Wat er precies verandert
Microsoft heeft twee datums vastgelegd. Vanaf 1 september 2026 worden passkeys de standaard: gebruikers die vandaag sms of een telefoonoproep als tweede factor hebben, krijgen automatisch passkey-ondersteuning en bij het aanmelden een uitnodiging om er een in te stellen. Die uitnodiging kan je voorlopig nog wegklikken. Op 1 februari 2027 stopt Microsoft met het versturen van sms’jes en oproepen. Wie op dat moment enkel sms of telefoon als methode heeft, wordt bij het aanmelden geblokkeerd tot er een passkey is ingesteld. Daar bestaat geen uitzondering op, voor geen enkele organisatie.
Waarom Microsoft sms afvoert
Een sms-code leek lang een prima tweede slot op de deur, maar hij is te makkelijk te onderscheppen. Phishingsites vragen de code gewoon mee en spelen hem meteen door, en via een vervalste simkaartwissel kan een aanvaller je nummer overnemen. Een passkey werkt anders: die is cryptografisch gekoppeld aan jouw toestel en werkt alleen op de echte aanmeldpagina. Een nagemaakte site vangt er niets mee. Honderd procent waterdicht bestaat niet in beveiliging, maar dit haalt het gros van het risico op gestolen aanmeldcodes weg.
Wat is een passkey, in mensentaal
Een passkey is een digitale sleutel die op je toestel staat in plaats van een code die je overtypt. Je ontgrendelt hem zoals je je gsm ontgrendelt: met je vingerafdruk, je gezicht of je pincode. In de praktijk zet je hem bijvoorbeeld in de Microsoft Authenticator-app op je telefoon, in Windows Hello op je laptop, of op een fysieke beveiligingssleutel. Aanmelden gaat er ook sneller mee: geen wachten op een sms’je dat maar niet toekomt.
Wat betekent dit voor jouw zaak
De eerste stap is weten waar je staat: in het Microsoft 365-beheer zie je per gebruiker welke aanmeldmethodes er ingesteld zijn. Iedereen die vandaag enkel op sms of telefoon zit, moet voor 1 februari 2027 een passkey of een andere phishing-resistente methode krijgen. Vergeet daarbij je beheerdersaccounts niet: net die wil je niet geblokkeerd zien op het moment dat je ze nodig hebt. Organisaties die om een strikte compliance-reden toch sms willen behouden, kunnen vanaf eind oktober 2026 een externe telecomprovider koppelen, maar voor een typische KMO is dat een omweg: passkeys zijn de eenvoudigere en veiligere route.
Begin er op tijd aan
Februari 2027 lijkt ver, maar een vlotte overstap doe je niet in één dag: je wil je mensen informeren, de eerste passkeys samen instellen en de laatste sms-gebruikers opvolgen, zonder dat iemand plots buitengesloten staat. Wie er nu aan begint, spreidt dat comfortabel over de komende maanden. Wil je weten hoe jouw tenant ervoor staat of wil je hulp bij de overstap? Bel me of stuur een mailtje, dan bekijken we het samen.
Veilig aanmelden is maar één stuk van het verhaal. Bekijk ook Cybersecurity voor hoe ik de rest van je omgeving beveilig.