⏱ Leestijd: ± 6 minuten
Microsoft stopt op 1 februari 2027 met het versturen van sms- en telefooncodes om aan te melden bij Microsoft 365 en Entra. Passkeys worden de norm. Na die datum werkt de oude methode niet meer.
Geen paniek, u hebt ruim de tijd. Maar het loont om nu al te weten wat er speelt, zodat niemand in uw team straks buitengesloten raakt.
Key takeaways
- Wat: Microsoft schrapt sms en telefoonoproepen als manier om aan te melden bij Microsoft 365 en Entra.
- Wanneer: vanaf 1 september 2026 worden passkeys de standaard; op 1 februari 2027 stoppen de sms- en spraakcodes definitief.
- Waarom: sms is te makkelijk te onderscheppen; passkeys zijn bestand tegen phishing.
- Voor u: wie enkel sms of telefoon gebruikt, wordt na 1 februari 2027 verplicht om een passkey in te stellen. Er is geen uitzondering.
- Nu doen: in kaart brengen wie nog sms of telefoon gebruikt en die mensen tijdig laten overstappen.
Wat verandert er precies?
Vandaag beveiligen veel bedrijven hun Microsoft 365 met een extra stap na het wachtwoord. Vaak is dat een code via sms of een telefoontje. Dat heet meervoudige authenticatie, of kortweg MFA.
Microsoft stopt met die twee methodes. Concreet:
- Vanaf 1 september 2026 worden passkeys de standaardmanier om aan te melden. Gebruikers die nu sms of telefoon gebruiken, krijgen automatisch de vraag om een passkey in te stellen.
- Vanaf 1 februari 2027 verstuurt Microsoft zelf geen sms- en spraakcodes meer. Wie op dat moment enkel die methode heeft, krijgt bij het aanmelden een verplicht scherm om eerst een passkey in te stellen. Pas daarna kan die persoon verder.
Belangrijk: voor die verplichting op 1 februari 2027 is er geen uitzondering en geen manier om uit te stappen. Ze geldt voor elke organisatie.
Gebruikt u vandaag al iets anders dan sms of telefoon, bijvoorbeeld de Microsoft Authenticator-app, Windows Hello of een fysieke beveiligingssleutel? Dan mag u die gewoon blijven gebruiken. Voor u verandert er weinig.
Waarom stopt Microsoft ermee?
De reden is beveiliging. Een code via sms leek jarenlang veilig, maar aanvallers hebben intussen manieren gevonden om ze te omzeilen. Ze onderscheppen berichten, kapen telefoonnummers via de zogenaamde SIM-swap, of lokken mensen naar een namaakpagina die de code meteen doorspeelt.
Dat laatste, phishing, is de laatste jaren veel gevaarlijker geworden. Aanvallers gebruiken nu kunstmatige intelligentie om overtuigende nepmails en nepschermen te maken. Volgens cijfers die Microsoft aanhaalt, klikt tot 54% van de mensen door op zo'n AI-gemaakte phishingmail, tegenover ongeveer 12% bij klassieke phishing. (Bron: Microsoft Security Blog, 2026) Een sms-code houdt zo'n gerichte aanval niet tegen.
Een aanvaller kan een wachtwoord stelen en een sms-code aftroggelen, maar een passkey werkt enkel op de echte website. Namaak herkent hij niet.
Wat is een passkey?
Een passkey is een manier om aan te melden zonder wachtwoord en zonder code. In plaats daarvan bevestigt u wie u bent met iets wat u al hebt: uw vingerafdruk, uw gezicht, of de pincode van uw toestel. Denk aan hoe u nu uw bankapp of uw telefoon ontgrendelt.
Achter de schermen werkt het met een digitale sleutel die vastzit aan de echte website van Microsoft. Komt een aanvaller met een namaaksite? Dan weigert de passkey simpelweg te werken, want de sleutel herkent de valse pagina niet. Er valt dus niets te onderscheppen of door te geven, want er is geen code die u ergens intikt.
Voor de gebruiker is het bovendien vaak sneller en makkelijker dan wachten op een sms. Uw toestel ontgrendelen en klaar.
Passkeys kunnen op verschillende plekken staan:
- In een wachtwoordmanager: een aparte app die uw passkeys en wachtwoorden veilig bewaart en over al uw toestellen synchroniseert.
- In de app of op uw toestel: bijvoorbeeld in de Microsoft Authenticator-app, in Windows Hello, of via de ingebouwde bewaarplaats van Apple of Google.
