Tweestapsverificatie aanzetten zonder gedoe

BeheerderLeestijd ongeveer 5 minuten

Tweestapsverificatie is de goedkoopste beveiligingsmaatregel die er is: een gestolen wachtwoord is er niet meer genoeg. Het enige echte risico zit in de uitrol, want als je het verkeerd aanzet staat er maandagochtend een deel van je team buiten. Daarom werkt het hier met beleid plus bedenktijd.

1. Voor wie zet je het aan

Er zijn drie standen, en je kiest er één voor de hele organisatie:

  • Uit. Niemand is verplicht. Dit is de standaard. Wie het zelf wil instellen, kan dat gewoon.
  • Alleen HR. Verplicht voor de rollen die met personeelsgegevens werken: HR, beheer en leidinggevenden. Dat is meestal de verstandige eerste stap, want dat is ook de groep met de gevoeligste toegang.
  • Iedereen. Verplicht voor elke ingelogde medewerker.

Kiosk-accounts, dus de accounts waarmee een tablet bij de deur draait, vallen er nooit onder. Dat is een apparaat en geen mens; daar hoort geen authenticatie-app bij. Zie een tablet instellen als kioskscherm.

2. De bedenktijd

Zodra het beleid voor iemand gaat gelden, start een bedenktijd. Die staat standaard op veertien dagen en is instelbaar van nul tot negentig. Binnen die periode kan iemand gewoon werken en wordt hij aangespoord om het in te stellen.

Is de periode voorbij en heeft hij het nog niet aangezet, dan komt hij alleen nog bij het instelscherm. Hij staat dus niet echt buiten: hij kan het alsnog in twee minuten regelen en daarna gewoon door.

Zet hem niet op nul

Nul dagen betekent dat het per direct verplicht is. Dat werkt alleen als je zeker weet dat iedereen al klaar is. In de praktijk is twee weken met een aankondiging vooraf het rustigst.

3. Wat de medewerker doet

Hij installeert een gangbare authenticatie-app op zijn telefoon, scant de code die de tool laat zien, en typt de zescijferige code ter bevestiging. Vanaf dat moment vraagt de tool bij het inloggen om die code.

Er wordt niets naar zijn telefoonnummer gestuurd. Codes per sms zijn onbetrouwbaar en te onderscheppen; een authenticatie-app niet.

4. Waar de code nog meer voor gebruikt wordt

Voor de zwaarste handelingen vraagt de tool je opnieuw te bevestigen wie je bent, ook als je gewoon ingelogd bent. Dat kan met je wachtwoord of met een code uit je authenticatie-app. Die bevestiging geldt vijf minuten.

Dat geldt onder meer bij:

  • iemand een andere rol geven;
  • een inzage-export maken of een ex-medewerker anonimiseren;
  • alle sessies van de organisatie intrekken;
  • een koppeling met een ander systeem opzetten of aanpassen;
  • tijdelijke rechten toekennen.

5. Een goede uitrolvolgorde

  1. Zet het beleid op "alleen HR" met veertien dagen bedenktijd.
  2. Laat het beheerteam het als eerste instellen, zodat je weet hoe het scherm eruitziet.
  3. Kondig het aan met één zin: wat het is, waarom, en dat het twee minuten kost.
  4. Kijk na twee weken wie het nog niet heeft en help die mensen persoonlijk.
  5. Overweeg daarna pas de stap naar "iedereen".

6. Als er toch iets misgaat

Denk je dat een account of een sessie is gelekt, dan is er een noodrem: in één handeling worden alle bestaande sessies van je organisatie ongeldig en moet iedereen opnieuw inloggen. Wie daarna inlogt, houdt gewoon toegang. Die handeling vraagt zelf ook om een tweede bevestiging en staat in het logboek.

Meer over de rest van de maatregelen staat op beveiliging en toegang.

Kort samengevat

  • Drie standen: uit, alleen HR, of iedereen. Standaard staat het uit.
  • Bedenktijd van nul tot negentig dagen, standaard veertien.
  • Wie de bedenktijd laat verlopen, komt alleen nog bij het instelscherm.
  • Kiosk-tablets vallen er nooit onder.
  • Dezelfde code dient als tweede bevestiging bij zware handelingen.