Van SMS naar passkeys: de volgende stap in veilig inloggen.

26 augustus – leestijd 2 minuten.

Microsoft gaat SMS- en telefonische verificatie binnen Microsoft Entra ID uitfaseren. Vanaf september 2026 worden gebruikers actief gestimuleerd om over te stappen op passkeys. Op 1 februari 2027 stopt Microsoft volledig met eigen SMS- en spraakauthenticatie.

Voor veel organisaties lijkt dit een technische wijziging, maar in werkelijkheid raakt het een veel groter onderwerp: de beveiliging van identiteiten.

Hoe je docenten écht ontlast

Phishing-resistente authenticatie.

Jarenlang was SMS-authenticatie een belangrijke stap vooruit ten opzichte van alleen een wachtwoord. Inmiddels weten we dat deze methode niet meer voldoende bescherming biedt tegen moderne aanvallen zoals phishing en sim-swaps.

Daarom zet Microsoft steeds sterker in op phishing-resistente authenticatie. Passkeys, Windows Hello for Business en FIDO2 Security Keys maken het voor aanvallers veel lastiger om toegang te krijgen tot accounts.

Wat zijn pass keys?

Een passkey vervangt de traditionele verificatiecode door een veilige cryptografische sleutel. Gebruikers melden zich bijvoorbeeld aan via Windows Hello, Microsoft Authenticator of een FIDO2-sleutel. Daardoor hoeven zij geen SMS-codes meer te ontvangen of over te typen en verdwijnt een belangrijk aanvalsvlak.

Waarom nu actie ondernemen?

De uitfasering van SMS-authenticatie is meer dan een technische wijziging. Het is een logisch moment om opnieuw te kijken naar identiteit en toegangsbeheer.

Belangrijke vragen zijn:

  • Welke gebruikers zijn nog afhankelijk van SMS of Voice MFA?
  • Zijn beheerdersaccounts voldoende beschermd?
  • Kunnen we overstappen naar passwordless werken?
  • Hoe regelen we registratie, herstel en vervanging van authenticatiemiddelen?

Hoe eerder deze vragen worden beantwoord, hoe eenvoudiger de overgang verloopt.

mannen in gesprek

Wat betekent dit concreet voor jouw organisatie?

Ook al ligt februari 2027 nog ver weg, dit is het juiste moment om te starten met voorbereiden. Microsoft adviseert organisaties om eerst inzicht te krijgen in welke gebruikers nog afhankelijk zijn van SMS- of Voice-authenticatie en vervolgens een migratiepad naar passkeys of andere phishing-resistente methoden op te stellen.

Voor veel organisaties zal dat betekenen:

  1. Inventariseren van huidige authenticatiemethoden.
  2. Bepalen welke gebruikersgroepen kunnen overstappen op passkeys.
  3. Inrichten van passkey-beleid binnen Entra ID.
  4. Voorbereiden van de eindgebruikersadoptie.
  5. Extra beveiliging van beheeraccounts met bijvoorbeeld FIDO2 Security Keys.
  6. Actualiseren van processen rondom onboarding, offboarding en accountherstel.

Hoe SPEYK kan helpen.

Veel organisaties weten dat ze iets met passkeys moeten, maar zoeken nog naar de juiste aanpak. SPEYK helpt bij het inventariseren van de huidige situatie, het opstellen van een migratieplan en de implementatie van moderne authenticatiemethoden.

Zo voldoe je niet alleen aan de toekomstige Microsoft-richtlijnen, maar versterk je ook direct de beveiliging van je organisatie.

Geschreven door Olaf Ritman.

Meer informatie?

Veel organisaties weten niet precies welke gebruikers of processen nog afhankelijk zijn van SMS-verificatie.
SPEYK helpt je met een praktische inventarisatie van je Microsoft 365-omgeving. Wil je weten waar jouw organisatie staat? Neem dan contact op.

Contact
Man aan tafel