MFA in Microsoft 365: wat uw praktijk moet regelen

Microsoft schakelt tweestapsverificatie standaard in. Wat verandert er voor uw medewerkers, en hoe regelt u dat zonder dat het spreekuur eronder lijdt?

In het kort:Microsoft zet tweestapsverificatie (MFA) voor Microsoft 365 standaard aan en dwingt het af voor beheerdersaccounts. Bij het inloggen komt er één stap bij: een melding of code op een geregistreerd apparaat. Zorg dat elke medewerker vóór de invoering een authenticator-app of telefoonnummer heeft geregistreerd, en regel apart hoe u omgaat met gedeelde balie-accounts en spoedsituaties — dat zijn de twee punten waarop het in zorgorganisaties misgaat.

Wat er verandert

Bij inloggen op Microsoft 365 volstaat een wachtwoord niet meer. Er komt een tweede stap bij: een melding in de Microsoft Authenticator-app of een code op een geregistreerd apparaat. Voor beheerdersaccounts dwingt Microsoft dit af; voor gewone gebruikers staat het bij nieuwe omgevingen standaard aan.

Dat is geen pesterij. Een gestolen wachtwoord is de meest gebruikte manier om binnen te komen, en juist in de zorg ligt achter dat wachtwoord een postvak vol patiëntgegevens. MFA maakt een gestolen wachtwoord op zichzelf waardeloos.

Twee dingen die in de zorg altijd misgaan

Gedeelde accounts. Balies, spreekkamers en dienstposten werken vaak met één gedeeld account. Dat botst met MFA: aan welke telefoon koppelt u dat? De oplossing is bijna altijd om die gedeelde accounts om te zetten naar persoonlijke accounts met gedeelde toegang tot dezelfde postvakken en mappen. Dat kost eenmalig werk en levert bovendien iets op wat u voor de AVG toch nodig heeft: herleidbaar wie wat heeft gedaan.

Spoed en ANW. Een waarnemer die om drie uur ’s nachts niet kan inloggen omdat de telefoon leeg is, is een reëel risico. Regel daarom vooraf een terugvalscenario: een tweede verificatiemethode per gebruiker, en een noodprocedure via de servicedesk.

Zo bereidt u zich voor

  1. Inventariseer de accounts. Welke zijn persoonlijk, welke gedeeld, en welke zijn beheerdersaccounts? Beheerders eerst.
  2. Laat iedereen registreren vóór de invoerdatum: authenticator-app als eerste methode, een telefoonnummer als tweede. Twee methoden per gebruiker voorkomt het gros van de supportvragen.
  3. Zet gedeelde accounts om naar persoonlijke accounts met gedeelde postvakrechten.
  4. Communiceer één week vooraf wat er verandert, met een korte instructie. De eerste inlogpoging op maandagochtend is anders meteen een telefoontje.
  5. Leg de noodprocedure vast: wie mag MFA resetten en hoe wordt geverifieerd dat de beller is wie hij zegt te zijn.

Wisselt een medewerker van telefoon, dan moet de authenticator mee. Dat gaat vaak mis; wij schreven er een stappenplan voor.

Veelgestelde vragen

Kan MFA uitgezet worden als het te lastig is?

Technisch kan dat voor gewone gebruikers soms nog, maar doe het niet. Zonder MFA is een gestolen wachtwoord genoeg voor toegang tot patiëntgegevens — een datalek met meldplicht bij de Autoriteit Persoonsgegevens. Loopt u tegen praktische bezwaren aan, los die dan op in de inrichting in plaats van door de beveiliging uit te zetten.

Moet iedereen een zakelijke telefoon krijgen?

Nee. De authenticator-app kan op een privételefoon zonder dat de werkgever daar toegang toe krijgt. Wilt u dat niet vragen van medewerkers, dan zijn er alternatieven zoals een fysieke sleutel of codes via een vaste lijn op de praktijk.

Wat als een medewerker zijn telefoon kwijt is?

Dan moet de tweede factor opnieuw geregistreerd worden. Daarom adviseren wij twee methoden per gebruiker: dan kan de medewerker zelf verder. Lukt dat niet, dan reset onze servicedesk de registratie na verificatie.

Wij hebben al een UZI-pas. Is MFA dan nog nodig?

Ja. De UZI-pas beveiligt de toegang tot het HIS en het LSP; MFA beveiligt uw Microsoft-omgeving met de mail, agenda’s en documenten. Dat zijn twee verschillende deuren naar hetzelfde gebouw.

Hulp nodig bij de invoering?

Wij voeren MFA in bij zorgorganisaties zonder dat het spreekuur eronder lijdt: eerst de beheerdersaccounts, dan gedeelde accounts omzetten, dan de rest — met een noodprocedure die werkt. Dat hoort bij het beheer van uw Microsoft 365-omgeving en bij onze beveiliging in lagen. Plan een kennismaking als u wilt weten hoe uw omgeving ervoor staat.

Hier helpen wij mee

Cybersecurity voor de zorg

Beveiliging in lagen: SentinelOne EDR, MFA, veilig mailen conform NTA 7516, geteste back-ups, awareness en incident response.

Bekijk oplossing Cybersecurity voor de zorg

Microsoft 365 Tenant Beheer

Proactief beheer van Entra ID, Intune en Defender, met Zero Trust, licentiebeheer en compliance-rapportage. Volledig of naast interne ICT.

Bekijk oplossing Microsoft 365 Tenant Beheer

Verder lezen

Kennisbank

Authenticator overzetten naar een nieuwe telefoon: stappenplan

1 augustus 2026
Kennisbank

Wat is Zorgmail en hoe werkt het? Uitleg, kosten en storingen

1 augustus 2026
Nieuws

Einde ondersteuning Welch Allyn-software en -apparatuur

29 mei 2026

Hoe kunnen we helpen?

Plan een vrijblijvende kennismaking en ontdek wat Cura ICT voor uw organisatie kan betekenen. U hoort binnen 1 werkdag van ons.

Medewerker van Cura ICT