/** * MFA-Pflicht je Mandant (SEC3-a). Wird — analog zur Passwort-Policy — in * `TenantSettings.securityPolicy` (Json) als `mfaRequired` abgelegt. Reine Auswertung * ohne Server-Abhängigkeit, damit sie auch im Layout-Guard und in Client-Hinweisen nutzbar * ist. Default: aus (MFA bleibt optional, wenn der Mandant es nicht verlangt). */ export function resolveMfaRequired(securityPolicy: unknown): boolean { const sp = securityPolicy && typeof securityPolicy === "object" ? (securityPolicy as Record) : {}; return sp.mfaRequired === true; }