Chatbox teams

Microsoft stopt met SMS-verificatie: Passkeys, OAuth en de toekomst van Microsoft 365
Microsoft vervangt SMS-verificatie door passkeys in Microsoft 365 en Entra ID. Ontdek wat dit betekent voor OAuth, MFA, Windows Hello, FIDO2 en jouw organisatie.
Microsoft stopt met SMS

Microsoft gaat de komende jaren grote veranderingen doorvoeren in de manier waarop gebruikers inloggen op Microsoft 365. Passkeys worden de nieuwe standaard en verificatie via SMS telefonische oproepen wordt uitgefaseerd. Daarmee verschuift de focus van Microsoft van wachtwoorden en sms-codes naar veilige, phishing-bestendige authenticatiemethoden zoals passkeys, Windows Hello for Business, FIDO2-tokens en OAuth-gebaseerde aanmeldingen.

Voor organisaties biedt dit een kans om niet alleen de beveiliging te verbeteren, maar ook het gebruiksgemak voor medewerkers te vergroten.

Waarom stopt Microsoft met SMS-verificatie?

Jarenlang was sms-verificatie een belangrijke vorm van Multi-Factor Authenticatie (MFA). De huidige cyberdreigingen maken echter duidelijk dat sms-codes steeds minder effectief zijn.

Cybercriminelen maken gebruik van:

  • Phishing-aanvallen
  • Social engineering
  • SIM-swapping
  • MFA-bypass aanvallen
  • AI-gestuurde phishingcampagnes

Hierdoor kunnen wachtwoorden en sms-codes worden onderschept of misbruikt. Microsoft stimuleert daarom actief de overstap naar phishing-resistente authenticatiemethoden zoals passkeys en FIDO2-beveiligingssleutels.

Wat verandert er binnen Microsoft 365?

Microsoft heeft aangekondigd dat:

  • Vanaf 1 september 2026 passkeys de standaard authenticatiemethode worden binnen Microsoft Entra ID.
  • Gebruikers die nog sms- of spraakverificatie gebruiken automatisch worden gestimuleerd om een passkey te registreren.
  • Vanaf 1 februari 2027 de door Microsoft geleverde sms- en spraakverificatie wordt uitgefaseerd.

Organisaties doen er daarom verstandig aan om tijdig te starten met de implementatie van moderne authenticatie.

Wat zijn passkeys?

Een passkey is een moderne vervanger van het wachtwoord.

In plaats van een wachtwoord wordt gebruikgemaakt van cryptografische sleutels die veilig op een apparaat of in een beveiligde wachtwoordmanager worden opgeslagen. De gebruiker bevestigt vervolgens de aanmelding met:

  • Gezichtsherkenning
  • Vingerafdruk
  • Pincode
  • Hardwaretoken

Passkeys zijn ontworpen om phishing-bestendig te zijn en bieden daardoor een veel hoger beveiligingsniveau dan traditionele wachtwoorden en sms-codes.

Microsoft verbiedt niet alle alternatieve authenticatiemethoden

De aankondiging van Microsoft betekent niet dat organisaties verplicht worden om uitsluitend passkeys te gebruiken. De wijziging richt zich vooral op het verder stimuleren van phishing-resistente authenticatie en het uitfaseren van de door Microsoft geleverde sms- en spraakverificatie binnen Entra ID. 

Voor veel organisaties blijft een combinatie van authenticatiemiddelen de meest praktische en veilige oplossing.

Methoden die ook in de toekomst relevant blijven zijn onder andere:

  • Microsoft Authenticator
  • Google Authenticator
  • Andere TOTP-authenticator apps
  • FIDO2-beveiligingssleutels
  • Windows Hello for Business
  • Passkeys
  • Certificaatgebaseerde authenticatie
  • Hardwaretokens zoals de SafeNet eToken Fusion

TOTP-codes blijven voorlopig bestaan

Veel gebruikers maken tegenwoordig gebruik van een authenticatie-app die elke 30 seconden een nieuwe eenmalige code (TOTP) genereert. Bekende voorbeelden zijn Microsoft Authenticator en Google Authenticator.

