MFA instellen in Microsoft 365: stappenplan voor het MKB

MFA instellen in Microsoft 365 lijkt een kwestie van een schakelaar omzetten. Dat is het ook — mits je vooraf de juiste route kiest en een ding regelt waar de meeste bedrijven pas over nadenken als het te laat is. In dit stappenplan lees je welke route bij jouw bedrijf past, hoe je hem aanzet, en hoe je hem uitrolt zonder dat maandagochtend de halve organisatie belt.
Er zijn twee routes om MFA in te stellen in Microsoft 365. Beveiligingsstandaarden zijn gratis, staan aan of uit voor iedereen en zijn geschikt voor kleine bedrijven op een locatie. Conditional Access is fijnmazig, staat uitzonderingen en vertrouwde locaties toe, en vereist Entra ID P1 — in de praktijk dus Microsoft 365 Business Premium.
Multifactor authenticatie (MFA) betekent dat iemand naast een wachtwoord een tweede bewijs levert: een goedkeuring in de Authenticator-app, een passkey of een code. Een gestolen wachtwoord is dan niet meer genoeg.
Kort antwoord: welke route past bij jouw bedrijf?
Beveiligingsstandaarden | Conditional Access | Per-gebruiker-MFA (oud) | |
|---|---|---|---|
Licentie nodig | Nee, zit in elk abonnement | Entra ID P1 (Business Premium) | Nee |
Uitzonderingen mogelijk? | Nee, alles of niets | Ja, per groep, app of rol | Per gebruiker aan/uit |
Vertrouwde locaties | Nee | Ja | Nee |
Rapportagemodus | Nee | Ja, eerst meekijken zonder blokkeren | Nee |
Advies | Prima startpunt voor kleine teams | Zodra je uitzonderingen of verantwoording nodig hebt | Niet meer gebruiken |
Vertaald naar de praktijk: vijftien medewerkers of minder op Business Standard, iedereen werkt vanuit Nederland, geen buitenlandreizen? Beveiligingsstandaarden. Meerdere vestigingen, structurele uitzonderingen of verantwoording richting NIS2? Conditional Access.
MFA is voor beheerders geen keuze meer
Microsoft dwingt MFA gefaseerd af op de eigen beheerportalen. Vanaf oktober 2024 gold dat voor de Azure-portal, het Microsoft Entra-admincenter en het Intune-admincenter. Sinds 9 februari 2026 blokkeert ook het Microsoft 365-admincenter aanmeldingen zonder MFA — voor alle beheerdersrollen, van globaal beheerder tot factuurbeheerder.
Sinds 9 februari 2026 kom je zonder MFA het Microsoft 365-admincenter niet meer in. Geen waarschuwing, geen gedeeltelijke toegang.
Fase 2 raakt de gereedschapskist: Azure CLI, Azure PowerShell, de Azure-app en Infrastructure-as-Code-tools bij schrijfacties. Die fase startte op 1 oktober 2025. Tenants met een complexe omgeving konden uitstel aanvragen tot uiterlijk 1 juli 2026 — die datum is inmiddels verstreken. Bron: Microsoft Learn, Plan for mandatory Microsoft Entra multifactor authentication, geraadpleegd 4 augustus 2026.
Zelf controleren: open de Azure-portal en ga naar Microsoft Entra ID → Multifactor authentication. Op de pagina's Fase 1 en Fase 2 staat een banner die bevestigt of de afdwinging voor jouw tenant is gestart.
Voorbereiden: dit sla je niet over
Maak eerst twee break-glassaccounts
Dit is de fout die wij in de praktijk het vaakst zien: iemand zet MFA aan, de eigen beheerdersaccount valt binnen het beleid, de registratie mislukt — en het bedrijf staat buiten de eigen tenant.
Wat je vooraf regelt:
Twee aparte beheerdersaccounts die je bewust buiten je Conditional Access-beleid houdt
Lange, unieke wachtwoorden, opgeslagen buiten het systeem waar je normaal inlogt
Vastgelegd wie ze mag gebruiken en dat elk gebruik wordt gemeld
Inventariseer wat er allemaal inlogt
Loop langs: wie heeft beheerdersrechten, welke oude of gedeelde accounts staan er nog open, en welke apparaten en applicaties loggen automatisch in. Denk aan de multifunctional die scant naar e-mail, backupsoftware en accountancy-koppelingen.
Communiceer voordat je iets aanzet
Een mail volstaat, mits die vier dingen bevat: wat er verandert, op welke dag, wat de medewerker zelf moet doen, en wie ze bellen als het misgaat.
Voorbeeld: "Vanaf maandag 18 augustus vragen we bij het inloggen op je e-mail en Teams om een extra bevestiging op je telefoon. Je krijgt eenmalig een scherm om de Microsoft Authenticator-app in te stellen; dat kost ongeveer vijf minuten. Lukt het niet, bel dan [naam] op [nummer] — niet zelf blijven proberen."
Route A: beveiligingsstandaarden aanzetten
Ga naar het Microsoft Entra-admincenter.
Open Identiteit → Overzicht → Eigenschappen.
Kies onderaan Beveiligingsstandaarden beheren.
Zet de schakelaar op Ingeschakeld en sla op.
Medewerkers krijgen bij de eerstvolgende aanmelding een registratieperiode van 14 dagen om de Authenticator-app in te stellen. Daarna is registratie verplicht.
Wat je hiermee niet kunt: geen uitzonderingen maken, geen vertrouwde locaties instellen, en geen testmodus draaien. Het is aan of uit, voor iedereen.
