SMS en voice verdwijnen als MFA in Microsoft 365
⏱ Leestijd: ± 6 minuten
Microsoft stopt op 1 februari 2027 met het versturen van sms- en telefooncodes om aan te melden bij Microsoft 365 en Entra. Passkeys worden de norm. Na die datum werkt de oude methode niet meer.
Geen paniek, je hebt ruim de tijd. Maar het loont om nu al te weten wat er speelt, zodat niemand in je team straks buitengesloten raakt.
Key takeaways
- Wat: Microsoft schrapt sms en telefoonoproepen als manier om aan te melden bij Microsoft 365 en Entra.
- Wanneer: vanaf 1 september 2026 worden passkeys de standaard; op 1 februari 2027 stoppen de sms- en spraakcodes definitief.
- Waarom: sms is te makkelijk te onderscheppen; passkeys zijn bestand tegen phishing.
- Voor jou: wie enkel sms of telefoon gebruikt, wordt na 1 februari 2027 verplicht om een passkey in te stellen. Er is geen uitzondering.
- Nu doen: in kaart brengen wie nog sms of telefoon gebruikt en die mensen tijdig laten overstappen.
Wat verandert er precies?
Vandaag beveiligen veel bedrijven hun Microsoft 365 met een extra stap na het wachtwoord. Vaak is dat een code via sms of een telefoontje. Dat heet meervoudige authenticatie, of kortweg MFA.
Microsoft stopt met die twee methodes. Concreet:
- Vanaf 1 september 2026 worden passkeys de standaardmanier om aan te melden. Gebruikers die nu sms of telefoon gebruiken, krijgen automatisch de vraag om een passkey in te stellen.
- Vanaf 1 februari 2027 verstuurt Microsoft zelf geen sms- en spraakcodes meer. Wie op dat moment enkel die methode heeft, krijgt bij het aanmelden een verplicht scherm om eerst een passkey in te stellen. Pas daarna kan die persoon verder.
Belangrijk: voor die verplichting op 1 februari 2027 is er geen uitzondering en geen manier om uit te stappen. Ze geldt voor elke organisatie.
Gebruik je vandaag al iets anders dan sms of telefoon, bijvoorbeeld de Microsoft Authenticator-app, Windows Hello of een fysieke beveiligingssleutel? Dan mag je die gewoon blijven gebruiken. Voor jou verandert er weinig.
Waarom stopt Microsoft ermee?
De reden is beveiliging. Een code via sms leek jarenlang veilig, maar aanvallers hebben intussen manieren gevonden om ze te omzeilen. Ze onderscheppen berichten, kapen telefoonnummers via de zogenaamde SIM-swap, of lokken mensen naar een namaakpagina die de code meteen doorspeelt.
Dat laatste, phishing, is de laatste jaren veel gevaarlijker geworden. Aanvallers gebruiken nu kunstmatige intelligentie om overtuigende nepmails en nepschermen te maken. Volgens cijfers die Microsoft aanhaalt, klikt tot 54% van de mensen door op zo'n AI-gemaakte phishingmail, tegenover ongeveer 12% bij klassieke phishing. (Bron: Microsoft Security Blog, 2026) Een sms-code houdt zo'n gerichte aanval niet tegen.
Een aanvaller kan een wachtwoord stelen en een sms-code aftroggelen, maar een passkey werkt enkel op de echte website. Namaak herkent hij niet.
Wat is een passkey?
Een passkey is een manier om aan te melden zonder wachtwoord en zonder code. In plaats daarvan bevestig je wie je bent met iets wat je al hebt: je vingerafdruk, je gezicht, of de pincode van je toestel. Denk aan hoe je nu je bankapp of je telefoon ontgrendelt.
Achter de schermen werkt het met een digitale sleutel die vastzit aan de echte website van Microsoft. Komt een aanvaller met een namaaksite? Dan weigert de passkey simpelweg te werken, want de sleutel herkent de valse pagina niet. Er valt dus niets te onderscheppen of door te geven, want er is geen code die je ergens intikt.
Voor de gebruiker is het bovendien vaak sneller en makkelijker dan wachten op een sms. Je toestel ontgrendelen en klaar.
Passkeys kunnen op verschillende plekken staan:
- In een wachtwoordmanager: een aparte app die je passkeys en wachtwoorden veilig bewaart en over al je toestellen synchroniseert.
- In de app of op je toestel: bijvoorbeeld in de Microsoft Authenticator-app, in Windows Hello, of via de ingebouwde bewaarplaats van Apple of Google.
- Op een aparte sleutel: een fysiek stickje (een FIDO2-sleutel) dat je in je computer steekt of tegen je telefoon houdt.
