• Our insides
            • Sms-verificatie verdwijnt bij Microsoft: wat betekent dit voor jouw multifactor authenticatie?

            • 19 aug. 2026
        • Website Newsthumb Header Pic SMS MFA
        • Microsoft verstuurt vanaf 1 februari 2027 zelf geen sms- en telefoniecodes meer voor multifactor authenticatie. Dat geldt voor elke toepassing waarop je medewerkers zich met hun Microsoft-account aanmelden. Je medewerkers merken het eerder: sinds begin september 2026 krijgen ze bij het inloggen de vraag om een passkey te registreren, en vanaf 1 februari 2027 kunnen ze die vraag niet meer overslaan. De methode zelf verdwijnt niet, wil je sms of voice behouden, dan maak je gebruik van een externe telecomprovider en betaal je de berichten vanaf dan zelf. Wie zich hierop voorbereidt, ondervindt geen hinder. 

          Waarom stapt Microsoft af van sms en voice?

          Een sms-code lijkt een veilige tweede stap, maar is dat steeds minder. Sms-verkeer kan onderschept worden, en een medewerker die onder tijdsdruk een code doorgeeft aan iemand die zich voordoet als de helpdesk, ondermijnt de bescherming volledig. Passkeys werken anders: ze zijn gekoppeld aan de aanmeldpagina zelf en worden ontgrendeld met een vingerafdruk, gezichtsherkenning of pincode. Afhankelijk van de opzet staat zo'n passkey op één vast toestel of op alle toestellen van de gebruiker. Er is dus geen code meer die iemand kan onderscheppen. Microsoft schuift passkeys daarom naar voren als de veilige standaard en laat de verzending van sms en voice over aan externe providers, zeker nu meer bedrijven kritische data en AI-toepassingen via de cloud laten lopen. Bij b-inside zijn we al langer voorstander van deze phishingbestendige authenticatie. Werk je vandaag al met passkeys, Windows Hello for Business of beveiligingssleutels, dan zit je dus goed: die methodes blijven werken. 

          Wat betekent dit concreet voor jouw bedrijf?

          Gebruik je vandaag sms of voice voor multifactor authenticatie? Dan krijg je hier zeker mee te maken. Vanaf begin september 2026 krijgen je medewerkers bij het inloggen automatisch de vraag om een passkey te registreren. Die vraag kunnen ze in het begin nog overslaan, vanaf 1 februari 2027 niet meer. Niemand wordt buitengesloten, maar de registratievraag verschijnt ongevraagd tijdens het inloggen en bij iedereen in dezelfde periode. Reken dus op een ochtend waarop je helpdesk alle vragen tegelijk krijgt: over oudere toestellen, over medewerkers zonder bedrijfssmartphone en over wat een passkey eigenlijk is. 

          Werk je vandaag al met de Microsoft Authenticator-app? Dan verandert er voorlopig niets aan de manier van inloggen, maar ben je zeker dat je sms- en voice-authenticatie op de achtergrond niet actief staan als terugvaloptie? In een Microsoft 365-audit controleren we zulke makkelijke achterpoortjes, die hackers vaak gebruiken. Want zolang de oude methodes openstaan, bepaalt de zwakste schakel hoe goed je beschermd bent. 

          Het is vooral een planningsvraagstuk: wie schakelt eerst over, welke toestellen zijn al klaar voor een passkey, en welke oude methodes mogen weg? 

          Hoe pakt b-inside de overstap naar passkeys aan?

          Een passkey vervangt het wachtwoord en de sms-code door een vingerafdruk, gezichtsherkenning of pincode op een toestel dat de gebruiker al bij zich heeft. Zo pakken we die overstap aan: 

          • We brengen in kaart wie vandaag sms of voice gebruikt. Zonder dat overzicht is niet te plannen wie eerst overschakelt en wie extra begeleiding nodig heeft.
          • We testen op een beperkte groep welke toestellen een passkey ondersteunen. Niet elk bedrijfstoestel of elke app is standaard klaar voor passkeys; we testen dit voordat de Microsoft-registratiecampagne iedereen tegelijk voor de keuze stelt.
          • We bereiden de communicatie naar medewerkers voor. Een onaangekondigde vraag om een passkey te registreren tijdens het inloggen leidt tot verwarring en tickets bij de helpdesk; met een korte instructie vooraf voorkomen we dat.

          Wat als sms of voice toch nog nodig is?

          Misschien heb je goede redenen om nog niet volledig over te schakelen. Denk aan:  

          • Medewerkers zonder bedrijfssmartphone.
          • Toestellen die te oud zijn om een passkey te ondersteunen.
          • Een toepassing die alleen met een sms-code werkt. 

          Sms en telefonische verificatie verdwijnen niet, maar Microsoft verzorgt ze vanaf 1 februari 2027 niet langer zelf. Wil je die methode behouden, dan koppel je er een externe telecomprovider aan via de Microsoft Security Store. Hou daarbij rekening met twee dingen. Je betaalt die berichten vanaf dan zelf: een provider rekent af per verstuurde sms of oproep. En je hebt minder tijd dan het lijkt: de lijst met providers verschijnt pas op 18 september 2026 en instellen kan pas vanaf 30 oktober 2026. Een passkey kost je niets extra, is veiliger en werkt in de praktijk ook eenvoudiger voor je medewerkers. 

          Nu al vooruitkijken loont

          Deze wijziging raakt niet alleen grote organisaties: elk bedrijf waarvan medewerkers zich met een Microsoft-account aanmelden en daarbij sms of voice gebruiken voor multifactor authenticatie, krijgt ermee te maken. De registratievraag start deze maand, de verplichting volgt in februari 2027. Gebruik die tussenperiode om je situatie in kaart te brengen en je medewerkers voor te bereiden, dan merk je van de omschakeling zelf nauwelijks iets. En inloggen gebeurt meteen een stuk veiliger. 

          Wil je weten wat deze wijziging concreet betekent? Plan een vrijblijvende 15-minutecall in en we bekijken het samen. 

      • Deel dit artikel
54fdabda383f8e05d3283ca82c28e39d