Laatste wijziging: 17 september 2026

MFA in Wise

Multifactorauthenticatie (MFA) is intussen in heel wat applicaties gemeengoed. Je kan dan niet enkel aanmelden met een gebruikersnaam en paswoord, maar moet ook aantonen dat je beschikt over een OTP-code (one time password) gegenereerd door een app, of verzonden naar een emailadres of telefoonnummer dat jij beheert. Dit helpt kwaadwillige aanmeldpogingen voorkomen. Hoewel het ook zorgt voor een kleine extra moeite bij het aanmelden, is het een noodzakelijke element in het bewaken van de veiligheid van onze systemen, en de vele persoonsgegevens die erin opgeslagen zitten.

MFA werd ontwikkeld op basis van de eisen in het bestek voor het Gemeenschappelijk Bibliotheeksysteem in Nederland, op basis van het open source softwareproduct Keycloak. Daarbij wordt het aanmelden in Wise verlegd van de client naar de browser. Na het opstarten van Wise opent er automatisch een browservenster waarin je kan aanmelden, waarna je kan werken in de client. Deze integratie was niet meteen bruikbaar in Vlaanderen vanwege verschillende redenen. De nodige wijzigingen en de implementatie van MFA is doorgesproken met de productgroep Bibliotheeksysteem.

In Wise 8.0.5 (september 2026) zal er nog niets veranderen. Wel zijn er enkele ontwikkelingen gepland voor Wise 8.0.6 (livegang begin 2027) die tegemoet zullen komen aan de noden in onze sector:

  • naast authenticeren via app, ook via email een OTP-code kunnen ontvangen
  • meerdere clients tegelijk kunnen openen
  • MFA kunnen uitschakelen per rol
  • MFA kunnen uitschakelen per vestiging

Concretere info zal volgen dit najaar, maar wat we alvast willen meegeven:

Het is de bedoeling dat we tegen de livegang van Wise 8.0.7 alle aanmeldingen in Wise door bibliotheekmedewerkers versterken met MFA. We maken hierin doelbewust geen onderscheid tussen medewerkers met hoge of lage bevoegdheden. Dit wil zeggen dat iedereen een authenticatiemethode zal moeten activeren en gebruiken bij het aanmelden in Wise.

We plannen ook voor Wise 8.0.6 nog geen aanpassingen op de dag van de livegang, maar zullen de aanpassingen spreiden in de tijd. We werken nog een gedetailleerde planning uit waarin we, enkele weken na de livegang, Keycloak inschakelen en dus alle aanmeldingen zullen verplaatsen naar de browser (zonder MFA), en we opnieuw enkele weken later MFA zullen verplichten voor alle bibliotheekmedewerkers. Deze stappen laten we telkens voorafgaan door een testperiode van twee weken waarin alle bibliotheken de aanpassingen kunnen uitproberen op de testserver Test1. Het koppelen van een authenticatiemethode is snel en eenvoudig, maar we willen graag zorgzaam omgaan met deze verandering.

Het is de intentie om MFA ook op te leggen voor aanmeldingen in speciale collecties zoals spelotheken, erfgoedbibliotheken of scholen. Ook zij hebben immers toegang tot heel wat gegevens. Hiervoor nemen we iets ruimer de tijd omdat we het belangrijk vinden dat bibliotheekmedewerkers voldoende kunnen wennen aan de aanpassingen vooraleer zij ook externe organisaties ondersteunen. We werken hiertoe nog communicatie uit in aanloop naar Wise 8.0.6, om te delen met deze stakeholders.

Wat betreft de gevangenisbibliotheken is MFA geen evidentie omdat fatiks geen toegang hebben tot een mailbox of authenticatieapp. Dit wordt nog verder onderzocht. Fatiks hebben geen toegang tot reguliere bibliotheekgebruikers, en gedetineerden zitten enkel gepseudonimiseerd in Wise. Daarom is de prioriteit hier lager.

We weten dat heel wat gemeenten systemen zoals Entra gebruiken voor het beheren van toegangen. Een koppeling tussen Entra en Wise zou het aanmelden vergemakkelijken en verder beveiligen. Dit wordt nog onderzocht.

Zijn er dingen die je nu al kan doen?

  • Controleer of je voldoet aan de bestaande netwerkvereisten en adviezen. Meer info vind je hier
  • Licht je collega’s en stakeholders in over de komende wijzigingen. 
  • Vul de korte bevraging in over het gebruik van Entra die we nog zullen delen via de nieuwsbrief bibliotheeksysteem. Als je niet weet of en hoe jullie Entra gebruiken, kan je dit al navragen bij de lokale IT-dienst.
  • Breng in kaart over welke opties iedereen die Wise gebruikt, beschikt; een smartphone (met authenticatieapp naar keuze) en/of een geldig uniek e-mailadres. 

Heb je vragen of bezorgdheden? We doen graag ons best ze mee te verwerken in onze planning. Je kan ons contacteren via de servicedesk.