Microsoft gaat sms-verificatie vervangen door passkeys
Gebruik je binnen Microsoft 365 nog sms- of telefonische verificatie voor multifactor authenticatie (MFA)? Dan is het belangrijk om in actie te komen. Microsoft heeft aangekondigd dat passkeys de nieuwe standaard worden binnen Microsoft Entra ID en dat de door Microsoft geleverde sms- en spraakverificatie stopt op 1 februari 2027.
De eerste veranderingen zijn echter al veel eerder zichtbaar. Vanaf 1 september 2026 kunnen gebruikers die sms- of spraakverificatie gebruiken automatisch meldingen ontvangen om een passkey in te stellen. Organisaties die hier niet op voorbereid zijn, kunnen daardoor onverwacht vragen krijgen van medewerkers.
Waarom doet Microsoft dit?
Sms-codes en telefonische verificatie worden steeds vaker misbruikt bij phishing-aanvallen, sim-swapping en andere vormen van identiteitsfraude. Passkeys bieden een veiliger alternatief, omdat ze phishingbestendig zijn en geen gedeelde geheimen zoals wachtwoorden of sms-codes gebruiken.
Daarnaast zijn passkeys voor gebruikers vaak eenvoudiger in gebruik. In plaats van een code overtypen, meld je je bijvoorbeeld aan met biometrie of de beveiliging van je apparaat.
Microsoft ziet passkeys daarom als de nieuwe standaard voor veilig aanmelden.
Wat verandert er?
1 september 2026
- Gebruikers die sms- of spraakverificatie gebruiken, kunnen vanaf dat moment actief worden uitgenodigd om een passkey te registreren.
- Bij een volgende MFA-aanmelding kunnen zij een melding ontvangen om een passkey te registreren.
- Microsoft gaat deze overstap actief stimuleren binnen Entra ID.
1 februari 2027
- Microsoft stopt volledig met de eigen sms- en telefonische verificatie binnen Entra ID.
- Organisaties die deze methoden willen behouden, moeten daarvoor een externe telecomprovider inzetten via de Microsoft Security Store.
Na 1 februari 2027
- Gebruikers die uitsluitend sms of spraak als MFA-methode hebben ingesteld, moeten eerst een passkey registreren voordat zij verder kunnen inloggen.
- Deze verplichting kan niet worden uitgeschakeld.
Wat betekent dit voor jouw organisatie?
Niet iedere organisatie hoeft direct actie te ondernemen. Maak je al gebruik van passkeys, Windows Hello for Business of andere phishingbestendige authenticatiemethoden? Dan is de impact waarschijnlijk beperkt.
Organisaties die nog afhankelijk zijn van sms- of telefonische MFA doen er verstandig aan om nu alvast inzicht te krijgen in welke gebruikers deze methoden nog gebruiken. Zo voorkom je verrassingen wanneer Microsoft vanaf september gebruikers actief gaat benaderen om over te stappen.
Belangrijk om te weten is dat deze wijziging verder gaat dan alleen MFA. Ook processen rondom wachtwoordherstel (SSPR), onboarding van nieuwe medewerkers en interne beveiligingsprocedures kunnen hierdoor geraakt worden. Daarnaast kunnen servicedeskprocessen rondom aanmeldproblemen en accountherstel veranderen. Het is daarom verstandig om niet alleen naar de technische inrichting te kijken, maar ook naar de processen eromheen.
Wat kun je nu al doen?
- Breng in kaart welke gebruikers nog sms- of spraakverificatie gebruiken.
- Controleer of processen zoals wachtwoordherstel hiervan afhankelijk zijn.
- Maak medewerkers tijdig bekend met passkeys.
- Neem deze wijziging mee in je security- en Microsoft 365-roadmap.
- Voorkom dat gebruikers vanaf september onverwacht worden geconfronteerd met nieuwe registratiemeldingen.
Hoe kan Puur helpen?
Wij kunnen inzichtelijk maken welke gebruikers binnen jouw Microsoft 365-omgeving nog afhankelijk zijn van sms- of telefonische verificatie. Daarnaast helpen we bij de inrichting van passkeys, het beoordelen van de impact op bestaande processen en het voorbereiden van gebruikers op deze verandering.
Ons advies: wacht niet tot 2027.
Door nu al te inventariseren welke gebruikers nog sms- of telefonische verificatie gebruiken en een plan te maken voor de overstap naar passkeys, houd je zelf de regie over de verandering én verbeter je direct de beveiliging van je Microsoft 365-omgeving.









