Hoe u die accounts beschermt, is geen geheim. Microsoft, Google en de nationale cybersecuritycentra beschrijven het. Toch gebruikte volgens Microsoft in 2024 nog maar 41 procent van de gebruikers een tweede stap bij het inloggen.
Wat de basis is
De basis bestaat uit zes onderdelen. Ze horen bij elkaar, want wie er een weglaat, maakt de rest zwakker.
Een tweede stap
Een wachtwoord alleen is niet genoeg. U bevestigt bij het inloggen ook met uw telefoon, een sleutel of een passkey dat u het bent.
Een sleutel of passkey
Die werkt alleen op de echte website. Een nagemaakte inlogpagina heeft er niets aan.
Zwakke routes dicht
Sms en een spraakoproep gaan uit als tweede stap zodra er iets sterkers staat.
Een tweede weg naar binnen
Minstens twee noodaccounts met eigen sleutels, voor als de gewone beheerder niet meer binnenkomt.
Een kopie van de kluis
Een tweede kopie van de wachtwoordkluis, die ook werkt als de eerste niet opengaat.
Herstelcodes apart
Herstelcodes en reservesleutels op papier, op een andere plek dan de accounts die ze moeten redden.
Microsoft raadt minstens twee noodaccounts aan, met andere inlogmethoden dan de gewone beheerders. Google vraagt meer dan één superbeheerder, elk in handen van een andere persoon. Het Amerikaanse CISA schrijft voor beide omgevingen minstens twee superbeheerders voor.
Microsoft eist sinds eind 2024 een tweede stap voor zijn beheerportalen, ook voor noodaccounts. Een noodroute die alleen op een wachtwoord rust, is daar dus geen optie meer.
Sms en het wachtwoord
Een sleutel of passkey beschermt pas echt wanneer de zwakke routes dicht zijn. Laat u sms als reserve staan, dan kiest een aanvaller die route. CISA, Microsoft, Google en het NCSC raden sms als tweede stap daarom af. Microsoft stopt in 2027 zelf met het versturen van inlogcodes per sms.
Ook het wachtwoord telt nog, want het blijft de eerste stap. NIST en het NCSC zijn het grotendeels eens over wat daar vandaag voor nodig is.
- minstens vijftien tekens
- het liefst een zin van drie of meer willekeurige woorden, die u kunt onthouden
- voor elke dienst een ander wachtwoord, bewaard in een wachtwoordbeheerder
- geen verplichte mix van hoofdletters, cijfers en tekens
- alleen wijzigen bij een vermoeden van uitlekken, niet op een vast moment
- en altijd een tweede stap ernaast
Wat het kost aan tijd
Hoeveel tijd het kost, hangt vooral af van het aantal mensen en van de vraag of er een draaiboek ligt.
Eén beheerder, voor het eerst
Wie het als enige en voor het eerst doet, is al snel een aantal werkdagen bezig. Elke keuze en elke verrassing komt bij dezelfde persoon terecht.
Met een draaiboek
Een IT-dienstverlener met een vaste inrichting doet hetzelfde werk in een fractie van die tijd. Het draaiboek levert vooral besluiten die al genomen zijn.
Meerdere beheerders
In een grotere organisatie werken beheerders tegelijk aan verschillende onderdelen. Het meeste werk zit dan in het meekrijgen van alle medewerkers en hun apparaten.
Per persoon is de kleine organisatie het langst bezig. Zij neemt bijna dezelfde besluiten als een organisatie van dertig mensen, maar vaak komen ze allemaal bij één persoon terecht.
Wat het kost aan geld
Wat het kost, hangt af van waar u begint. Een verplichte tweede stap met een app kost meestal niets extra. Regels die bepalen wie hoe binnenkomt, vragen vaak een duurder abonnement.
Sleutels koopt u één keer. Licenties betaalt u elke maand, voor elke gebruiker.
Waarom het zoveel moeite kost
Bij het inrichten zit het meeste werk in besluiten. Waar liggen de sleutels en de codes? Wie beheert het noodaccount? Wat gebeurt er als die persoon ziek wordt of vertrekt? Wie nog niets heeft geregeld, moet daar flink over nadenken. Daarna liggen die besluiten vast. De extra handelingen bij het inloggen blijven.