Hoewel Microsoft passkeys actief stimuleert, blijven TOTP-oplossingen een belangrijk alternatief voor organisaties die nog niet klaar zijn voor een volledige overstap naar passkeys of waarbij bepaalde applicaties nog geen passkeys ondersteunen. De aankondiging van Microsoft richt zich specifiek op sms- en spraakverificatie en niet op het afschaffen van authenticator-apps. 

Waarom meerdere authenticatiemiddelen belangrijk zijn

De praktijk leert dat geen enkele authenticatiemethode honderd procent geschikt is voor alle situaties.

Een medewerker kan:

  • Een telefoon verliezen.
  • Een laptop vervangen.
  • Tijdelijk geen toegang hebben tot een authenticator-app.
  • Werken in een omgeving waar smartphones niet zijn toegestaan.

Daarom adviseren wij organisaties om altijd meerdere authenticatiemethoden beschikbaar te houden. Een combinatie van bijvoorbeeld Windows Hello, Microsoft Authenticator, een passkey en een hardwaretoken biedt meer flexibiliteit én voorkomt dat gebruikers worden buitengesloten wanneer één apparaat uitvalt.

De toekomst is keuzevrijheid met sterkere beveiliging

De belangrijkste boodschap van Microsoft is niet dat iedere gebruiker verplicht een passkey moet gebruiken. De boodschap is dat organisaties moeten overstappen van makkelijk te onderscheppen authenticatiemethoden naar phishing-resistente alternatieven. Passkeys zullen daarbij een steeds grotere rol spelen, maar authenticator-apps, OAuth-tokens, FIDO2-sleutels en andere moderne authenticatiemethoden blijven onderdeel van een gezonde beveiligingsstrategie.

Hardwaretokens blijven belangrijk

Hoewel veel aandacht uitgaat naar passkeys op smartphones, kiezen steeds meer organisaties voor fysieke beveiligingssleutels.

Voorbeelden zijn:

Met name de SafeNet eToken Fusion is interessant voor organisaties die zowel moderne cloudomgevingen als traditionele certificaat- en smartcardomgevingen ondersteunen.

Voordelen van hardwaretokens

  • Geen afhankelijkheid van een smartphone
  • Phishing-resistente authenticatie
  • Geschikt voor Microsoft 365
  • Ondersteuning van FIDO2 en moderne authenticatie
  • Eenvoudig te beheren binnen organisaties

Voor medewerkers die geen zakelijke smartphone hebben of mogen gebruiken kan een hardwaretoken een uitstekend alternatief zijn.

Hoe bereid je jouw organisatie voor?

Om voorbereid te zijn op de wijzigingen van Microsoft adviseren wij om:

  • Huidige authenticatiemethoden in kaart te brengen.
  • Afhankelijkheid van sms-verificatie te verminderen.
  • Alternatieven van Microsoft te evalueren (Windows Hello for Business, passkeys in Microsoft Authenticator).
  • Passkeys te introduceren binnen Microsoft 365.
  • Hardwaretokens te evalueren (voor specifieke gebruikersgroepen), zoals Yubikey of SafeNet eToken Fusion
  • Te controleren welke applicaties moderne authenticatie en OAuth ondersteunen.

Door nu te starten voorkom je dat jouw organisatie later onder tijdsdruk moet migreren.

Conclusie

Microsoft zet een belangrijke stap richting een toekomst zonder wachtwoorden en sms-codes. Passkeys, OAuth, Windows Hello for Business en FIDO2-tokens vormen samen de basis van moderne authenticatie.

De grootste winst zit niet in één specifieke technologie, maar in het combineren van meerdere authenticatiemiddelen. Organisaties die vandaag investeren in een mix van passkeys, Microsoft Authenticator, Windows Hello en hardwaretokens zoals de SafeNet eToken Fusion zijn beter beschermd tegen phishing, identiteitsdiefstal en moderne cyberdreigingen.

Wil je weten welke authenticatiestrategie het beste past bij jouw organisatie?

 Meer weten?

Neem contact op voor een onafhankelijke analyse van jouw Microsoft 365-omgeving en ontvang concrete aanbevelingen voor een veilige en toekomstbestendige inrichting.