Welke criteria onderscheiden een echt veilige professionele online toegang van een eenvoudig inlogformulier dat met een wachtwoord is beveiligd? Tussen de inwerkingtreding van de European Accessibility Act op 28 juni 2025 en de publicatie van het Cyber Threat Panorama 2025 door de ANSSI op 11 maart 2026, zijn de vereisten voor professionele ruimtes veranderd.
Dit artikel vergelijkt de huidige praktijken voor toegangsbeheer en identificeert de hiaten die kleine structuren nog steeds blootstellen.
Multifactorauthenticatie: werkelijke dekking afhankelijk van het type toegang
De aanbeveling om multifactorauthenticatie (MFA) op alle gevoelige accounts in te voeren, circuleert al enkele jaren. De gedocumenteerde ervaringen uit 2026 tonen een kloof tussen de intentie en de uitvoering.
| Type toegang | Vaak geactiveerde MFA | MFA vaak afwezig |
|---|---|---|
| Professionele e-mail | Ja | – |
| Cloudbeheersconsole | Variabel | Ja, op secundaire accounts |
| VPN of externe toegang | Zelden | Ja |
| Online betalingsinstrumenten | Ja (bankregelgeving) | – |
| Backupconsoles | Zelden | Ja |
Het typische scenario: een bedrijf activeert MFA voor de e-mail omdat de leverancier dit vereist, maar laat de externe toegang en de backupconsoles beveiligd met een eenvoudig wachtwoord. Het is precies via deze secundaire toegangspunten dat compromitteringen plaatsvinden.
Het beheren van een professionele toegang tot J’entreprends Au Féminin illustreert deze logica goed: elk toegangspunt verdient een afzonderlijke controle, niet alleen het hoofdportaal.
MFA beschermt alleen de toegang die daadwerkelijk is geïmplementeerd. De e-mail dekken zonder de VPN of de backupconsole te dekken, is als het vergrendelen van de voordeur terwijl het raam open blijft.

Ransomware en TPE-PME: de gegevens van het ANSSI Panorama 2026
Het Cyber Threat Panorama 2025, gepubliceerd door de ANSSI op 11 maart 2026, biedt een belangrijke gegevensstructuur: TPE’s, PME’s en ETI’s vertegenwoordigen 48% van de bekende slachtoffers van ransomware bij het Agentschap. Dit cijfer plaatst kleine en middelgrote structuren op de eerste plaats van de doelwitten, vóór grote bedrijven en overheden.
Deze hoge proportie is deels te verklaren door onvolledige praktijken voor professionele toegang. Een robuust wachtwoord op het hoofdaccount is niet voldoende als de back-ups niet van het reguliere netwerk zijn geïsoleerd.
Geïsoleerde back-ups en hersteltests
De ANSSI raadt aan om twee aanvullende maatregelen in het professionele toegangsproces op te nemen:
- Back-ups die buiten het hoofdnetwerk zijn opgeslagen, niet toegankelijk vanaf de reguliere gebruikersaccounts, zodat een ransomware-aanval ze niet tegelijkertijd kan versleutelen met de productiegegevens
- Regelmatige hersteltests, want een back-up die nooit is getest, kan onbruikbaar blijken op het kritieke moment
- Een segmentatie van de toegangsrechten tot de backupconsoles, apart van de algemene beheersrechten
Een niet-geteste back-up is gelijk aan een niet-bestaande back-up. Verschillende structuren die door ransomware zijn getroffen, hadden back-ups, maar hadden nooit gecontroleerd of ze binnen een aanvaardbare termijn konden worden hersteld.
Passkeys en identiteitsbeheer: wat verandert er in 2026
Passkeys (biometrische of hardwaretoegangssleutels, conform de FIDO2-norm) worden steeds meer beschouwd als een geloofwaardig alternatief voor traditionele wachtwoorden voor professionele toegang. Hun adoptie blijft geleidelijk, maar verschillende platforms voor professionele diensten bieden ze nu aan.
Het verschil met een klassiek wachtwoord is structureel. Een wachtwoord kan worden onderschept door phishing, op meerdere accounts worden hergebruikt of door brute kracht worden geraden. Een passkey verlaat nooit het apparaat van de gebruiker en kan niet op een valse site worden ingevoerd.
Huidige beperkingen voor kleine structuren
De adoptie van passkeys veronderstelt dat elke medewerker over een compatibel apparaat beschikt en dat de identiteitsbeheerinfrastructuur de norm ondersteunt. Voor een TPE van drie personen die verschillende apparaten gebruikt, blijft de implementatie complexer dan voor een bedrijf met homogene apparatuur.
Voor individuele toegang (een vakman die vanuit één apparaat inlogt op zijn professionele ruimte) vereenvoudigt de passkey echter de procedure terwijl de veiligheid wordt versterkt. De winst is maximaal wanneer het aantal apparaten beperkt is.

Digitale toegankelijkheid van professionele ruimtes: verplichting sinds juni 2025
Sinds 28 juni 2025 verplicht de European Accessibility Act e-commerce diensten die gericht zijn op consumenten om hun parcours bruikbaar, begrijpelijk en robuust te maken. Professionele ruimtes die zijn gekoppeld aan een online commerciële activiteit vallen onder deze verplichting.
Concreet moet een professioneel inlogformulier bruikbaar zijn met een schermlezer, voldoende contrast bieden en niet uitsluitend op een visuele captcha vertrouwen. Micro-ondernemingen in de dienstverlening komen onder bepaalde voorwaarden voor een vrijstelling in aanmerking, maar deze vrijstelling dekt geen e-commerce platforms.
- Het inlogproces moet met het toetsenbord navigeerbaar zijn zonder focusval
- Foutmeldingen moeten expliciet zijn en gekoppeld aan het betreffende veld
- Alternatieve teksten moeten worden verstrekt voor elk niet-tekstueel element van het authenticatieproces
- Een uitsluitend visuele captcha wordt een regelgevend obstakel voor gebruikers van assistive technologie
Deze verplichting verandert de manier waarop een professionele toegangruimte wordt ontworpen. Veiligheid en toegankelijkheid sluiten elkaar niet uit, maar hun combinatie vereist specifieke technische keuzes (bijvoorbeeld biometrische authenticatie die compatibel is met schermlezers).
De gegevens van het ANSSI Panorama en de nieuwe toegankelijkheidseisen komen samen tot dezelfde conclusie: professionele online toegang moet worden gezien als een identiteitsbeheersysteem, niet als een eenvoudig wachtwoordveld. Structuren die MFA, back-ups, passkeys en toegankelijkheid als afzonderlijke projecten behandelen, accumuleren kwetsbaarheden die elkaar versterken.



