

Jouw medewerkers gebruiken elke dag Microsoft 365. Ze loggen in met een e-mailadres en een wachtwoord. Dat is het. En dat wachtwoord? Dat kan zonder dat iemand het merkt al weken op een hackersforum staan.
Dit is geen scenario voor grote bedrijven. Dit overkomt kmo’s van tien tot tweehonderd mensen. Elke dag. Het goede nieuws: Microsoft 365 heeft een ingebouwde maatregel die dat risico sterk verkleint. Ze heet meervoudige verificatie (MFA), ze is beschikbaar in jouw huidige licentie, en een specialist kan er morgen mee aan de slag.
Een wachtwoord is een geheim. Maar geheimen lekken.
Phishing, dat zijn nep-e-mails die eruitzien als echte berichten van Microsoft of een bank, is de meest gebruikte manier om wachtwoorden te stelen. Een medewerker klikt op een link, vult zijn gegevens in op een nagemaakte pagina, en klaar. De aanvaller heeft toegang tot jouw Microsoft 365-omgeving, jouw e-mail, jouw bestanden, jouw klantgegevens.
Ciraltos geeft aan dat credential-diefstal een dagelijks probleem is, en dat wachtwoorden structureel onvoldoende bescherming bieden voor zakelijke accounts.
Het gevaarlijke aan zo’n inbraak is dat het lang onopgemerkt blijft. De aanvaller gedraagt zich rustig, leest mee, stuurt af en toe een factuur door naar een ander rekeningnummer. Tegen de tijd dat je het doorhebt, is de schade al groot.
Voor kleine bedrijven is dit geen abstract risico. Je hebt geen grote IT-afdeling die verdacht gedrag monitort. Je vertrouwt op jouw medewerkers en jouw tools. Precies daarom is een eenvoudige extra beveiligingslaag zo waardevol.
Meervoudige verificatie (MFA) werkt simpel. Naast het wachtwoord moet een gebruiker een tweede bewijs leveren dat hij het echt is, bijvoorbeeld een code via een app op zijn gsm. Een gestolen wachtwoord alleen is dan niet meer genoeg om in te loggen.
Microsoft heeft dit ingebouwd in Microsoft 365 via Microsoft Entra ID, de dienst die jouw gebruikersaccounts beheert. Voor de basisversie betaal je niets extra. Die functionaliteit zit al in jouw huidige Microsoft 365-licentie.
Wil je geavanceerdere regels, zoals inloggen zonder MFA op kantoor maar wel van thuis, dan heb je Conditional Access nodig. Dat is een slimmere manier om beveiligingsregels in te stellen op basis van locatie of apparaat. Daarvoor is doorgaans een iets uitgebreidere licentie nodig, zoals Microsoft 365 Business Premium.
IT Daily meldt dat Microsoft MFA verplicht maakt voor beheerders van het Microsoft 365-beheercentrum vanaf 9 februari 2026. Bovendien worden oudere MFA-instellingen al uitgefaseerd vanaf 30 september 2025.
Met andere woorden: MFA is niet meer optioneel voor wie administratortoegang heeft. Maar wacht niet op de deadline. Activeer het nu, voor alle gebruikers.

Je hoeft dit niet zelf te doen. Dit is precies het soort maatregel dat je uitbesteedt aan een specialist. Maar jij moet het initiatief nemen. Hier is hoe je dat aanpakt:
Een paar vragen die je je dienstverlener kunt stellen:

MFA lost niet alles op. Een medewerker die opgelicht wordt via een telefoontje, of een apparaat dat gestolen wordt, vraagt andere maatregelen. Maar MFA is de snelste, goedkoopste en meest impactvolle stap die je nu kunt zetten.
Je hebt er geen groot IT-project voor nodig. Je hebt een specialist nodig die het voor jou inschakelt. Stuur deze week een bericht: vraag naar de licentiecheck en een offerte voor de uitrol. Dat is alles.
De basisfunctionaliteit van MFA zit ingebouwd in Microsoft 365 via Microsoft Entra ID en is zonder extra kosten beschikbaar. Voor geavanceerde regels, zoals MFA alleen verplichten buiten kantoor, heb je mogelijk een uitgebreidere licentie nodig zoals Microsoft 365 Business Premium. Vraag je dienstverlener om een licentiecheck te doen.
Dat is een terechte zorg. De beste aanpak is een goede communicatie voor de uitrol en een kleine pilotgroep die eerst start. Medewerkers wennen snel aan een extra tikje op hun gsm bij het inloggen. De impact op hun dagelijkse werking valt in de praktijk mee.
Microsoft verplicht MFA voor beheerders van het Microsoft 365-beheercentrum vanaf 9 februari 2026. Maar het is sterk aan te raden om MFA voor alle gebruikers in te schakelen, niet alleen voor beheerders. Gewone accounts worden minstens even vaak aangevallen als beheerdersaccounts.
Microsoft schakelt de oude manier van MFA-beheer uit vanaf 30 september 2025. Bedrijven die MFA nu al gebruiken via de verouderde instellingen moeten migreren naar de nieuwere Authentication Methods Policy. Een specialist kan nagaan of jouw huidige configuratie al up-to-date is.