Wachtwoorden

MFA instellen in Microsoft 365: stappenplan

Echoo · Bijgewerkt op 11 juli 2026 · 4 min lezen

Een wachtwoord alleen is niet genoeg om je bedrijfsmail en -bestanden te beschermen. Zodra iemand jouw wachtwoord kent of raadt, staat de deur open. Multifactorauthenticatie (MFA), ook tweestapsverificatie genoemd, vraagt bij het inloggen een tweede bewijs, meestal een melding op je telefoon. Zo blijft een gestolen wachtwoord waardeloos zonder jouw toestel.

Wil je eerst begrijpen wat MFA precies is en waarom het werkt? Lees dan wat is MFA en waarom is het cruciaal. Ken je de basis al? Dan zetten we het hieronder stap voor stap aan in Microsoft 365.

Waarom juist in Microsoft 365

Microsoft 365 is voor veel KMO’s het kloppend hart: mail, agenda, Teams, SharePoint en OneDrive zitten er allemaal in. Eén gekaapt account geeft een aanvaller dus toegang tot je volledige communicatie en documenten, en vaak ook een springplank naar CEO-fraude of factuurfraude. Precies daarom is dit het eerste account waarop je MFA aanzet.

Microsoft raadt MFA nadrukkelijk aan en biedt twee wegen om het in te schakelen: de beveiligingsstandaarden (security defaults) voor kleine organisaties, en voorwaardelijke toegang (conditional access) voor wie meer controle wil. We beginnen met de eenvoudigste.

Stappenplan: MFA aanzetten via de beveiligingsstandaarden

Deze methode is gratis, zit in elk Microsoft 365-abonnement en is ideaal voor een KMO zonder eigen IT-afdeling. De beveiligingsstandaarden schakelen MFA in één keer in voor alle gebruikers.

Stap 1: Log in als beheerder

Ga naar het Microsoft 365-beheercentrum via admin.microsoft.com en meld je aan met een account dat beheerdersrechten heeft (globale beheerder). Alleen een beheerder kan deze instelling wijzigen.

Stap 2: Open de identiteitsinstellingen

De beveiligingsstandaarden beheer je in het Microsoft Entra-beheercentrum (voorheen Azure Active Directory). Ga in het beheercentrum naar de identiteitsinstellingen, of surf rechtstreeks naar entra.microsoft.com. Zoek daar onder de eigenschappen van je organisatie de optie Beveiligingsstandaarden (Security defaults).

Stap 3: Schakel de beveiligingsstandaarden in

Zet Beveiligingsstandaarden inschakelen op aan en bevestig. Vanaf nu wordt elke gebruiker bij de volgende aanmelding gevraagd om MFA in te stellen. Ze krijgen 14 dagen de tijd om dit te doen voor het verplicht wordt.

Stap 4: Laat medewerkers de Authenticator-app installeren

Vraag iedereen om de gratis Microsoft Authenticator-app te installeren op hun smartphone (via de App Store of Google Play). Bij de volgende aanmelding scannen ze een QR-code die de app aan hun account koppelt. Daarna keuren ze elke aanmelding goed met één tik of een cijfercode in de app.

Stap 5: Test met een kleine groep eerst

Rol niet meteen bedrijfsbreed uit. Zet het eerst aan voor jezelf en één of twee collega’s, doorloop de volledige installatie en los eventuele knelpunten op. Zo weet je precies wat je de rest moet uitleggen voor je iedereen erin meeneemt.

Gefaseerd uitrollen zonder chaos

Bij de beveiligingsstandaarden geldt de instelling in principe voor iedereen. Wil je écht in golven uitrollen (eerst de directie, dan verkoop, dan de rest), dan gebruik je voorwaardelijke toegang in plaats van de standaarden. Dat vereist doorgaans een Microsoft Entra ID P1-licentie, maar geeft je veel fijnere controle over wie wanneer MFA krijgt.

