双因素身份验证:会计指南
访问安全对会计师事务所来说是一个关键问题。了解如何实施双因素身份验证以保护您的客户数据并遵守您的法规义务。
编辑 — Certyneo · 关于 Certyneo

为什么双因素身份验证在会计专业中是必不可少的
会计师事务所每天处理高度机密的财务数据:税务表格、资产负债表、工资单、数百家客户企业的银行信息。根据ANSSI 2025年度报告,针对受监管职业的网络钓鱼攻击在一年内增加了37%。面对这一威胁,双因素身份验证(2FA)——也称为多因素身份验证(MFA)——构成了推荐的第一道技术防线。
双因素身份验证基于一个简单的原理:要访问系统,用户必须通过两个不同的元素证明其身份。第一个通常是"你知道的东西"(密码),第二个是"你拥有的东西"(智能手机、物理密钥)或"你本身的东西"(生物识别数据)。根据Verizon DBIR 2024报告,该机制使仅通过密码盗窃的攻击几乎不可能,这样的攻击仍然占数据泄露的81%。
对于会计师来说,遵守eIDAS法规及其强身份识别要求不再是可选的:这是监管和伦理上的必要性。本文将逐步向您解释如何在您的事务所配置2FA、选择哪些工具以及如何协助您的同事进行这一转变。
---
适合会计部门的双因素身份验证方法
身份验证应用程序(TOTP)
会计师事务所中最常见的方法是使用生成临时代码的应用程序(TOTP——基于时间的一次性密码)。Google Authenticator、Microsoft Authenticator或Authy等解决方案生成每30秒更新一次的6位数代码。该代码与在注册阶段(扫描二维码)存储在应用程序中的共享密钥相关联。
对事务所的优点:无额外成本的部署、离线工作、与几乎所有会计软件兼容(Sage、Cegid、ACD、MyUnisoft)。缺点:如果合作者丢失手机,恢复程序必须提前规划(恢复代码保存在安全的地方)。
物理安全密钥(FIDO2/WebAuthn)
对于处理大量敏感数据或经常接受审计的事务所,硬件安全密钥(如YubiKey或Feitian类型)提供最高级别的保护。基于FIDO2和WebAuthn标准,它们本身就抗网络钓鱼:密钥在身份验证前对网站域进行加密验证,这消除了"中间人"类型的攻击。
越来越多的税务门户网站和强制性申报平台(DGFiP、infogreffe)倾向于接受这些标准。管理约100个业务委托的事务所可以在几周内通过购买密钥(每个约50-80欧元)来收回成本,这是因为减少了安全事件管理的时间。
SMS OTP:对敏感数据应避免
尽管通过短信发送的代码在许多系统中仍然是一个选项,美国NIST(国家标准与技术研究所)在2016年将其从强身份验证方法类别中降级。SIM交换攻击(将电话号码欺诈性转移到由攻击者控制的SIM卡的攻击)已经影响了几家法国会计师事务所。对于访问税务数据或会计和法律事务所的电子签名工具,SMS OTP只应被视为最后的手段。
---
如何配置双因素身份验证:分步指南
第一步——应用程序清单和范围定义
在任何技术部署之前,请列出事务所中使用的所有应用程序的完整清单:
- 会计软件:Cegid Loop、Sage 100 Cloud、ACD Inforce、Quadratus、MyUnisoft
- 邮件和协作工具:Microsoft 365、Google Workspace、Slack
- 文档管理和签名工具:申报平台、工作流工具
- 远程访问:VPN、RDP、虚拟桌面
- 客户门户:与客户交换文件的空间
对于每个应用程序,检查2FA是否可用(设置的"安全"部分)以及支持哪种方法(TOTP、FIDO2、短信)。根据访问的数据敏感性,按关键性对应用程序进行分类。
第二步——技术部署和合作者注册
对于Microsoft 365,配置通过Azure Active Directory(Entra ID)门户进行。激活"安全默认值"或,对于10个以上合作者的事务所,配置条件访问策略(从Business Premium许可证开始可用)。这些策略允许仅在某些条件下要求2FA:从办公室外访问、从未知设备登录、不寻常的时间访问。
