Een code ontvangen via sms en die vervolgens invullen bij het aanmelden. Veel Microsoft 365-gebruikers gebruiken deze manier van multifactorauthenticatie al jaren.
Daar gaat iets belangrijks in veranderen.
Microsoft is bezig met de overstap van sms- en spraakverificatie naar veiligere, phishingbestendige manieren van aanmelden. Vanaf 1 februari 2027 stopt Microsoft met de eigen levering van sms- en spraakverificatie voor de meeste gebruikers.
Voor bedrijven die Microsoft 365 gebruiken is het verstandig om daar niet tot januari mee te wachten.
Waarom stopt Microsoft met sms als standaardoplossing?
MFA is een belangrijke extra beveiligingslaag. Alleen een gebruikersnaam en wachtwoord zijn tegenwoordig onvoldoende om een zakelijk account goed te beschermen.
Maar niet iedere vorm van MFA is even veilig.
Ook een sms-code kan worden onderschept of door middel van phishing bij een gebruiker worden ontfutseld. Cybercriminelen bouwen bijvoorbeeld een nagemaakte Microsoft-inlogpagina waarop ze niet alleen het wachtwoord, maar direct daarna ook de MFA-code vragen.
Een gebruiker denkt veilig in te loggen, terwijl de aanvaller de gegevens vrijwel direct gebruikt.
Microsoft wil organisaties daarom richting phishingbestendige authenticatiemethoden bewegen.
Passkeys worden de nieuwe standaard
Een belangrijke rol is daarbij weggelegd voor passkeys, door Microsoft in het Nederlands ook toegangssleutels genoemd.
Met een passkey hoef je niet iedere keer een wachtwoord en sms-code in te voeren. De authenticatie is gekoppeld aan een vertrouwd apparaat en wordt bijvoorbeeld bevestigd met gezichtsherkenning, een vingerafdruk of pincode.
Windows Hello for Business en FIDO2-beveiligingssleutels zijn andere voorbeelden van phishingbestendige authenticatie.
Het grote voordeel is dat een gebruiker niet langer een losse code ontvangt die hij per ongeluk aan een aanvaller kan doorgeven.
Jouw ICT, onze zorg.
Wil je zorgeloos werken zonder IT-problemen? Wij zorgen voor een veilige, stabiele en toekomstbestendige ICT-omgeving.
Wat is er sinds 1 september 2026 veranderd?
De overgang is al begonnen.
Vanaf 1 september 2026 worden passkeys de standaard verificatiemethode voor gebruikers voor wie sms- of spraakverificatie is ingeschakeld.
Microsoft stimuleert deze gebruikers tijdens het aanmelden om een passkey te registreren.
Zie je als gebruiker ineens een melding van Microsoft om een toegangssleutel of passkey in te stellen? Dan is dat dus niet zomaar een nieuwe functie. Het maakt onderdeel uit van deze overgang.
Wat gebeurt er op 1 februari 2027?
Vanaf 1 februari 2027 stopt Microsoft met de eigen levering van sms- en spraakverificatie voor de meeste gebruikers in Microsoft Entra ID.
Gebruikers die op dat moment alleen sms of spraak beschikbaar hebben als MFA-methode, kunnen tijdens het aanmelden worden verplicht om eerst een passkey te registreren voordat ze verder kunnen.
Voor globale beheerders en bepaalde externe gebruikers geldt een latere datum: 1 juli 2027.
Microsoft biedt organisaties die om een specifieke zakelijke of operationele reden sms of spraak willen blijven gebruiken de mogelijkheid om hiervoor een externe telefonieprovider te configureren.
Voor de meeste MKB-organisaties ligt overstappen naar een phishingbestendige methode echter veel meer voor de hand.
Wat betekent dit voor een MKB-bedrijf in Eindhoven?
Gebruik je Microsoft 365 binnen je organisatie, dan is de eerste vraag:
Welke MFA-methoden gebruiken onze medewerkers nu?
Wanneer iedereen al gebruikmaakt van een passkey, Windows Hello for Business of een andere geschikte phishingbestendige methode, hoeft de wijziging weinig problemen op te leveren.
Maar wanneer een deel van de organisatie nog afhankelijk is van sms, is het verstandig om de migratie ruim voor februari uit te voeren.
Niet alleen vanwege de deadline, maar ook omdat je medewerkers tijd wilt geven om aan de nieuwe manier van aanmelden te wennen.
Wacht niet tot de laatste week van januari
Technisch gezien kun je wachten tot vlak voor 1 februari.
Praktisch gezien zouden wij dat niet adviseren.
Als tientallen medewerkers op dezelfde ochtend ineens een nieuwe aanmeldmethode moeten registreren, levert dat onnodig veel vragen en ondersteuning op.
Een gefaseerde overgang werkt beter.
Breng eerst in kaart wie nog sms of spraak gebruikt. Bepaal vervolgens welke authenticatiemethode je binnen de organisatie wilt gebruiken. Informeer medewerkers over de wijziging en laat gebruikers daarna stap voor stap overstappen.
Controleer vervolgens of iedereen daadwerkelijk een nieuwe methode heeft geregistreerd.
Is Microsoft Authenticator hetzelfde als een passkey?
Niet automatisch.
De Microsoft Authenticator-app kan voor verschillende manieren van authenticatie worden gebruikt. Een goedkeuring via de Authenticator-app is dus niet per definitie hetzelfde als aanmelden met een passkey.
Daarom is het belangrijk om niet alleen te controleren óf medewerkers MFA gebruiken, maar ook welke authenticatiemethode daadwerkelijk is ingesteld.
De uiteindelijke inrichting moet passen bij de apparaten en manier van werken binnen je organisatie.
Gebruik de wijziging om je Microsoft 365-beveiliging breder te controleren
De overstap naar passkeys is ook een mooi moment om verder te kijken dan alleen de MFA-methode.
Zijn er bijvoorbeeld accounts zonder MFA? Zijn oude accounts nog actief? Hebben gebruikers meer rechten dan noodzakelijk? Zijn beheerdersaccounts goed afgescheiden? En worden verdachte aanmeldingen daadwerkelijk gemonitord?
Alleen MFA inschakelen betekent namelijk niet automatisch dat een Microsoft 365-omgeving goed beveiligd is.
Beveiliging bestaat uit meerdere lagen die samen moeten werken.
Microsoft 365 veilig gebruiken in regio Eindhoven
Voor veel MKB-bedrijven in Eindhoven is Microsoft 365 inmiddels de basis van de dagelijkse werkomgeving. E-mail, Teams, bestanden en andere bedrijfsinformatie zijn daardoor vrijwel continu beschikbaar.
Dat maakt goede beveiliging belangrijk.
Bewust ICT beheert Microsoft 365-omgevingen en online werkplekken voor bedrijven in Eindhoven en omgeving. Daarbij kijken we niet alleen naar licenties of het oplossen van problemen, maar ook naar beveiliging, monitoring en continuïteit.
Gebruik je binnen je organisatie nog sms voor MFA? Dan is dit een goed moment om te controleren hoeveel gebruikers nog moeten overstappen.
Zo voorkom je dat de wijziging van Microsoft begin 2027 ineens voor verrassingen zorgt.