image

Duitse overheid pleit voor standaard inschakelen van 2FA bij webmail

maandag 24 november 2025, 10:57 door Redactie, 5 reacties

Aanbieders van webmail zouden standaard tweefactorauthenticatie (2FA) moeten inschakelen en dit niet bij hun gebruikers moeten leggen, zo vindt de Duitse overheid. Op dit moment is de beveiligingsmaatregel bij veel providers nog optioneel, waardoor het ook weinig gebruik wordt. Dat stelt het Bundesamt für Sicherheit in der Informationstechnik (BSI), onderdeel van het Duitse ministerie van Binnenlandse Zaken, in een vandaag verschenen whitepaper over eisen voor veilige en gebruiksvriendelijke webmail.

Volgens het BSI laten veel webmaildiensten gebruikers inloggen met alleen een gebruikersnaam en wachtwoord. 2FA is vaak optioneel en het is voor gebruikers lastig om dit in te schakelen, aldus de Duitse overheidsdienst. Die liet eerder al onderzoek doen naar het gebruik van 2FA onder internetgebruikers. Van de deelnemers aan het onderzoek gaf slechts 34 procent aan 2FA te gebruiken, waarbij er een dalende trend zichtbaar is ten opzichte van eerdere onderzoeken.

Het BSI vindt dat 2FA dan ook geen optionele instelling zou moeten zijn, maar standaard moet zijn ingeschakeld. Wanneer gebruikers voor het eerst een account registreren zou meteen 2FA moeten worden ingesteld. Daarbij zouden gebruikers wel de mogelijkheid tot opt-out moeten hebben, zo laat de Duitse overheidsdienst verder weten. Tevens pleit het BSI ervoor dat webmaildiensten eenvoudig te gebruiken end-to-end encryptie zouden moeten aanbieden, gebaseerd op open standaarden zoals OpenPGP en S/MIME), en dat er betrouwbare mogelijkheden zijn voor het herstellen van gecompromitteerde accounts.

"Een essentieel onderdeel van e-mailbeveiliging rust nu op de schouders van gebruikers. Van hen wordt verwacht bekend te zijn met tweefactorauthenticatie, passkeys en encryptie. Wij vinden dat die verantwoordelijkheid bij de aanbieders hoort te liggen: Zij moeten efficiënte procedures voor authenticatie, encryptie, spambescherming en accountherstel bieden die zonder al te grote interactie van gebruikers werken en een grote beveiligingsverbetering opleveren. Alleen wanneer beveiligingsmaatregelen begrijpbaar, interoperabel en praktisch voor dagelijks gebruik zijn, kunnen ze volledig effectief zijn", zegt Caroline Krohn van het BSI.

Reacties (5)
Vandaag, 12:02 door Anoniem
Alles leuk en aardig, maar wat is de 2de factor dan?
Moet een mail dienst dan ook al mijn telefoonnummer hebben? - wil ik helemaal niet.
Een app? Dan blijft het single factor (nl. de telefoon). Dus dan wordt het een token of een losse calculator ofzo? Alsof dat op gaat schieten...

Daarnaast: mail zou je niet moeten gebruiken voor zaken die je niet op een briefkaart zou zetten. Immers, het is redelijk 'openbaar' (al is het maar bij de mail provider(s)). Als je het voor spannender dingen gebruikt, dan gaat daar reeds wat fout!
Vandaag, 12:28 door Anoniem
Dat zou voor mij ondoenlijk worden, omdat ik geen smartfoon heb.

Het gaat om mijn eigen email. Mag ik dan zelf de afweging maken welk risico ik neem?
Vandaag, 13:39 door Anoniem
Door Anoniem: Dat zou voor mij ondoenlijk worden, omdat ik geen smartfoon heb.

Het gaat om mijn eigen email. Mag ik dan zelf de afweging maken welk risico ik neem?

Misschien moet je alles lezen niet meteen na de titel beginnen met reageren ?

Daarbij zouden gebruikers wel de mogelijkheid tot opt-out moeten hebben, zo laat de Duitse overheidsdienst verder weten

Dus blijkbaar willen ze wel de ruimte laten voor jouw eigen afweging.
Vandaag, 14:01 door Anoniem
Door Anoniem: Dat zou voor mij ondoenlijk worden, omdat ik geen smartfoon heb.

Het gaat om mijn eigen email. Mag ik dan zelf de afweging maken welk risico ik neem?
Met een mobiele telefoon voor alleen bellen en SMS gaat het ook nog wel,
hoewel SMS in het buitenland ontvangen een probleem kan zijn.
Dus als je dan een andere computer moet gebruiken, kan dat een probleem zijn?
Vandaag, 14:16 door Anoniem
Heel goed idee. HULDE!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.