Augustus 2026. Phishing-resistente MFA (FIDO2, passkeys, hardware keys) wordt standaard in security-vragenlijsten. SMS en e-mail OTP zijn rest-risico — documenteer waarom of plan migratie.
Roadmap
- IdP-first: Entra ID, Google, Okta passkey support;
- Admin en remote eerst — dan bredere rollout;
- Fallback: break-glass accounts gelogd en reviewed;
- SoA update: welke systemen vereisen phishing-resistent.
Koppel aan ISO 27001 SaaS en ISMS. NCSC en CIS IG1 benadrukken MFA — passkeys zijn de volgende stap.
Plan communicatie naar gebruikers: passkeys zijn geen optionele gadget maar policy. Metrics: % accounts op FIDO2 in management review.