对于会计软件,步骤因编辑而异:
- Cegid Loop:安全设置 > 激活双身份验证 > 为每个用户生成QR代码
- MyUnisoft:管理 > 安全 > 强身份验证 > 强制所有配置文件使用2FA
- Sage 100 Cloud:联系Sage管理员或您的分销商以激活MFA模块
为每个合作者安排一次注册会议(每人15到20分钟)。向每个用户分发包含其恢复代码的总结表,保存在安全的物理位置(例如事务所的保险箱)。
第三步——管理政策和应急程序
技术实施只是工作的一半。有据可查的安全政策必须明确:
- 谁可以暂时禁用2FA(仅系统管理员,从不是合作者本人)
- 设备丢失程序:立即阻止帐户、重新生成恢复代码、监督的重新注册
- 审查频率:每六个月审计访问和身份验证方法
- 离职人员管理:合作者任何离职时立即撤销访问权限和2FA密钥
该政策自然融入您的业务连续性计划(BCP)和GDPR意义下的数据处理寄存器。咨询Certyneo帮助中心可以为您提供适合中小型结构的政策模板。
---
2FA与电子签名工具的集成
高级或认证电子签名(如eIDAS法规所定义的)要求对签署人的强身份识别。具体来说,当您的事务所向客户传递需要签署的任务信函或服务合同时,签名平台必须以强有力的方式验证签署人的身份。这正是2FA的用武之地。
在符合eIDAS的签名平台中(高级或认证级别),签署人通过电子邮件收到链接,然后必须通过第二个渠道验证其身份(短信、身份验证应用程序或认证证书)。此过程创建了带时间戳且密码学可验证的审计跟踪,这构成了任何争议中的明确证据——这是关键的一点,因为会计师对每项任务的民事专业责任。
要了解不同的签名级别并选择适合您的文档流程的级别,建议阅读电子签名完整指南。使用Certyneo的事务所受益于签名过程中2FA的本地集成,这减少了签署人的摩擦,同时保持了所需的合规级别。
特别关注必须根据OEC专业标准2400任务信函(必须的)和审计报告:这些文件会影响专业人士的个人责任,需要无可指责的身份验证可追溯性。您还可以使用AI合同生成器自动化这些文件的创建,同时在设计时整合强身份验证的要求。
---
培训和提高员工意识:人为因素
最严格的技术部署如果员工不理解问题或规避安全措施,则会变得无效。在会计专业中,团队通常由各种不同的人员组成:资深合伙人、初级合作者、实习生、行政助理。培训必须适应每个侧面。
建议的为期5至30人的事务所敏感化计划:
- 启动会议(1小时):具体风险演示(行业匿名真实事件示例)、现场配置演示、问答
- 简短视频教程(每个3-5分钟):每个关键应用一个教程,在事务所内网中提供
- 模拟网络钓鱼练习:在部署后3个月发送虚假网络钓鱼电子邮件,以衡量真实警觉性并识别需要额外支持的合作者
- 纳入新员工入职:每个新合作者在第一天配置其2FA,由专门的推荐人陪同
会计师协会(OEC)还在年度培训义务框架内(对在表单中登记的会计师为40小时)提供网络安全培训资源。如果您的事务所获得了ISO 9001认证或寻求网络安全认证(例如ANSSI的ExpertCyber标签),这些培训可以被重视在您的质量方法中。
适用于会计专业强身份验证的法律框架
在会计师事务所中实施双因素身份验证的部署遵循密集的监管框架,围绕多个基础性文本进行了阐述。
eIDAS法规第910/2014号及其eIDAS 2.0修订版(EU法规2024/1183)构成了欧洲电子身份识别的参考基础。第8条为电子身份识别手段定义了三个保证级别:低级、实质性和高级。对于承诺会计师专业责任的行为(报告签署、在线验证税务报表),需要实质性或高级保证级别,这必然意味着多因素身份验证。
GDPR(EU法规2016/679)在其第32条中要求数据控制者实施"适当的技术和组织措施"以保证个人数据的安全。会计师事务所处理敏感个人数据(财务数据、通过工资单包含病假的健康数据等)。在会计软件访问上缺少2FA很可能违反本条,使事务所面临高达全球年营业额4%的罚款(GDPR第83条)。
