Je hebt het al een paar keer op je lijstje gezet. Multi-factor authenticatie aanzetten voor iedereen. En elke keer schuif je het door, want je ziet het al voor je: acht collega’s die op maandagochtend niet meer in hun mail kunnen, en jij die de hele dag telefoontjes krijgt.
Het eerlijke antwoord: MFA instellen in Microsoft 365 kost ongeveer een half uur werk in het beheercentrum, en het gedoe zit niet in de techniek maar in de aankondiging naar je team. Zet je het goed aan, dan merken je collega’s er na de eerste inlog vrijwel niets meer van.
Hieronder staat hoe je het doet, welke van de twee methodes bij jouw pakket past, en de drie dingen die in de praktijk wel misgaan.
Wat MFA is, in gewone taal
Multi-factor authenticatie betekent dat iemand naast een wachtwoord nog iets tweeds nodig heeft om in te loggen. Meestal een melding op de telefoon van de medewerker die hij moet goedkeuren. Een gestolen wachtwoord alleen is dan niet meer genoeg.
Dat is precies waarom het zo veel oplevert. De meeste aanvallen op MKB-bedrijven beginnen niet met een technische inbraak, maar met een medewerker die zijn wachtwoord invult op een nagemaakte inlogpagina. Met MFA staat de aanvaller op dat moment nog steeds buiten.
Sinds 9 februari 2026 kun je er niet meer omheen
Microsoft dwingt MFA sinds 9 februari 2026 af bij het inloggen op het Microsoft 365-beheercentrum. Voor beheerdersaccounts is het dus geen keuze meer. Zonder MFA kom je simpelweg niet meer in de beheeromgeving van je eigen tenant.
Voor gewone gebruikers ligt de verplichting nog niet vast, maar de richting is duidelijk. En eerlijk is eerlijk: het account van je administratie is voor een aanvaller interessanter dan het jouwe, want daar gaan de facturen doorheen.
Twee manieren: security defaults of Conditional Access
Er zijn twee routes. Welke past, hangt af van je pakket.
Security defaults is de eenvoudige knop. Je zet hem aan en Microsoft dwingt MFA af voor iedereen in je organisatie, blokkeert meteen verouderde inlogmethodes en vraagt beheerders extra vaak om bevestiging. Het zit in elk Microsoft 365-pakket en kost niets extra. Je kunt er alleen niets aan afstellen: het geldt voor iedereen, altijd.
Conditional Access is de variant met knoppen. Daarmee bepaal je per situatie wanneer MFA nodig is: wel bij inloggen vanaf een onbekend apparaat of vanuit het buitenland, niet als iemand op een beheerde bedrijfslaptop op kantoor zit. Dat scheelt je team veel meldingen. Hiervoor heb je Microsoft Entra ID P1 nodig, en dat zit in Microsoft 365 Business Premium (bij ons 24,72 euro per gebruiker per maand, exclusief btw).
Ons advies voor een bedrijf van vijf tot vijftig medewerkers: zit je op Basic of Standaard, zet dan vandaag security defaults aan. Zit je op Premium, bouw dan een Conditional Access-beleid. Wachten op het perfecte beleid terwijl MFA nog helemaal uit staat, is de duurste optie.
Het stappenplan: MFA aanzetten in zeven stappen
- Kondig het een week van tevoren aan. Eén korte mail: wat er verandert, op welke dag, en dat ze hun telefoon nodig hebben. Dit is de belangrijkste stap en tegelijk de stap die het vaakst wordt overgeslagen.
- Zorg dat je zelf een tweede beheerdersaccount hebt. Met MFA al ingesteld. Sluit je jezelf per ongeluk buiten, dan heb je een weg terug.
- Laat iedereen vooraf de Microsoft Authenticator-app installeren. Loop bij twijfel even langs bij de collega’s die er tegenop zien. Vijf minuten aan tafel scheelt een middag telefoon.
- Zet security defaults aan in het Microsoft Entra-beheercentrum, of publiceer je Conditional Access-beleid als je Premium hebt. Doe dit op een dinsdag- of woensdagochtend, niet op vrijdagmiddag.
- Loop de gedeelde mailboxen na. Denk aan info@, administratie@ en verkoop@. Daar zit vaak nog een gedeeld wachtwoord aan vast.
- Controleer apparaten die zelfstandig mailen. Een oude multifunctional die scans mailt, een kassasysteem of een boekhoudpakket kan op verouderde authenticatie draaien en stopt ermee zodra je die blokkeert.
- Check na een week de aanmeldingslogboeken. Zie je nog inlogpogingen zonder MFA, dan is er ergens een uitzondering blijven staan.
Drie dingen die in de praktijk misgaan
Dit is wat wij bij klanten tegenkomen en wat je op geen enkele handleiding van Microsoft leest.
De uitzondering voor de directie. Bijna altijd vraagt iemand of hij ervan uitgezonderd kan worden, omdat het zo onhandig is met klanten aan tafel. Doe het niet. Juist die accounts zijn het doelwit, omdat een mail van de directeur aan de boekhouding zelden wordt gecontroleerd.
Gedeelde accounts waar geen telefoon aan hangt. Een inlog die het hele team gebruikt, kun je niet fatsoenlijk met MFA beveiligen. De oplossing is niet een uitzondering maken, maar het wachtwoord uit de groepsapp halen en in een zakelijke wachtwoordmanager zetten, met toegang per persoon en een logboek van wie wanneer wat gebruikte. Dat kost vanaf 3,75 euro per gebruiker per maand en lost meteen het probleem op dat MFA niet dicht.
