Vandebron gaat 2fa afdwingen en blijft authenticatieapps ondersteunen

Energieleverancier Vandebron gaat tweestapsverificatie afdwingen bij alle klanten. Het Nederlandse bedrijf gaat dat in de eerste plaats via e-mail doen. De bestaande, veiligere methode met codes uit authenticatieapps blijft beschikbaar.

Vandebron laat klanten weten dat het tweestapsverificatie voor alle accounts automatisch inschakelt en dat het niet mogelijk is om die uit te schakelen. "Zo zijn je gegevens nog beter beschermd", schrijft het bedrijf.

Het energiebedrijf zet de optie standaard aan voor klanten die nu nog geen tweestapsverificatie voor hun account hebben ingesteld. Zij moeten voortaan behalve hun wachtwoord ook een verificatiecode opgeven die ze via e-mail hebben ontvangen. Klanten die al tweestapsverificatie ingesteld hebben, behouden die.

In een e-mail aan klanten die al 2fa hebben, wekt Vandebron de onjuiste suggestie dat het de mogelijkheid om authenticatieapps te gebruiken schrapt. "Voor het inloggen in de Vandebron-app en Mijn Vandebron heb je tweefactorauthenticatie ingesteld. Dat betekent dat je inlogt met je wachtwoord en een inlogcode. Nu ontvang je de inlogcode via een authenticatorapp. Binnenkort wijzigen we dit en sturen we de code via e-mail", schrijft het bedrijf.

Ook in de veelgestelde vragen stelt Vandebron dat e-mail voortaan het standaardmedium wordt voor 2fa. "We sturen de code altijd naar het e-mailadres dat gekoppeld is aan je Vandebron-account. Dit kun je niet aanpassen", schrijft het bedrijf. Dat suggereert dat het bedrijf inloggen met een time-based one-time password, ofwel een zescijferige code via een authenticatieapp zoals Google Authenticator, niet langer ondersteunt.

Ondersteuning voor totp blijft

Dat zou opvallend zijn, omdat inloggen met totp-codes als tweede factor veiliger is dan inloggen met een code via e-mail. E-mailcodes zijn vaak langer geldig en verlengen dus de potentiële aanvalsperiode. Bovendien maakt deze manier van inloggen e-mail tot een single point of failure.

De gewekte suggestie klopt echter niet, zegt een woordvoerder van de provider tegen Tweakers. Die noemt de beschrijving 'ongelukkig opgeschreven'. Het blijft mogelijk om totp-codes via authenticatieapps te gebruiken, bevestigt de woordvoerder. Voor nieuwe klanten wordt e-mail de standaard tweede factor, maar bestaande klanten kunnen ervoor kiezen om e-mail óf totp te gebruiken.

Beveiligingssleutel yubikey 2fa

Door Tijs Hofmans

Nieuwscoördinator

30-09-2026 • 16:53

11

Submitter: ErikPoort

Reacties (11)

Sorteer op:

Weergave:

TOTP is veiliger, maar Vandebron moet ook rekening houden met minder digitaal onderlegde klanten. Dan is e-mail 2FA afdwingen al een hele stap vooruit en zelfs dan nog gaat de servicedesk het druk krijgen…
Wat dit soort grapjes doet is mensen dresseren om dergelijke procedures zonder nadenken te volgen, wat ze juist gevoeliger zal maken voor phishing.
Daar ben ik het dus niet volledig mee eens, want mensen hebben sowieso al geen idee of wat ze doen goed is, al gaan ze er voor het gemak maar vanuit.

Ook experts trappen wel eens in dit soort fratsen, en juist dit soort procedures zorgen voor meer veiligheid voor veel mensen.
LOL. Een ruzzische hacker die mijn account binnendringt en mijn maandelijks voorschotbedrag verhoogt... Of de chinezen die binnendringen en heimelijk te weten komen hoeveel ik per maand verstook. Goed, 2FA is idd veiliger, maar dit soort diensten zie ik nu niet als bijzonder risicovol. De schade als hackers de admin van Vandebron binnendringen en alle data op straat gooien is vele malen groter.
Gebruik Vandebron niet en dus ook niet de mogelijkheden van hun software, maar vaak kan je ook je abo opzeggen. Dat lijkt mij toch vervelend als je thuiskomt en niets doet het meer..... :)
Leuk voor jou, maar er zijn zat verbruikers die hun gegevens toch graag privé houden. De wereld draait niet om die ene consument, daar is het hacken meestal ook niet om. Maar wel om de massa, dus ja voor iedereen gelijk 2FA, goed plan!
Wat is de nieuwswaarde hiervan, gratis reclame? Beter bedrijven noemen die het niet afdwingen. Er is geen reden om het 2026 niet te verplichten.
Ik ben het wel ermee eens dat dit artikel meer waarde had kunnen hebben als er bijvoorbeeld een tabel ofzo aanwezig was ter vergelijking met energieproviders en hun 2FA onderdelen.
AuteurTijsZonderH Nieuwscoördinator @Ducktape • 30 september 2026 17:10
Ik zou de vraag volgende keer met iets minder gestrekt been stellen, dan ben ik wat meer geneigd antwoord te geven. Maar je hebt geluk dat ik in een goede bui ben :)

Ik twijfelde namelijk over de nieuwswaarde, want inderdaad, moeten we schrijven over ieder bedrijf dat dit doet? Maar als je het stuk had gelezen had je kunnen zien dat klanten die al 2fa hebben ingesteld in de mail lazen dat hun account onveiliger zou worden. Door dat te checken kan ik nu nuanceren dat dat niet zo is en leren alle klanten van Vandebron die deze mail hebben gekregen nu dat hun beveiliging niet slechter wordt, maar gelijk blijft. Ik vind dat nuttig.
Redenen zat. Stel zon Vandebron account heeft beperkte waarde voor criminelen omdat je er bijvoorbeeld niet veel geld mee kunt afschrijven. Dan kan de overweging dat totp en 2fa extreem irritant is voor sommige mensen toch de motivatie zijn die de beslissing leidt. Blijkbaar is de verminderde gebruiksgemak toch een, volgens hun, vereiste trade-off


Maar bijvoorbeeld mijn mobiele abbonement vereist dit niet om via de website inzicht te krijgen op mn verbruik
Als (medisch) ICT'er zeg ik: 2fa afdwingen, goede zaak.

Maar als normaal persoon met ouder wordende ouders, schoonouders en andere familie zeg ik: dit gaat te snel, dit gaat te ver. En dat dan eigenlijk over de digitalisering van noodzakelijke diensten. Gezien de vergrijzing in Nederland denk ik echt dat we twintig jaar te vroeg zijn met het uitfaseren van klassieke contactmethoden zoals telefonisch contact direct met een persoon, een balie met iemand die echt wat kan, enz.

Om te kunnen reageren moet je ingelogd zijn