
Uw academische identificatie en uw wachtwoord zijn vandaag voldoende om uw professionele e-mailbox te openen op het portaal van de academie Nancy-Metz. Dit login/wachtwoordkoppel vormt echter een kwetsbare bescherming: één gecompromitteerde factor en al uw uitwisselingen, contacten en gedeelde documenten worden toegankelijk. Het versterken van de beveiliging van uw PIAL-e-mail vereist concrete maatregelen, waarvan sommige al zijn uitgerold in andere academies en geleidelijk op de webmail Nancy-Metz arriveren.
Academisch wachtwoord: wat uw wachtwoord kwetsbaar maakt
De meeste compromitteringen van e-mailaccounts in het nationale onderwijs beginnen met een te eenvoudig of hergebruikt wachtwoord op een persoonlijke dienst. Het NUMEN, vaak gebruikt als startpunt voor het creëren van een eerste wachtwoord, blijft een informatie die meerdere collega’s of voormalige collega’s kunnen kennen.
Heeft u al opgemerkt dat het academische portaal niet altijd strikte criteria oplegt bij het wijzigen van het wachtwoord? Dit is een punt dat u zelf moet compenseren. De CNIL raadt een minimale entropieniveau voor elk wachtwoord aan, wat in de praktijk betekent: minstens twaalf karakters, met een mix van hoofdletters, kleine letters, cijfers en speciale tekens, zonder herkenbaar woord uit het woordenboek.
Een robuust wachtwoord is niet voldoende als het identiek is aan dat van uw persoonlijke e-mail of uw account op een commerciële website. Elke online dienst verdient een uniek wachtwoord. Voor een diepere verkenning van het onderwerp van de authenticatie bij de PIAL-e-mail Nancy-Metz, biedt een speciale gids een gedetailleerd overzicht van elke stap. Een wachtwoordbeheerder (KeePass, Bitwarden) voorkomt dat u ze allemaal moet onthouden.

Twee-factor-authenticatie op de webmail Nancy-Metz: hoe het in te stellen
Twee-factor-authenticatie (vaak afgekort als 2FA) voegt een tweede verificatie toe na het invoeren van het wachtwoord. In plaats van te vertrouwen op één enkele factor (“wat u weet”), vereist de verbinding ook “wat u bezit”, bijvoorbeeld uw telefoon.
Het principe van een TOTP-applicatie
Het meest aanbevolen mechanisme door de DINUM voor overheidsmedewerkers is gebaseerd op een TOTP-applicatie (Time-based One-Time Password). Concreet installeert u een applicatie zoals FreeOTP of Microsoft Authenticator op uw smartphone. Deze applicatie genereert een zes-cijferige code die elke dertig seconden verandert.
Bij het inloggen op het academische portaal, nadat u uw identificatie en wachtwoord heeft ingevoerd, vraagt het systeem om deze tijdelijke code. Zonder uw telefoon kan niemand inloggen, zelfs niet als ze uw wachtwoord kennen.
De registratie van de tweede factor
In de proefacademies (Montpellier, Nantes) vindt de registratie van de tweede factor plaats vanaf het interne netwerk van de instelling of via VPN. Waarom deze beperking? Het garandeert dat het echt u is, fysiek aanwezig in uw instelling of verbonden met het beveiligde netwerk, die uw telefoon aan uw account koppelt. Deze eerste stap voorkomt dat een aanvaller op afstand de activeringsprocedure omzeilt.
De academie Nancy-Metz volgt hetzelfde uitrolplan dat sinds 2024 door het ministerie van Onderwijs is ingezet. Twee-factor-authenticatie wordt de standaard voor academische e-maildiensten in 2026.
Noodcodes en applicatiewachtwoord: twee vaak vergeten bouwstenen
Het activeren van twee-factor-authenticatie creëert een afhankelijkheid van uw telefoon. Wat gebeurt er als u het verliest, breekt of vervangt?
Noodcodes om offline te bewaren
Bij het activeren van de 2FA genereert het portaal een reeks eenmalige noodcodes. Elke code werkt slechts één keer en vervangt de TOTP-code in geval van nood. De beste praktijk is om deze codes af te drukken en ze op een veilige plek te bewaren (een afgesloten lade, geen post-it op het scherm). Bewaar ze niet in een bestand op dezelfde computer die wordt gebruikt om uw e-mail te raadplegen.
Het applicatiewachtwoord voor Outlook of Thunderbird
Als u een zware e-mailclient gebruikt (Outlook, Thunderbird) of de mailapp op uw smartphone, werkt de klassieke twee-factor-authenticatie niet met deze software. Het portaal stelt u dan in staat om een afzonderlijk applicatiewachtwoord te creëren, gegenereerd per apparaat en onafhankelijk intrekbaar.
Dit wachtwoord is anders dan uw gebruikelijke academische wachtwoord. Het voordeel: als uw smartphone wordt gestolen, kunt u het bijbehorende applicatiewachtwoord intrekken zonder uw hoofdaccount aan te raken. De andere apparaten blijven functioneren.
- Creëer een applicatiewachtwoord per apparaat (één voor Outlook op de pc, één voor Thunderbird thuis, één voor de telefoon).
- Geef elk applicatiewachtwoord een duidelijke naam (“Outlook bureau”, “Thunderbird thuis”) zodat u weet welke u moet intrekken indien nodig.
- Herbruik nooit een applicatiewachtwoord op een tweede apparaat.

Pogingen tot toegang beperken en verdachte verbindingen controleren
Een sterk wachtwoord en een actieve twee-factor-authenticatie beschermen niet tegen alles. De aanbevelingen van de CNIL omvatten ook de strikte beperking van het aantal inlogpogingen en de tijdelijke blokkering van het account na meerdere opeenvolgende mislukkingen.
Vanuit het gebruikersperspectief heeft u geen controle over de serverconfiguratie, maar u kunt op twee punten actie ondernemen:
- Controleer regelmatig de inloggeschiedenis van uw webmail. Toegang vanaf een ongebruikelijk IP-adres of locatie duidt op een poging tot compromittering.
- Rapporteer verdachte activiteiten aan de IT-ondersteuning van uw academie. De helpdesk van de academie Nancy-Metz kan een gecompromitteerd account tijdelijk deactiveren.
- Vermijd inloggen op uw academische e-mail vanaf een openbaar Wi-Fi-netwerk (station, hotel, café) zonder VPN. Het risico op onderschepping van inloggegevens is daar hoger.
De CNIL herinnert ook aan het verbod op gedeelde accounts tussen collega’s. Elke medewerker moet beschikken over zijn eigen identificatie om de acties van elke gebruiker nauwkeurig te traceren op het portaal.
De komst van verplichte twee-factor-authenticatie op academische e-maildiensten verandert de basisprincipes niet: een uniek en robuust wachtwoord, een geactiveerde tweede factor, noodcodes die offline worden bewaard, en een applicatiewachtwoord per apparaat. Deze vier bouwstenen, gecombineerd met waakzaamheid over ongebruikelijke verbindingen, dekken vrijwel alle risico’s waaraan een medewerker van de academie Nancy-Metz dagelijks wordt blootgesteld.