Microsoft stopt met sms-verificatie: wat betekent dit voor jouw organisatie?
Microsoft stopt in 2027 met ingebouwde sms- en spraakverificatie. Lees wat passkeys zijn en hoe Missing Piece jouw organisatie helpt overstappen. Samen brengen we de impact in kaart en bepalen we de juiste vervolgstappen voor jouw organisatie.
Microsoft gaat de manier waarop gebruikers inloggen bij Microsoft 365 veranderen. De ingebouwde sms- en spraakverificatie binnen Microsoft Entra ID wordt uitgefaseerd en passkeys krijgen een belangrijke rol. Vanaf 1 september 2026 kunnen gebruikers van sms- en spraakcodes worden gevraagd om een passkey te registreren. Op 1 februari 2027 stopt Microsoft met de ingebouwde levering van deze verificatiecodes. Gebruikt jouw organisatie nog sms-codes? Dan is dit het moment om de huidige situatie in kaart te brengen en de overstap voor te bereiden.
Waarom verandert Microsoft dit?
Cybercriminelen gebruiken phishing, nagemaakte inlogpagina’s en andere technieken om accounts over te nemen. Door de inzet van AI worden deze aanvallen bovendien steeds overtuigender. Wachtwoorden en sms-codes kunnen worden gestolen, onderschept of op een valse website worden ingevuld. Microsoft kiest daarom steeds nadrukkelijker voor phishingbestendige aanmeldmethoden, zoals passkeys.
Wat betekent dit voor jouw organisatie?
De impact verschilt per organisatie en is onder andere afhankelijk van:
Het aantal gebruikers dat nog sms- of spraakcodes gebruikt;
De apparaten waarmee medewerkers werken;
De huidige beveiligingsmaatregelen;
De gekozen alternatieve aanmeldmethode;
De procedures bij verlies of vervanging van een apparaat.
Organisaties die al werken met passkeys, Windows Hello for Business of FIDO2-beveiligingssleutels zijn mogelijk al gedeeltelijk voorbereid. Is jouw organisatie nog sterk afhankelijk van sms-verificatie? Maak dan tijdig een plan voor de overstap. Dit is extra belangrijk voor organisaties die werken met vertrouwelijke klant- en bedrijfsinformatie, zoals assurantiekantoren, accountantskantoren en zakelijke dienstverleners.
Dit gebeurt er als je niets doet
Vanaf 1 september 2026 kunnen gebruikers meldingen ontvangen om een passkey te registreren. Wanneer deze verandering niet is voorbereid, kan dat leiden tot onduidelijkheid en extra vragen bij gebruikers. Vanaf 1 februari 2027 kan je organisatie niet langer gebruikmaken van de door Microsoft geleverde sms- en spraakcodes. Gebruikers die uitsluitend hiervan afhankelijk zijn, moeten dan overstappen op een andere methode.
Mogelijke alternatieven zijn:
Passkeys;
Windows Hello for Business;
Passkeys in Microsoft Authenticator;
Fysieke FIDO2-beveiligingssleutels.
Wil je sms- of spraakverificatie om een bijzondere reden behouden? Dan moet je daarvoor een externe, zelf beheerde telecomprovider gebruiken.
Een goede voorbereiding voor jouw organisatie
Een goede voorbereiding begint met vijf vragen:
Welke medewerkers gebruiken nog sms- of spraakverificatie?
Met welke apparaten melden zij zich aan?
Welke alternatieve aanmeldmethode past bij je organisatie?
Hoe begeleid je medewerkers tijdens de overstap?
Wat gebeurt er bij verlies of vervanging van een apparaat?
Door deze vragen tijdig te beantwoorden, voorkom je onverwachte meldingen en problemen met inloggen.
Hoe ondersteunt Missing Piece?
Missing Piece begeleidt klanten bij een veilige en gecontroleerde overstap. Wij:
Inventariseren de gebruikte aanmeldmethoden;
Beoordelen de gevolgen voor gebruikers en apparaten;
Adviseren over passkeys en andere veilige alternatieven;
Bereiden de migratie voor;
Informeren de ICT-contactpersonen;
Begeleiden waar nodig de implementatie en gebruikers.
De ICT-contactpersonen van onze klanten zijn inmiddels over de wijziging geïnformeerd. Missing Piece onderzoekt per organisatie welke gevolgen de verandering heeft en welke vervolgstappen nodig zijn. Als klant hoef je dit traject dus niet zelfstandig te beoordelen of uit te voeren. Samen zorgen we ervoor dat de nieuwe aanmeld methode ruim vóór de einddatum goed is ingericht.
Vragen over dit bericht of over de beveiliging van jouw omgeving?
Neem contact op en vraag naar onze Security Engineer Nino Kuijper
Veelgestelde vragen
Wanneer stopt Microsoft met sms-verificatie?
Op 1 februari 2027 stopt Microsoft met de ingebouwde levering van sms- en spraakcodes binnen Microsoft Entra ID.
Wat gebeurt er op 1 september 2026?
Vanaf die datum kunnen gebruikers van sms- en spraakverificatie worden gevraagd om een passkey te registreren.
Is een passkey veiliger dan een sms-code?
Ja. Een passkey is gekoppeld aan de echte website en er is geen losse code die kan worden onderschept, doorgegeven of op een phishingwebsite kan worden ingevuld.
Heeft iedere medewerker een smartphone nodig?
Nee. Een passkey kan ook worden gebruikt via een computer, Windows Hello for Business of een fysieke FIDO2-beveiligingssleutel.
Kan sms-verificatie na februari 2027 nog worden gebruikt?
Niet meer via de ingebouwde levering van Microsoft. Wil je sms of spraak behouden? Dan moet je een externe telecomprovider gebruiken en deze zelf beheren.
Moet ik als klant van Missing Piece zelf actie ondernemen?
Missing Piece inventariseert de situatie en bespreekt de benodigde vervolgstappen met je ICT-contactpersoon. Pas daarom niet zelfstandig instellingen aan zonder voorafgaand overleg.