die laat zien dat twaalf accounts geen MFA hebben afgedwongen, je een concrete lijst om mee aan de slag te gaan.

In het NetCaptain 90-dagen NIS2 stappenplan zie je hoe dagelijkse vulnerability scans en MFA enforcement samen één NIS2 controle dashboard vormen. Het dashboard laat zien welke externe assets openstaan, welke MFA gaps er zijn, en welke acties er nog openstaan voor de volgende audit. Voor auditors die een complete foto willen is die combinatie moeilijk te verslaan. De NetCaptain handleiding vulnerability management voor mkb 2026 gaat dieper in op welke scanfrequentie past bij een middelgroot mkb, en welke rol continue monitoring speelt binnen ISO 27001 en NIS2. Tot slot past onze analyse van de Cyberbeveiligingswet dezelfde driehoek toe op de bredere zorgplicht, en laat zien welke rol MFA speelt binnen het totaalplaatje van Artikel 21.

MFA-implementatie in 30 dagen: hoe je het aanpakt

Een NIS2-conforme MFA-implementatie in een middelgroot mkb vraagt geen maanden, mits je gestructureerd werkt. Begin met een inventarisatie van alle applicaties die MFA ondersteunen en een score per applicatie op risico en impact. Microsoft 365, Google Workspace, je VPN, je CRM, je ERP, en alle cloud admin consoles staan bovenaan. Zet in de eerste week MFA af op alle admin accounts, want daar begint iedere aanvaller. Forceer number matching op push-notificaties zodat een aanvaller geen willekeurige push kan accepteren.

In week twee en drie rol je MFA uit voor de gewone gebruikers. Begin met de groep met de hoogste blootstelling, denk aan finance, HR, en directieleden. Communiceer via een korte awareness sessie dat MFA niet optioneel is, en leg uit dat hardware-sleutels voor privileged accounts op termijn de norm worden. In week vier registreer je bewust de uitzonderingen, bijvoorbeeld een legacy systeem dat geen MFA ondersteunt, en koppel die aan een mitigatie zoals netwerksegmentatie of een dedicated service account met sterke monitoring.

De Glocert gids voor NIS2 Article 21 risicobeheer merkt op dat veelvoorkomende non-conformities ontstaan door ontbrekende toegangsrevisies, gedeelde admin accounts, en incomplete asset inventarissen. Door die risicos in je implementatieplan vooraf te benoemen, voorkom je dat je ze later alsnog moet herstellen.

Conclusie

De MFA-verplichting uit NIS2 is geen detail meer. Sinds 15 augustus 2026 valt een middelgroot mkb in een kritieke sector in de scope van de Cyberbeveiligingswet, en een auditor verwacht aantoonbare MFA-enforcement op alle systemen die toegang geven tot gevoelige data of kritieke processen. Hardware-sleutels en goed ingestelde push-authenticatie vormen de sterkste variant die binnen de NIS2 context als passend zien auditors, terwijl auditors SMS en e-mail steeds vaker onvoldoende vinden. Combineer MFA enforcement met dagelijkse vulnerability scans in één dashboard, en je hebt de twee NIS2 maatregelen die auditors het zwaarst wegen in één audit traject.

Twijfel je of jouw mkb onder NIS2 valt of hoe je de eerstvolgende audit voorbereidt? Met de gratis CyberScan krijg je in vijf minuten een eerste indicatie van je huidige positie. Liever een verdiepingsgesprek over MFA-beleid, toegangsreviews en NIS2-implementatie? Plan een vrijblijvend kennismakingsgesprek met een NetCaptain expert en krijg binnen dertig minuten twee tot drie concrete aandachtspunten waar je direct mee aan de slag kunt.

Veelgestelde vragen over MFA en NIS2

Voor wie geldt de MFA-verplichting uit NIS2 in Nederland?

Ja. Artikel 21(2)(j) van de NIS2-richtlijn verplicht het gebruik van multi-factor authenticatie of continuous authentication binnen essentiële en belangrijke entiteiten waar dat passend is. In Nederland treedt deze verplichting op 15 augustus 2026 in werking via de Cyberbeveiligingswet (Cbw). Het geldt voor middelgrote organisaties vanaf 50 medewerkers of 10 miljoen euro omzet of balanstotaal in belangrijke sectoren.

Wat toetst een auditor concreet bij MFA binnen NIS2?

Auditors kijken of MFA consequent doorvoert op alle systemen die toegang geven tot gevoelige data of kritieke processen, inclusief remote access, VPN, cloud applicaties, en privileged admin accounts. Ze vragen om bewijs zoals een MFA enrollment rapport, een toegangsreview, en een incident log die aantoont dat uitzonderingen bewust zijn geregistreerd. De tekst ‘waar passend’ betekent niet vrijblijvend: je moet kunnen uitleggen waarom je MFA wel of niet op een specifiek systeem hebt ingezet.

Welke MFA-methode voldoet aan NIS2 Article 21(2)(j)?

Elke MFA-methode die twee onafhankelijke factoren combineert uit iets wat je weet, iets wat je hebt, en iets wat je bent. In de praktijk accepteren auditors hardware-sleutels (FIDO2, YubiKey) als sterkste bewijs, gevolgd door push-notificaties via een authenticator app. SMS en e-mail als tweede factor worden steeds vaker als onvoldoende gezien, omdat ze phishing-gevoelig zijn. NIS2 schrijft geen specifieke technologie voor, maar wel dat de maatregel passend moet zijn.

Hoe lang heb ik de tijd om MFA in te richten voor de Cyberbeveiligingswet?

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Vanaf die datum moeten organisaties die onder de wet vallen voldoen aan de zorgplicht, inclusief de maatregelen uit Artikel 21. Er is geen formele overgangstermijn: je moet op de ingangsdatum aantoonbaar aan de maatregel voldoen. Een GAP-analyse nu voorkomt een last-minute traject.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Afbeelding bij NetCaptain artikel (HTTPStatusError)

Ransomware bij mkb: jouw 24-uur stappenplan

Een ransomware-aanval op je mkb in de eerste 24 uur? Dan is het verschil tussen een paar dagen downtime en een maand herstel vaak niet techniek. Het verschil is wat je in die uren doet. Een geoefend crisisteam maakt dat verschil. Dit stappenplan loopt met je mee door de eerste

Lees verder »
Afbeelding bij NetCaptain artikel (HTTPStatusError)

Netwerk pentest voor het mkb: wat levert het concreet op?

Een netwerk pentest voor je mkb levert andere dingen op dan de meeste IT-managers verwachten. Geen “alles veilig” stempel, wel een momentopname van wat een aanvaller vandaag in jouw netwerk kan doen, uitgevoerd door iemand die sneller en creatiever is dan een gemiddelde scan. De uitkomst is een rapport dat

Lees verder »
Open notitieboek met pen op een bureau, als visuele metafoor voor voorbereiding en continuiteit na ransomware

Business continuity plan mkb ransomware stappenplan

Je opent maandagochtend je laptop en de bestanden op de fileserver zijn versleuteld. De telefoon staat roodgloeiend, de productieplanning is onbereikbaar. In dat moment valt het kwartje: een business continuity plan voor ransomware is geen beleidsdocument dat in een la ligt. Het is het verschil tussen een bedrijf dat binnen

Lees verder »