民法第1366和1367条规范了电子签名的法律价值。第1367条规定"电子签名程序的可靠性被推定为(直到相反证据),当此程序实施合格的电子签名时"。强身份验证是这一可靠性推定的关键组成部分。
NIS2指令(EU指令2022/2555)由法国法律第2024-449号(2024年5月21日)及其实施法令在法国法律中转置,将网络安全义务扩展到广泛的实体范围。虽然会计师事务所未直接列为必要实体,但那些向必要或重要实体(医疗机构、地方当局、关键基础设施企业)提供数字服务的实体可能通过其服务合同受到间接义务。
会计师协会专业标准2400此外对处理法定任务的事务所的信息系统安全施加了加强的尽职责任义务。ANSSI在其《TPE/PME信息系统安全指南》(2024版)中明确推荐MFA作为最小措施。
专业民事责任:在2FA缺失导致的客户数据泄露情况下,事务所的RCP保险人可能会援引明确的过错来减少或拒绝其保险。强烈建议保留2FA部署的技术文档作为勤勉尽责的证明。
场景用法:2FA在会计师事务所中的实践
场景1——中等规模会计师事务所
一个包括约15名合作者并管理约400个活跃授权的事务所决定在所有工具上部署2FA,原因是一次网络钓鱼事件几乎危害了其工资单软件的访问权限。管理层选择了Microsoft 365上的Microsoft Authenticator(电子邮件、SharePoint、Teams)和其云会计软件的本地TOTP应用程序。
部署在三周内完成:一周清点和配置,一周按五人组进行合作者注册,一周跟进和问题更正。结果:在随后的12个月内零次账户被破坏的事件,而前一年有两次事件。安全事件管理时间减少了约70%。该事务所还能够向多个大客户(包括一家要求供应商安全章程的中小型工业企业)证明其系统遵守MFA要求。
场景2——专门从事中小企业法律审计的事务所
一个处理约60个法律审计授权的审计师事务所面临一个具体要求:其越来越多的客户在任务续期时要求GDPR合规证明。该事务所为合伙人(访问最敏感的文件)选择了FIDO2安全密钥,为资深合作者选择了TOTP应用程序,同时仅将SMS OTP保留用于低敏感性访问。
与此同时,该事务所在其审计报告流程中集成了高级电子签名,同时进行了签署人的强身份验证。得益于生成的审计跟踪,两起潜在争议与对报告有效交付日期提出异议的客户能够通过提供带时间戳的身份验证日志来解决事务所的利益。报告签署延迟的减少(平均从5天减少到不到24小时)也允许简化发票和改进财务状况,约15%。
场景3——处于外部增长阶段的事务所
一个在两年内吸收了三个独立机构的地区会计师事务所网络发现自己拥有重要的系统异构性:某些吸收的事务所没有2FA政策,其他使用SMS OTP。该集团利用这一整合在统一的身份管理解决方案(IAM——Identity and Access Management)中采用强制性2FA来统一。
初始投资(IAM许可证、培训、协助)估计为整个集团(约45名合作者)约8,000欧元。作为回报,与安全事件相关的成本减少(IT服务提供商干预、危机管理)在第一年估计为15,000-20,000欧元。该集团还能够通过向其保险人提供2FA部署文档来协商其网络保险费用的约20%的折扣。
结论
双因素身份验证不再是大型结构专享的奢侈品:这是任何会计师事务所的安全和合规必需品,无论其规模如何。在GDPR要求、ANSSI建议、电子签名eIDAS义务以及客户对服务提供商安全标准日益增加的压力之间,2FA已成为该部门的既定标准。
好消息是:部署今天易于访问、快速且成本低廉。通过遵循本文中描述的步骤——应用程序清点、选择适当的方法、合作者注册、有据可查的政策编写——您的事务所可以在几周内达到稳健的安全级别。
Certyneo在其电子签名流程中本地集成了强身份验证,使您可以结合eIDAS合规和MFA安全而无需额外复杂性。发现我们的产品和价格或联系我们的团队以获得个性化的事务所合规协助。
Certyneo 社区
对电子签名有疑问吗?
加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。


