Phishing werkt omdat een wachtwoord alleen volstaat. Met tweestapsverificatie is dat voorbij: wie inlogt, moet ook een code uit een authenticator-app tonen. Canvos heeft dat ingebouwd, samen met een loginlogboek dat elke poging vastlegt en een sessieoverzicht waarmee u iemand op afstand uitlogt. Dit zijn precies de basismaatregelen die NIS2 en CyberFundamentals van elke organisatie vragen. In deze gids zet An, organisatiebeheerder van Demo BV, ze in vier minuten aan.
Stap voor stapIn vijf stappen
1. Authenticator-app koppelen 2. Activeren 3. Inloggen met code 4. Loginlogboek 5. Sessies beëindigen
Authenticator-app koppelen
Ga naar Instellingen, tab 2FA, en klik op TOTP instellen. Canvos toont een QR-code. Scan die met een gratis authenticator-app zoals Aegis (Android), Raivo of 2FAS (iOS), of een wachtwoordmanager als KeePassXC of Bitwarden. Het geheim blijft op uw eigen server; er is geen sms of externe dienst nodig.

Activeren
Voer de zescijferige code in die uw app toont en klik op Activeren. De koppeling is bevestigd: elke login vraagt vanaf nu wachtwoord én code. Naast een app kunt u ook een hardwaresleutel (FIDO2/WebAuthn) registreren, bijvoorbeeld een YubiKey.

Inloggen met code
Bij de volgende aanmelding vult u zoals altijd gebruikersnaam en wachtwoord in. Daarna vraagt Canvos de code uit uw app. Wie alleen uw wachtwoord heeft, komt niet verder.

Loginlogboek
Ga als beheerder naar Beveiliging. Bovenaan staan de cijfers: logins, mislukt en verdacht in de laatste 24 uur. Daaronder het logboek: elke aanmelding met gebruiker, IP-adres, land, browser en resultaat. Herhaalde mislukte pogingen leiden automatisch tot een tijdelijke blokkering; een login vanuit een onverwacht land wordt als verdacht gemarkeerd en kan om goedkeuring vragen.

Sessies beëindigen
Onder Sessies ziet u wie waar is ingelogd, met IP en browser. Laptop verloren of collega vertrokken? Klik op Beëindigen: die sessie is meteen ongeldig, op elk toestel. Uw eigen sessie staat gemarkeerd als huidige sessie.

FAQVeelgestelde vragen
Welke authenticator-app raadt u aan?
Elke app die het TOTP-standaardprotocol ondersteunt: Aegis of 2FAS op Android, Raivo of 2FAS op iOS, of de ingebouwde functie van KeePassXC of Bitwarden. Vermijd apps die uw geheimen naar een cloud van een derde partij synchroniseren zonder dat u dat wilt.
Wat als een medewerker zijn telefoon kwijt is?
De organisatiebeheerder kan de tweede factor voor die gebruiker resetten en de bestaande sessies beëindigen. Daarna koppelt de medewerker een nieuwe app. Leg die procedure vast in uw beveiligingsbeleid.
Geldt de code ook voor de kluis?
De kluis heeft een eigen, aparte TOTP-koppeling: ook wie al ingelogd is, moet voor wachtwoorden en geheimen een tweede code tonen. U stelt die in op dezelfde 2FA-pagina, onder Kluis-TOTP.
Hoe lang blijft het loginlogboek bewaard?
Volgens het retentiebeleid van uw organisatie. Voor een NIS2-audit raden we minstens twaalf maanden aan. Het logboek zit ook in de versleutelde back-up.