Kort fortalt
Multifaktor-godkendelse kræver mindst to uafhængige faktorer ved login, typisk kodeord plus app eller nøgle. MFA er den enkeltkontrol, der stopper flest kontoovertagelser, er direkte nævnt i NIS2 art. 21, og er i praksis et minimumskrav i enhver leverandørvurdering. Manglende MFA er samtidig det hyppigste fund i leverandørspørgeskemaer.
Kontrollen
Hvad dækker den
Kontrollen dækker, at MFA er slået til på alle brugerkonti med adgang til forretningssystemer, med særlig vægt på mail, fjernadgang, administratorkonti og cloud-administration. Undtagelser skal være begrundede, dokumenterede og midlertidige.
Evidens
Det, der tæller
Udtræk fra identitetsplatformen (fx Microsoft Entra ID eller Google Workspace) der viser MFA-status pr. bruger, plus liste over undtagelser med begrundelse. En politik uden udtræk er en påstand, ikke evidens.
Måling
Sådan i FAKTIVE
Måles automatisk: via TrendAI™-telemetrien og systemintegrationerne aflæses den faktiske MFA-status, så kortet viser målt tilstand frem for selvrapportering. Målt, ikke gættet.
I samme gruppe
Adgangskontrol
- KK-01Adgangskontrolpolitik (dokumenteres)Fundamentet under alle øvrige adgangskontroller
- KK-03Rollebaseret adgang (dokumenteres)Rettigheder efter funktion, ikke person, og administratorer styret særskilt
- KK-04On- og offboarding (dokumenteres)Adgange oprettes efter rollemodellen og lukkes samme dag, på tværs af alle systemer