Daarnaast doet elke leverancier het anders. Hij noemt een passkey anders, toont hem op een andere plek en regelt het herstel op zijn eigen manier. Onderzoekers die passkeys in 2024 bestudeerden, vonden de instellingen tussen browsers en besturingssystemen zeer inconsistent.
Mensen vinden het vervelend, lastig en vermoeiend. Wie iets als hinderlijk ervaart, zoekt er een weg omheen. NIST schreef in 2025 dat slecht gebruiksgemak leidt tot omwegen die de beveiliging ondermijnen. In een veldstudie uit 2025 was één op de vijf medewerkers zeer tevreden over een wachtwoord met een code, tegen zestig tot zeventig procent met een fysieke sleutel.
Zolang het vrijwillig is, doet daarom lang niet iedereen mee. Okta telde in 2025 bij medewerkers zeventig procent met een tweede stap. Toen Okta de tweede stap voor de beheerders van zijn klanten verplicht maakte, had in augustus 2025 iedere beheerder er een.
Mensen kiezen de weg van de minste weerstand. Dwing dus een strenge ondergrens af.
Het vangnet moet los staan van wat het opvangt
In een eerder artikel schreef ik over het vangnet dat aan hetzelfde onderdeel hangt. Bij accounts gebeurt dat op kleine schaal, en het ziet er telkens verdedigbaar uit.
Codes in de kluis
De herstelcodes staan in de wachtwoordkluis die zij moeten openen, of naast het wachtwoord. Wie de wachtwoordkluis heeft, heeft dan beide stappen.
Eén telefoon voor alles
Het noodaccount komt alleen binnen met dezelfde telefoon als het gewone beheeraccount. Raakt die telefoon zoek, dan zitten beide dicht.
Herstelmail in eigen huis
Het herstelmailadres ligt in het eigen domein. Valt het domein weg, dan valt ook de herstelmail weg.
Twee sleutels in één la
De reservesleutel ligt naast de eerste. Een brand of een inbraak neemt ze allebei mee.
Microsoft raadt aan de gegevens van noodaccounts in brandwerende kluizen op aparte locaties te bewaren. AWS noemt een kluis of brandkast, en twee mensen die samen toegang moeten geven. Google noemt de plek waar u ook uw paspoort bewaart.
Dat kan bijvoorbeeld een verzegelde envelop zijn in een brandkast op kantoor, met een tweede exemplaar in een bankkluis of bij een vertrouwd persoon buiten het bedrijf.
Of een noodaccount werkt, weet u pas wanneer iemand ermee inlogt en vastlegt dat het lukte. Een noodaccount dat niemand test, is een aanname. Een noodaccount dat iedereen vergeten is, valt buiten elke controle. Bij Microsoft zelf kwam een aanvaller eind 2023 binnen via een oud testaccount zonder tweede stap.
Onderhoud hoort erbij
Wanneer het staat, begint het onderhoud. Microsoft vraagt minstens elke negentig dagen een test van de noodaccounts, en opnieuw wanneer iemand vertrekt of van functie wisselt. CIS, dat breed gebruikte beveiligingsrichtlijnen opstelt, vraagt minstens elk kwartaal na te gaan of alle actieve accounts nog nodig zijn. Google, AWS en het Britse NCSC leggen de nadruk op toezicht op elk gebruik van beheer- en noodaccounts.
Mensen vervangen hun telefoon, verliezen een sleutel, komen in dienst en vertrekken. Het onderhoud is klein, maar vraagt blijvende discipline. Er is een eigenaar nodig, een vast moment en een test waarvan de uitkomst ergens staat.
Van open deur tot bankkluis
Ik zet de startposities op een schaal van nul tot honderd procent, van een open deur tot een bankkluis. Per stap ziet u wat die oplevert, en wat die vraagt aan geld, tijd, moeite en onderhoud.