- Op een aparte sleutel: een fysiek stickje (een FIDO2-sleutel) dat u in uw computer steekt of tegen uw telefoon houdt.
Waar bewaart u uw passkeys? Kies een goede wachtwoordmanager.
Dit is de vraag die het meeste verschil maakt op de lange termijn. Een passkey is maar zo handig als de plek waar hij staat.
Werkt iedereen bij u op Apple-toestellen? Dan is de ingebouwde bewaarplaats van Apple (de sleutelhanger) prima. Ze werkt vlot en synchroniseert netjes tussen iPhone, iPad en Mac.
Zodra u een bedrijf runt, botst dat model echter op grenzen:
- U werkt niet alleen met Apple. De meeste kmo's hebben een mix van Windows-computers, Android-telefoons en soms Apple. De sleutelhanger van Apple stopt aan de rand van het Apple-ecosysteem.
- U wil passkeys kunnen delen. Denk aan een gedeelde login voor de boekhoudsoftware of een sociale-media-account. Met een echte wachtwoordmanager deelt u die veilig binnen een team, zonder wachtwoorden door te sturen via mail of chat.
Voor een bedrijf is een aparte wachtwoordmanager daarom bijna altijd de betere keuze. Hij werkt op elk toestel, laat u veilig delen, en geeft u overzicht over wie toegang heeft tot wat.
Zo pakken we het bij nxtbit aan. We leveren die wachtwoordmanager standaard mee in drie van onze NXT managed services-plannen. Zo staat de basis meteen goed en hoeft niemand zelf op zoek naar losse tools.
En daar stopt het niet. Elke medewerker krijgt bovenop de zakelijke licentie ook een gezinslicentie voor vijf personen. Zo zijn niet alleen de bedrijfsaccounts beschermd, maar ook de privélogins van uw mensen en hun gezin. Veilige gewoontes thuis maken uw medewerkers ook op het werk weerbaarder.
Wat betekent dit voor uw bedrijf?
Dat hangt af van hoe u vandaag aanmeldt. Deze tijdlijn helpt u op weg:
1 september 2026
Passkeys worden de standaard. Sms- en telefoongebruikers krijgen de vraag om er een in te stellen.
18 september 2026
Microsoft maakt bekend welke externe telecomproviders sms mogen blijven leveren, voor wie dat echt nodig heeft.
30 oktober 2026
Bedrijven die per se sms willen houden, kunnen een provider instellen. Dat brengt kosten met zich mee.
1 februari 2027
DeadlineMicrosoft-sms en -telefoon stoppen. Wie enkel die methode heeft, moet verplicht een passkey instellen.
Voor de meeste kmo's is de boodschap eenvoudig: laat uw mensen overstappen op passkeys, en u hebt met deze wijziging geen omkijken. Passkeys instellen voor uw medewerkers kost bij Microsoft niets extra. Alleen wie een externe sms-provider wil inschakelen, betaalt daarvoor.
Wat moet u nu doen?
U hebt tijd tot begin 2027, maar wachten tot het laatste moment is niet slim. Een gespreide aanpak voorkomt dat iemand op een ochtend niet meer binnen raakt.
Breng in kaart wie nog sms of telefoon gebruikt.
Vaak zijn dat maar een handvol mensen, soms net de drukste of belangrijkste.
Kies waar u de passkeys bewaart.
Voor een bedrijf met verschillende toestellen is een aparte wachtwoordmanager de beste keuze: passkeys werken dan overal en zijn veilig te delen.
Laat uw mensen tijdig overstappen.
Een korte uitleg en begeleiding werken beter dan een verplicht scherm dat plots verschijnt.
Communiceer helder.
Vertel wat verandert, wanneer, en wat elke medewerker moet doen. Goede communicatie voorspelt een vlotte overgang.
Heeft uw bedrijf een echte reden om sms te houden, bijvoorbeeld door strikte regelgeving in uw sector? Dan bestaat de mogelijkheid om via een externe provider te werken. Voor de meeste kmo's is dat niet nodig en zijn passkeys de betere en goedkopere keuze.
Veelgestelde vragen
Zet uw aanmelding nu al veilig
nxtbit is de Apple-first IT-partner voor Vlaamse kmo's. Eén vast aanspreekpunt, proactief beheerd, zonder verrassingen. Passkeys en een wachtwoordmanager horen bij ons standaard bij een goed beheerde werkplek.
Bronnen