scan digital
Confiance & sécurité

Tweestapsverificatie instellen: Google, Meta en bank

11 août 2026 · 7 min de lecture · Marketing Scan

Cet article n'est pour l'instant disponible qu'en néerlandais.

Stel: iemand kent het wachtwoord van je zakelijke mailbox. Door een datalek, een gok of een phishingmail, dat maakt niet uit. Wat kan die persoon dan? Zonder tweestapsverificatie: alles. Je mails lezen, je klanten valse facturen sturen, je wachtwoorden van andere diensten resetten. Met tweestapsverificatie: niets, want er ontbreekt een tweede sleutel die alleen jij hebt.

Tweestapsverificatie, ook wel 2FA of MFA genoemd, is de goedkoopste beveiligingsmaatregel die bestaat. Ze kost niets en het instellen duurt per account enkele minuten. Toch staat ze bij veel kmo's alleen aan waar het verplicht is. In dit artikel zetten we op een rij waarom die tweede stap zoveel verschil maakt, welke vorm je kiest en hoe je ze activeert op de drie accounts die er voor je zaak het meest toe doen: Google, Meta en je bank.

Wat die tweede stap concreet oplevert

De cijfers zijn moeilijk te negeren. Microsoft berekende op basis van zijn eigen clouddiensten dat tweestapsverificatie 99,9% van de automatische aanvallen op accounts blokkeert. Google kwam met eigen onderzoek tot vergelijkbare conclusies: alleen al een herstelnummer toevoegen aan je account stopt tot 100% van de geautomatiseerde bots en 99% van de massale phishingaanvallen.

Waarom werkt het zo goed? Omdat de meeste aanvallen niet gericht zijn op jou persoonlijk. Criminelen proberen gelekte wachtwoorden automatisch uit op duizenden accounts tegelijk. Zodra er een tweede stap nodig is, een code op jouw telefoon bijvoorbeeld, stopt het script en gaat de aanvaller naar het volgende, makkelijkere slachtoffer.

En die druk is reëel, ook in België: begin 2026 registreerde Safeonweb ruim 40.000 phishingmeldingen per dag, meer dan de helft boven het daggemiddelde van 2025. Elke phishingmail die toch een wachtwoord binnenhaalt, botst bij jou dan op een gesloten tweede deur.

Sms, app of sleutel: welke vorm kies je?

Tweestapsverificatie bestaat in verschillende vormen, van goed naar beter:

  • Sms-code. Beter dan niets, maar de zwakste vorm: sms-berichten kunnen onderschept worden en oplichters kunnen je telefoonnummer laten overzetten. Gebruik sms alleen als er geen alternatief is.
  • Authenticator-app. Een gratis app zoals Google Authenticator of Microsoft Authenticator toont elke dertig seconden een nieuwe code, of stuurt een melding die je goedkeurt. Veiliger dan sms en voor de meeste kmo's de beste balans tussen veiligheid en gemak.
  • Passkey of fysieke beveiligingssleutel. De sterkste vorm: die werkt alleen op de echte website, dus zelfs een perfecte nepsite vangt niets. Steeds meer diensten bieden dit aan als tweede stap of als volledige vervanging van het wachtwoord.

Praktische vuistregel: gebruik een authenticator-app als standaard, en upgrade naar passkeys waar de dienst het aanbiedt. Bewaar bij het instellen altijd de herstelcodes die je krijgt, bijvoorbeeld afgedrukt bij je belangrijke papieren. Die codes zijn je reserveingang als je telefoon verloren of stuk is.

Je Google-account: het fundament van je zaak

Voor veel kmo's is het Google-account het middelpunt: Gmail, je Bedrijfsprofiel op Maps, Google Ads, Drive, YouTube. Wie dit account kaapt, heeft in één klap je communicatie én je online zichtbaarheid in handen. Dit account beveilig je dus eerst.

Zo doe je het: open je Google-account, ga naar het onderdeel Beveiliging en kies er Tweestapsverificatie of Verificatie in twee stappen. Google stelt zelf een volgorde voor: eerst je telefoon als tweede stap, daarna kun je een authenticator-app toevoegen en herstelcodes downloaden. Werk je met meerdere mensen in hetzelfde account, stap dan af van dat gedeelde wachtwoord en geef elke medewerker een eigen login met eigen tweede stap.

Vergeet ook je herstelgegevens niet: een actueel herstel-e-mailadres en telefoonnummer. Verouderde herstelgegevens zijn de meest voorkomende reden waarom ondernemers definitief uit hun eigen account gesloten raken na een incident.

Meta: je Facebook-pagina en Instagram-account

Gekaapte Facebook-pagina's van kleine bedrijven zijn een klassieker. De aanvaller neemt de pagina over, zet er advertenties op met jouw betaalgegevens of scamt je volgers uit jouw naam. De schade is dubbel: financieel én reputatie.

Activeer daarom tweestapsverificatie op elk persoonlijk profiel dat toegang heeft tot je bedrijfspagina, want pagina's worden beheerd via persoonlijke accounts. Je vindt de optie in de instellingen onder Wachtwoord en beveiliging, zowel op Facebook als op Instagram. Kies ook hier voor een authenticator-app in plaats van sms.