- 0%Open deurAlleen een wachtwoord, op een instapabonnement.BeschermingKostenTijdMoeiteOnderhoud
- 25%Slot op de deurEen verplichte tweede stap met een app, en herstelcodes op papier. Kost meestal niets extra.BeschermingKostenTijdMoeiteOnderhoud
- 50%Sleutel en reservesleutelSleutels of passkeys voor de beheerders, noodaccounts, en sms uit. Een kleine aanschaf, eenmalig.BeschermingKostenTijdMoeiteOnderhoud
- 75%ToegangsregelsRegels die bepalen wie hoe binnenkomt, en een wachtwoordbeheerder voor iedereen. Een licentie per gebruiker per maand.BeschermingKostenTijdMoeiteOnderhoud
- 100%BankkluisSleutels voor iedereen, beheerrechten alleen tijdelijk en op aanvraag, alles aantoonbaar. Het duurste abonnement.BeschermingKostenTijdMoeiteOnderhoud
Indicatief. De punten tonen verhoudingen, geen metingen. Tijd is het inrichten, moeite het dagelijks werken ermee, onderhoud wat het daarna blijft vragen.
Het grootste deel van de bescherming zit in de eerste, goedkope stappen. Boven de vijftig procent betaalt u vooral voor beheersing en aantoonbaarheid.
Wat u ervoor terugkrijgt
Uw accounts zijn daarna veel beter beschermd. Hoeveel beter, hangt af van waar u begon.
Microsoft onderzocht accounts met verdachte activiteit. Met een tweede stap daalde het risico op overname met 99,22 procent, en met 98,56 procent bij accounts waarvan het wachtwoord al was uitgelekt. In 2025 schreef Microsoft dat een tweede stap die niet te phishen is, meer dan 99 procent van de aanvallen op identiteiten tegenhoudt. CISA noemt zo'n inlog de gouden standaard.
Inloggen wordt daarna ook eenvoudiger. U pakt uw telefoon of sleutel, typt een pincode of gebruikt uw vingerafdruk of gezicht, en hoeft veel minder wachtwoorden te onthouden.
Het sluit niet elke deur. Een gestolen sessie, een app met te ruime rechten en een overtuigend telefoontje naar de helpdesk vragen hun eigen maatregelen.
Regel ook hoe iemand weer binnenkomt die de sleutel kwijt is. Die route moet net zo streng zijn als de gewone inlog.
Wat ik typisch zie
- er is één beheerder met volledige rechten, en niemand heeft besloten dat dat zo moest
- het noodaccount bestaat, en niemand weet wanneer iemand er voor het laatst mee heeft ingelogd
- tweestapsverificatie staat aan voor iedereen, behalve voor de accounts die er het meest toe doen
- er staat een sleutel op het beheeraccount, en sms staat er nog naast als reserve
- een vertrokken medewerker heeft geen account meer, en de telefoon van die medewerker staat nog als herstelmethode bij een gedeeld account
- de IT-dienstverlener heeft de enige sleutel tot de beheeromgeving, en dat staat in geen contract
- de inrichting is half af, omdat de overgang meer tijd kostte dan iemand had begroot
- de vraag wie er nog bij kan, komt pas op tafel wanneer de beheerder ziek is of de telefoon kwijt is, en dan onder tijdsdruk
Elk van deze punten is klein. Samen bepalen ze of er iemand binnenkomt op de dag dat het nodig is.
Welke vragen dit oproept
- Welke accounts geven toegang tot alle andere?
- Hoeveel mensen kunnen daar vandaag bij, en wat gebeurt er als de enige beheerder morgen niet beschikbaar is?
- Deelt de noodroute een persoon, een telefoon, een mailbox, een kluis of een leverancier met de gewone route?
- Staan sms en een spraakoproep nog aan als reserve?
- Waar liggen de herstelcodes en de reservesleutels, en wie kan erbij?
- Wanneer heeft iemand de noodroute voor het laatst gebruikt, en waaruit blijkt dat het lukte?
- Hoeveel tijd en budget heeft u begroot voor de inrichting en voor het onderhoud daarna?
Kern
De basis onder uw accounts kost tijd en onderhoud, en afhankelijk van waar u begint ook geld en een andere manier van inloggen. Daar krijgt u een vangnet voor terug waarop u kunt leunen, en accounts die veel beter beschermd zijn.
Dwing de ondergrens af, en test het vangnet.
