
Het Home Office heeft de richtlijnen voor het Sponsor Management System (SMS) bijgewerkt en voert verplichte multi-factor authenticatie (MFA) in voor alle gebruikers van sponsorlicenties. Daarnaast wordt het aantal apparaten waarop een gebruiker kan inloggen beperkt tot twee. De wijzigingen, gepubliceerd op 24 september 2026, volgen op een onderzoek naar credential-stuffing aanvallen die eerder dit jaar gericht waren op professionele dienstverleners. Vanaf 15 oktober moeten sponsors minimaal twee Level 1-gebruikers registreren en ervoor zorgen dat zij MFA activeren via de gov.uk One Login-app. De al lang bestaande Level 2-gebruikersrol wordt op 9 september 2027 uitgefaseerd, waardoor bedrijven hun rechten moeten upgraden of het risico lopen de toegang te verliezen. Het Home Office geeft aan dat deze maatregelen de naleving van sponsors beter laten aansluiten bij bredere cyberbeveiligingsnormen van de overheid.
Voor HR- en global mobility-teams is de grootste operationele verandering de nieuwe verplichting om inactieve accounts elk kwartaal te controleren en binnen 24 uur gehackte inloggegevens te melden. Niet-naleving kan leiden tot een onaangekondigde compliance-audit, iets waar veel mkb’ers zich zorgen over maken vanwege beperkte middelen. De richtlijnen waarschuwen ook dat sponsors geen SMS-wachtwoorden in gedeelde spreadsheets mogen opslaan, een veelvoorkomende praktijk die tijdens recente audits aan het licht kwam. Experts adviseren direct een toegangscontrole uit te voeren en interne beleidsregels bij te werken, aangezien het Home Office een versnelde afbouwprocedure heeft geïntroduceerd die het uitgeven van Sponsorship Certificates binnen 48 uur kan opschorten bij ernstige overtredingen.
Voor HR- en global mobility-teams is de grootste operationele verandering de nieuwe verplichting om inactieve accounts elk kwartaal te controleren en binnen 24 uur gehackte inloggegevens te melden. Niet-naleving kan leiden tot een onaangekondigde compliance-audit, iets waar veel mkb’ers zich zorgen over maken vanwege beperkte middelen. De richtlijnen waarschuwen ook dat sponsors geen SMS-wachtwoorden in gedeelde spreadsheets mogen opslaan, een veelvoorkomende praktijk die tijdens recente audits aan het licht kwam. Experts adviseren direct een toegangscontrole uit te voeren en interne beleidsregels bij te werken, aangezien het Home Office een versnelde afbouwprocedure heeft geïntroduceerd die het uitgeven van Sponsorship Certificates binnen 48 uur kan opschorten bij ernstige overtredingen.