Voor externe rapportgebruikers stel je tweestapsverificatie verplicht in via een authenticator-app die de klant zelf al gebruikt, bijvoorbeeld Google Authenticator of Microsoft Authenticator, en zorg je voor een eenvoudige resetprocedure voor als een klant zijn telefoon kwijtraakt. Zo blijft de beveiliging hoog zonder dat de externe gebruiker technische kennis nodig heeft.
Externe gebruikers zijn geen medewerkers
Veel beveiligingsadviezen over tweestapsverificatie gaan uit van een interne context: een organisatie met een IT-afdeling, beheerde apparaten en een helpdesk die bijspringt als iets misgaat. Bij externe rapportgebruikers, de klanten van accountants, adviseurs en rapportagebureaus, ontbreekt die context volledig.
Een klant logt in vanaf zijn eigen telefoon, misschien één keer per week, zonder enige achtergrondkennis van authenticatiemethoden. Voor deze doelgroep moet 2FA net zo eenvoudig zijn als inloggen bij zijn bank, en net zo vanzelfsprekend werken. Waarom 2FA sowieso onmisbaar is, lees je in het bredere artikel tweefactorauthenticatie: waarom het verplicht zou moeten zijn. Dit artikel gaat specifiek in op de praktijk bij externe klanten.
De juiste toon bij het introduceren van 2FA
Klanten die voor het eerst een verplichte 2FA-stap tegenkomen, kunnen daar wrevelig op reageren als het niet goed wordt uitgelegd. Vermijd technisch jargon in de communicatie. In plaats van “u dient MFA te configureren via een TOTP-authenticator”, werkt een boodschap als: “om uw gegevens te beschermen, vragen we u eenmalig een gratis app op uw telefoon te installeren die een extra beveiligingscode genereert. Dit kost u de eerste keer een minuut, daarna een paar seconden per keer inloggen.”
Leg ook uit waarom: het gaat om hun eigen bedrijfsdata, niet om een verplichting die jij oplegt zonder reden.
Welke authenticatiemethode past bij externe klanten
Voor externe rapportgebruikers is een authenticator-app op basis van TOTP de beste balans tussen veiligheid en gebruiksgemak. Apps als Google Authenticator of Microsoft Authenticator zijn gratis, werken offline en zijn inmiddels bij veel klanten al bekend van hun bank of e-mailaccount.
Sms-codes zijn een alternatief, maar kwetsbaarder voor sim-swap-fraude en afhankelijk van mobiel bereik. Voor klanten die internationaal reizen of in gebieden met wisselend bereik werken, is een authenticator-app bovendien betrouwbaarder omdat er geen verbinding nodig is op het moment van inloggen.
Wat als een klant zijn telefoon kwijtraakt
Dit is het scenario waar veel bureaus niet op voorbereid zijn. Een klant die zijn telefoon kwijtraakt of vervangt, kan niet meer inloggen totdat zijn 2FA-koppeling is gereset. Zorg voor een duidelijk en snel proces:
- De klant meldt zich bij jou of je supportkanaal
- Je verifieert de identiteit van de klant via een ander kanaal, bijvoorbeeld telefonisch
- Je reset de 2FA-koppeling via de beheeromgeving van je deelplatform
- De klant stelt bij de volgende login een nieuwe authenticator in via een nieuwe QR-code
Zonder een snel resetproces staat een klant onnodig lang zonder toegang, wat de acceptatie van 2FA ondermijnt in plaats van versterkt.
2FA als onderdeel van een groter geheel
Tweestapsverificatie beschermt de toegang, maar is slechts één laag. Combineer het met Row-Level Security zodat elke klant sowieso alleen zijn eigen data kan zien, ook als de authenticatie ooit gecompromitteerd zou raken. Bekijk ook de bredere Power BI-beveiligingschecklist voor een compleet overzicht van maatregelen bij extern delen.
Bij Shareboard BI is 2FA daarom standaard verplicht voor elke externe gebruiker, met een eenvoudige QR-code-instelling bij de eerste login en een snelle resetmogelijkheid voor beheerders. Voor bureaus die tientallen klanten bedienen, betekent dit dat beveiliging niet afhankelijk is van de discipline van individuele klanten, maar structureel is ingebouwd in het portaal zelf.
Veelgestelde vragen
Waarom is 2FA voor externe klanten anders dan voor eigen medewerkers?
Eigen medewerkers werken vaak binnen een IT-beleid met beheerde apparaten en single sign-on. Externe klanten loggen in vanaf hun eigen telefoon of laptop, zonder IT-ondersteuning. De 2FA-instructie moet daarom zelfstandig te doorlopen zijn, met duidelijke uitleg en zonder technisch jargon.
Wat als een klant weigert 2FA in te stellen?
Leg uit dat de maatregel bedoeld is om zijn eigen data te beschermen, niet als bureaucratische hindernis. In de praktijk accepteren vrijwel alle klanten 2FA zodra ze begrijpen dat het hun eigen bedrijfsgegevens beschermt tegen ongeautoriseerde toegang, zeker als ze het al gewend zijn van hun bank of e-mail.
Hoe help ik een klant die zijn telefoon met de authenticator-app kwijt is?
Als beheerder kun je de 2FA-koppeling van de gebruiker resetten via de beheeromgeving. De klant stelt bij de eerstvolgende login opnieuw een authenticator-app in via een nieuwe QR-code. Zorg dat dit reset-proces snel uitvoerbaar is, anders staat de klant onnodig lang buitenspel.
Is een sms-code een goed alternatief voor een authenticator-app?
Een sms-code is beter dan geen 2FA, maar kwetsbaarder voor sim-swap-fraude. Een authenticator-app met TOTP-codes is veiliger en werkt bovendien zonder mobiel bereik, wat handig is voor klanten die internationaal reizen.