Ein gestohlenes Passwort allein genügt damit nicht mehr für den Zugang. MFA härtet vor allem das Anmelde-Ereignis und senkt das Risiko durch Phishing und wiederverwendete Zugangsdaten deutlich.
NIS-2 und DORA verlangen MFA ausdrücklich, mindestens für kritische Systeme und privilegierte Zugriffe. Sie schützt allerdings nicht vor gestohlenen Session-Tokens oder OAuth-Zugriffen, die die Anmeldung umgehen.