Route B: Conditional Access-beleid
Ga in het Entra-admincenter naar Beveiliging → Voorwaardelijke toegang → Nieuw beleid.
Selecteer bij Gebruikers alle gebruikers en sluit je break-glassaccounts expliciet uit.
Kies bij Doelresources alle cloud-apps.
Stel bij Toekennen in: toegang verlenen, Multifactor authenticatie vereisen.
Zet het beleid eerst op Alleen rapportage.
Die vijfde stap is de stap die vrijwel iedereen overslaat. In rapportagemodus registreert Entra wat het beleid zou doen, zonder iemand te blokkeren. Kijk minimaal een week mee in de aanmeldingslogboeken. Je ziet dan precies welke koppeling of welk apparaat gaat vastlopen — voordat het vastloopt.
Kijk daarna naar authentication strengths. Daarmee bepaal je niet alleen dat er een tweede factor is, maar ook welke. Een goedkeuring in de Authenticator-app of een passkey is aanzienlijk sterker dan een sms-code.
Let op: veel handleidingen die je vindt kloppen niet meer
Zoek je op "MFA instellen Microsoft 365", dan kom je uit bij handleidingen die de oude per-gebruiker-MFA-schermen beschrijven: uit, ingeschakeld, afgedwongen. Die schermen bestaan nog, maar sinds 30 september 2025 beheer je daar geen authenticatiemethoden meer. Dat gaat via het authenticatiemethoden-beleid in Entra. Bron: Microsoft Learn, Manage authentication methods, geraadpleegd 4 augustus 2026.
Het praktische gevolg: combineer per-gebruiker-MFA niet met Conditional Access. Per-gebruiker-MFA wint van je beleid, met dubbele prompts en klachten als resultaat. Kies een model en houd je daaraan.
Uitrol zonder helpdeskchaos
Faseer in drie rondes:
Eerst de beheerders — zij moeten sowieso, en zij kunnen problemen zelf oplossen
Dan directie en financien — de groep die het vaakst wordt aangevallen
Dan de rest van de organisatie
Regel deze twee dingen vooraf:
De telefoon-kwijt-procedure: wie mag een MFA-registratie resetten, en hoe verifieer je dat iemand echt is wie hij zegt? Een appje "hoi, ik ben mijn telefoon kwijt" is geen verificatie.
Apparaten zonder moderne aanmelding: de multifunctional die naar e-mail scant, oude backupsoftware, een koppeling met accountancy-software. Die hebben een aparte oplossing nodig — niet een uitzondering die je vervolgens vergeet.
Wanneer je geen Conditional Access nodig hebt
Een kantoor met acht medewerkers in Dordrecht, allemaal op Business Standard, iedereen werkt vanaf een locatie of thuis in Nederland, geen bijzondere data. Daar doen beveiligingsstandaarden precies wat nodig is.
Upgraden naar Business Premium alleen om Conditional Access te krijgen is voor dat bedrijf weggegooid geld. Die stap wordt pas logisch als je ook Intune, apparaatbeheer of uitzonderingsbeleid nodig hebt. Wil je die afweging concreet maken, kijk dan naar wat een moderne werkplek per medewerker kost en naar wat je aan moderne werkplek inrichten en beheren daadwerkelijk gaat gebruiken.
MFA en NIS2
MFA is een van de concrete maatregelen die onder NIS2 worden verwacht — en van dat lijstje is het de goedkoopste. Voor de meeste MKB-bedrijven in de Drechtsteden is het bovendien de maatregel die het snelst is geregeld. De rest van het lijstje staat in de NIS2-checklist voor het MKB.
Veelgestelde vragen
Is MFA verplicht in Microsoft 365?
Voor beheerders wel. Microsoft blokkeert sinds 9 februari 2026 aanmeldingen zonder MFA in het Microsoft 365-admincenter. Voor gewone gebruikers is MFA technisch niet verplicht, maar het is wel de standaard-aanbeveling.
Wat kost MFA in Microsoft 365?
MFA zelf kost niets extra: het zit in elk Microsoft 365-abonnement, ook in de instapvarianten. Alleen Conditional Access vereist Entra ID P1, dat onderdeel is van Business Premium.
Wat doe je als een medewerker zijn telefoon kwijt is?
Een beheerder reset de MFA-registratie in Entra ID, waarna de medewerker opnieuw registreert. Leg vooraf vast wie dat mag doen en hoe je verifieert dat het verzoek echt van die medewerker komt.
Kan MFA ook zonder smartphone?
Ja. Een FIDO2-beveiligingssleutel, een hardware-OATH-token of een telefoontje naar een vast nummer werken ook als tweede factor.
Wat Sennin-IT voor jouw organisatie doet
Kort samengevat: kies je route, maak twee break-glassaccounts, draai eerst rapportagemodus, en rol daarna gefaseerd uit. Zit je op beveiligingsstandaarden en werkt het? Dan is er geen reden om iets te veranderen — daar hoef je ons niet voor te bellen.
Wij werken vanuit Dordrecht voor het MKB in Zuid-Holland en doen wat we zeggen: IT die gewoon werkt — veilig, stabiel en zonder gedoe. Geen helpdeskgedoe, geen standaardoplossing die je erbij krijgt of je hem nu nodig hebt of niet, maar directe communicatie en maatwerk. Twijfel je over de route, of wil je dat iemand met je meekijkt tijdens de uitrol en de rapportagemodus met je doorneemt?




Opmerkingen