Een praktische aanpak, welke methode je ook kiest:

  1. Kondig het vooraf aan. Leg in een korte mail uit wat er verandert, waarom, en dat het maar één minuut kost om in te stellen.
  2. Begin bij een testgroep. Een handvol collega’s die feedback geven voor je opschaalt.
  3. Voorzie een helppunt. Iemand die kan bijspringen op de dag van de uitrol, want de eerste keer koppelen roept altijd vragen op.
  4. Rol daarna de rest uit. Met de kennis uit je testronde verloopt dit vlot.

Tips voor een sterke uitrol

  • Vermijd uitzonderingen. Elke gebruiker zonder MFA is een open achterdeur. Maak geen permanente uitzonderingen “omdat het lastig is”; juist directie- en financiële accounts zijn geliefde doelwitten.
  • Gebruik een authenticator-app boven sms. Sms-codes zijn beter dan niets, maar kunnen onderschept worden (bijvoorbeeld via SIM-swapping). De Microsoft Authenticator-app is veiliger en werkt zelfs zonder mobiel bereik.
  • Overweeg voorwaardelijke toegang. Groei je bedrijf, dan laat conditional access je regels instellen zoals “geen MFA op kantoor, wél MFA van buitenaf” of het blokkeren van verouderde, onveilige aanmeldmethodes.
  • Zet noodtoegang klaar. Zorg dat minstens twee beheerders MFA kunnen resetten, zodat niemand buitengesloten raakt als een telefoon verloren of vervangen wordt.
  • Combineer met sterke wachtwoorden. MFA is een tweede slot, geen vervanging van het eerste. Combineer het met unieke wachtwoorden uit een wachtwoordmanager; zie de beste wachtwoordmanager voor een KMO.

Wat als een medewerker een nieuwe telefoon heeft?

Dat gebeurt geregeld. De medewerker installeert de Authenticator-app op het nieuwe toestel, en een beheerder reset via het beheercentrum de MFA-methode voor die gebruiker. Bij de volgende aanmelding koppelen ze het nieuwe toestel via een verse QR-code. Neem dit mee in je onboarding- en offboardingprocedure.

MFA is een van de goedkoopste en meest effectieve maatregelen die je vandaag kan nemen. In een halve namiddag heb je je belangrijkste accounts een stuk veiliger gemaakt.

Volgende stap: Doe de gratis cybersecurity-scan en krijg een persoonlijk actieplan voor jouw KMO.

Veelgestelde vragen

Wat kost MFA in Microsoft 365 voor mijn KMO?

Niets extra. De beveiligingsstandaarden zitten in elk Microsoft 365-abonnement inbegrepen en de Microsoft Authenticator-app is gratis. Enkel als je fijnere controle wil via voorwaardelijke toegang heb je een betalende Entra ID P1-licentie nodig.

Is MFA verplicht voor een KMO in België?

Er is geen algemene wet die MFA voor elke KMO oplegt, maar Microsoft raadt het nadrukkelijk aan voor elke gebruiker. Onder NIS2 en voor veel cyberverzekeringen wordt het wel de facto vereist, en instanties zoals de CCB en Safeonweb bevelen het sterk aan.

Is de Authenticator-app veiliger dan een sms-code?

Ja. Sms-codes zijn beter dan niets, maar kunnen onderschept worden, bijvoorbeeld via SIM-swapping. De Microsoft Authenticator-app is veiliger en werkt zelfs zonder mobiel bereik.

Wat gebeurt er als een medewerker een nieuwe telefoon heeft?

De medewerker installeert de Authenticator-app op het nieuwe toestel en een beheerder reset via het beheercentrum de MFA-methode voor die gebruiker. Bij de volgende aanmelding koppelen ze het nieuwe toestel via een verse QR-code.

Hoelang duurt het om MFA aan te zetten?

Het inschakelen van de beveiligingsstandaarden zelf is een kwestie van minuten. Reken op een halve namiddag om ook je medewerkers te begeleiden bij het installeren van de app. Elke gebruiker krijgt 14 dagen de tijd om MFA in te stellen voor het verplicht wordt.