Verouderde authenticatie die nog aan staat. Zolang oude protocollen als POP en IMAP openstaan, kan een aanvaller MFA er soms omheen lopen. Security defaults blokkeert die standaard, en dat is precies de reden dat er af en toe iets stopt met werken. Zoek dan uit welk apparaat het is en zet het over op een moderne verbinding, in plaats van het protocol weer open te zetten.
Wat MFA niet tegenhoudt
Eerlijk verhaal: MFA is de goedkoopste maatregel met het grootste effect, maar het is geen slot op alles.
Twee aanvallen komen er wel doorheen. De eerste is vermoeidheid: iemand krijgt om half twaalf ’s nachts de vijftiende melding en drukt op goedkeuren om ervan af te zijn. De tweede is een nagemaakte inlogpagina die de MFA-code doorgeeft aan de echte Microsoft-pagina en daarna het sessietoken steelt. Dan is het wachtwoord veranderen niet genoeg en moet je ook de actieve sessies verbreken. Hoe je dat aanpakt staat in ons artikel over wat je doet als een medewerker op een phishinglink klikt.
Daarom hoort er iets naast te staan. Security awareness training kost 2,00 euro per gebruiker per maand en zorgt dat je collega’s die vreemde melding herkennen in plaats van wegklikken. Voor acht medewerkers is dat 16 euro per maand. Het klikpercentage halveert in de praktijk meestal binnen drie maanden.
Wat kost dit je?
De rekensom is prettig kort. MFA via security defaults kost nul euro extra, in elk pakket. De enige investering is je eigen tijd: een half uur instellen en een uur begeleiding voor het team.
Wil je Conditional Access, dan zit je aan Business Premium vast. Voor acht medewerkers is het verschil met Standaard ongeveer 1.025 euro per jaar. Daar krijg je dan ook Defender en Intune-apparaatbeheer bij, dus reken het niet toe aan MFA alleen.
Zet daar tegenover wat één account-overname kost. Eén betaalde factuur naar een gewijzigd rekeningnummer loopt in het MKB al snel in de duizenden euro’s, plus de uren om het uit te zoeken en het gesprek met de klant die het geld naar de verkeerde rekening stuurde.
En dan het bewijs: sinds 15 augustus 2026 telt aantoonbaarheid
Op 15 augustus 2026 is de Cyberbeveiligingswet in werking getreden, de Nederlandse uitwerking van NIS2. De meeste MKB-bedrijven vallen er niet zelf onder, maar wie levert aan een ziekenhuis, netbeheerder of de overheid krijgt de eisen via het contract doorgeschoven.
De vraag is dan niet of je aan toegangsbeveiliging doet, maar of je het kunt laten zien. Een export uit je Entra-beheercentrum waarop staat welk percentage van je gebruikers MFA actief heeft, is precies zo’n bewijsstuk. Wat de wet verder van je vraagt staat in ons artikel over de Cyberbeveiligingswet en het MKB.
PC Patrol doet dit sinds 2010 en heeft ruim 855 domeinen in beheer. Wij richten Microsoft 365 in voor Nederlandse MKB-bedrijven zonder eigen IT’er, zetten MFA aan zonder dat het werk stilvalt, en zijn op werkdagen tussen 9 en 17 uur bereikbaar via telefoon, WhatsApp en mail. Geen ticketnummer, geen script, wel iemand die weet hoe jouw omgeving eruitziet.
Veelgestelde vragen over MFA in Microsoft 365
Ja. Multi-factor authenticatie via security defaults zit in elk Microsoft 365-pakket en kost niets extra, ook in Business Basic. Wil je zelf bepalen wanneer MFA wel en niet gevraagd wordt, dan heb je Conditional Access nodig en daarvoor is Business Premium vereist.
Het instellen zelf kost ongeveer een half uur in het beheercentrum. Reken daarnaast op een week aanlooptijd om het aan te kondigen en iedereen de Authenticator-app te laten installeren, plus een uur begeleiding op de dag zelf voor collega’s die vastlopen.
Dat hoeft niet. Naast de app op een telefoon kun je werken met een fysieke beveiligingssleutel of met een code die per sms of via een vaste lijn wordt doorgegeven. Voor collega’s die geen zakelijke telefoon hebben en hun eigen toestel er niet voor willen gebruiken, is een sleutel de nette oplossing.
Een gedeelde mailbox in Microsoft 365 heeft geen eigen inlog nodig: je geeft collega’s rechten op hun eigen account. Loopt het bij jou nog via één gedeeld wachtwoord, zet dat dan om naar rechten per persoon en bewaar overige gedeelde inloggegevens in een zakelijke wachtwoordmanager.
MFA houdt het overgrote deel van de aanvallen tegen, maar niet alles. Een nagemaakte inlogpagina kan de code doorgeven en het sessietoken stelen, en een medewerker kan een melding uit vermoeidheid goedkeuren. Combineer MFA daarom met training en met een wachtwoordmanager voor gedeelde inloggegevens.
Microsoft 365
MFA aanzetten zonder dat je team stilvalt
Wij richten Microsoft 365 in voor MKB-bedrijven zonder eigen IT’er: MFA aan, verouderde inlogmethodes dicht, en begeleiding voor de collega’s die er tegenop zien. Nederlandse support, één factuur, per maand opzegbaar. Vanaf 4,44 euro per gebruiker per maand.