Waar bewaar je je passkeys? Kies een goede wachtwoordmanager.
Dit is de vraag die het meeste verschil maakt op de lange termijn. Een passkey is maar zo handig als de plek waar hij staat.
Werkt iedereen bij jou op Apple-toestellen? Dan is de ingebouwde bewaarplaats van Apple (de sleutelhanger) prima. Ze werkt vlot en synchroniseert netjes tussen iPhone, iPad en Mac.
Zodra je een bedrijf runt, botst dat model echter op grenzen:
- Je werkt niet alleen met Apple. De meeste kmo's hebben een mix van Windows-computers, Android-telefoons en soms Apple. De sleutelhanger van Apple stopt aan de rand van het Apple-ecosysteem.
- Je wil passkeys kunnen delen. Denk aan een gedeelde login voor de boekhoudsoftware of een sociale-media-account. Met een echte wachtwoordmanager deel je die veilig binnen een team, zonder wachtwoorden door te sturen via mail of chat.
Voor een bedrijf is een aparte wachtwoordmanager daarom bijna altijd de betere keuze. Hij werkt op elk toestel, laat je veilig delen, en geeft je overzicht over wie toegang heeft tot wat.
Zo pakken we het bij nxtbit aan. We leveren die wachtwoordmanager standaard mee in drie van onze NXT managed services-plannen. Zo staat de basis meteen goed en hoeft niemand zelf op zoek naar losse tools.
En daar stopt het niet. Elke medewerker krijgt bovenop de zakelijke licentie ook een gezinslicentie voor vijf personen. Zo zijn niet alleen de bedrijfsaccounts beschermd, maar ook de privélogins van je mensen en hun gezin. Veilige gewoontes thuis maken je medewerkers ook op het werk weerbaarder.
Wat betekent dit voor je bedrijf?
Dat hangt af van hoe je vandaag aanmeldt. Deze tijdlijn helpt je op weg:
- 1
1 september 2026
Passkeys worden de standaard. Sms- en telefoongebruikers krijgen de vraag om er een in te stellen.
- 2
18 september 2026
Microsoft maakt bekend welke externe telecomproviders sms mogen blijven leveren, voor wie dat echt nodig heeft.
- 3
30 oktober 2026
Bedrijven die per se sms willen houden, kunnen een provider instellen. Dat brengt kosten met zich mee.
- 4
1 februari 2027 Deadline
Microsoft-sms en -telefoon stoppen. Wie enkel die methode heeft, moet verplicht een passkey instellen.
Voor de meeste kmo's is de boodschap eenvoudig: laat je mensen overstappen op passkeys, en je hebt met deze wijziging geen omkijken. Passkeys instellen voor je medewerkers kost bij Microsoft niets extra. Alleen wie een externe sms-provider wil inschakelen, betaalt daarvoor.
Wat moet je nu doen?
Je hebt tijd tot begin 2027, maar wachten tot het laatste moment is niet slim. Een gespreide aanpak voorkomt dat iemand op een ochtend niet meer binnen raakt.
Breng in kaart wie nog sms of telefoon gebruikt.
Vaak zijn dat maar een handvol mensen, soms net de drukste of belangrijkste.
Kies waar je de passkeys bewaart.
Voor een bedrijf met verschillende toestellen is een aparte wachtwoordmanager de beste keuze: passkeys werken dan overal en zijn veilig te delen.
Laat je mensen tijdig overstappen.
Een korte uitleg en begeleiding werken beter dan een verplicht scherm dat plots verschijnt.
Communiceer helder.
Vertel wat verandert, wanneer, en wat elke medewerker moet doen. Goede communicatie voorspelt een vlotte overgang.
Heeft je bedrijf een echte reden om sms te houden, bijvoorbeeld door strikte regelgeving in je sector? Dan bestaat de mogelijkheid om via een externe provider te werken. Voor de meeste kmo's is dat niet nodig en zijn passkeys de betere en goedkopere keuze.
Veelgestelde vragen
Moet ik nu meteen alles omzetten?
Wat als een medewerker geen smartphone heeft?
Is een passkey echt veiliger dan een sms-code?
Moeten we betalen voor deze overstap?
Wat verandert er voor gebruikers die al de Authenticator-app gebruiken?
Zet je aanmelding nu al veilig
nxtbit is de Apple-first IT-partner voor Vlaamse kmo's. Eén vast aanspreekpunt, proactief beheerd, zonder verrassingen. Passkeys en een wachtwoordmanager horen bij ons standaard bij een goed beheerde werkplek.
Bronnen