Kijk meteen ook na wie allemaal beheerder is van je pagina en je advertentieaccount. Oud-medewerkers, een vroeger marketingbureau, een ex-vennoot: elke vergeten beheerder is een extra ingang. Hoe minder mensen volledige controle hebben, hoe kleiner de kans dat één gekaapt persoonlijk profiel jouw hele pagina meesleurt.

Je bank en betaalomgevingen: bijna goed, blijf alert

Belgische banken verplichten al jaren sterke verificatie via itsme, een kaartlezer of hun eigen app. Dat is uitstekend, maar het maakt je niet onkwetsbaar. Oplichters proberen niet meer je bankwachtwoord te stelen, ze proberen jou zelf een betaling of goedkeuring te laten uitvoeren, bijvoorbeeld met een telefoontje van de zogezegde fraudedienst van je bank of een vals bericht van een leverancier.

De regel is simpel: je bank vraagt je nooit om een verificatie goed te keuren die je niet zelf gestart bent. Krijg je een onverwachte goedkeuringsvraag in je app, weiger ze dan en bel je bank op het nummer van hun officiële website. Dezelfde alertheid geldt voor betaalplatformen die aan je webshop hangen: beveilig ook je account bij je betaalprovider en je webshopsoftware met tweestapsverificatie, want wie daar binnen raakt, kan uitbetalingsrekeningen wijzigen.

Het risico is geen theorie: 78% van de bedrijven kreeg het voorbije jaar met fraude te maken, met CEO-fraude als meest voorkomende vorm. Elke extra verificatiestap maakt zulke trucs moeilijker.

De drie valkuilen die het systeem ondergraven

Tweestapsverificatie werkt alleen als je ze consequent toepast. Drie fouten zien we telkens terugkomen:

  1. Herstelcodes niet bewaren. Telefoon kwijt en geen herstelcodes betekent soms weken zonder toegang tot je eigen account. Druk ze af en bewaar ze bij je belangrijke documenten.
  2. Alleen de zaakvoerder beveiligen. De aanvaller zoekt de zwakste schakel. Als de mailbox van je medewerker onbeveiligd is, komt de valse factuur gewoon via die weg binnen. Zet de tweede stap op elk account met toegang tot bedrijfsgegevens.
  3. Goedkeuringsmoeheid. Wie gedachteloos elke melding goedkeurt, keurt ooit de melding van een aanvaller goed. Spreek af: onverwachte goedkeuringsvraag is altijd weigeren en even checken.

Reken voor de volledige oefening, alle kernaccounts van je zaak, op een namiddag werk. Daarna kost het je hooguit enkele seconden per login.

Zet de volgende stap voor je online vertrouwen

Beveiligde accounts zijn de binnenkant van je digitale huis. De buitenkant, wat klanten zien voor ze je contacteren, verdient dezelfde zorg. Wil je weten hoe betrouwbaar jouw website en online aanwezigheid overkomen? Vraag de gratis marketing scan aan en krijg binnen enkele minuten een helder rapport met je sterke punten en je snelste verbeterkansen.

Questions fréquentes.

Wat is het verschil tussen 2FA, MFA en tweestapsverificatie?

Ze betekenen in de praktijk hetzelfde: naast je wachtwoord is er een tweede bewijs nodig dat jij het bent, zoals een code op je telefoon. MFA staat voor multifactorauthenticatie en is de overkoepelende term, 2FA en tweestapsverificatie slaan op de variant met precies twee stappen.

Is een code via sms veilig genoeg?

Sms is beter dan geen tweede stap, maar het is de zwakste vorm omdat berichten onderschept kunnen worden en telefoonnummers overgezet kunnen worden door oplichters. Kies waar mogelijk een authenticator-app of een passkey. Gebruik sms alleen bij diensten die niets anders aanbieden.

Wat als ik mijn telefoon verlies?

Bij het instellen van tweestapsverificatie krijg je herstelcodes. Druk die af of bewaar ze op een veilige plek, dan kun je altijd weer binnen. Zonder herstelcodes kan het herwinnen van toegang dagen tot weken duren, zeker bij gratis accounts zonder telefonische helpdesk.

Moet tweestapsverificatie op elk account van elke medewerker?

Op elk account dat toegang geeft tot bedrijfsgegevens: mail, sociale media, boekhouding, webshop en bank. Aanvallers zoeken de zwakste schakel, en dat is meestal niet het account van de zaakvoerder maar dat van een medewerker of een vergeten oud account.

Hoeveel tijd en geld kost dit?

De meeste vormen van tweestapsverificatie zijn gratis. Per account ben je enkele minuten bezig, voor alle kernaccounts van een kleine kmo samen ongeveer een namiddag. Daartegenover staat dat volgens Microsoft 99,9% van de automatische aanvallen op accounts erdoor geblokkeerd wordt.

Sources de cet article

Comment votre site se situe-t-il sur ces points ?

Vérifiez-le en 60 secondes avec le scan gratuit : plus de 30 points sur 7 thèmes, avec une solution concrète pour chacun.

Lancer le scan gratuit