Microsoft stopt met sms-authenticatie: waarom je vóór 1 september in actie moet komen
- 1 dag geleden
- 2 minuten om te lezen
Sms'jes met een inlogcode zijn jarenlang de vertrouwde manier geweest om MFA in te richten. Simpel, iedereen snapte het, geen app nodig. Maar die tijd loopt nu echt af: Microsoft trekt de stekker uit de eigen sms- en voiceauthenticatie voor Microsoft Entra ID.
De eerste concrete gevolgen daarvan voelen medewerkers al veel eerder dan je misschien denkt.
Wat verandert er?
Microsoft voert de overgang gefaseerd door, in twee stappen:
Vanaf 1 september 2026 Gebruikers die nu nog sms of voice als authenticatiemethode gebruiken, worden automatisch "geschikt gemaakt" voor passkeys. Microsoft past hiervoor binnen de Entra Authentication Methods Policy de passkey-methode aan, en wijzigt ook de Registration Campaign Policy. Concreet betekent dit: bij de eerstvolgende MFA-aanmelding krijgen deze gebruikers het verzoek om een passkey te registreren.
Let op; hier zit een belangrijke boodschap in, kijkend naar dat je je medewerkers wil meenemen in deze verandering.
Vanaf 1 februari 2027 De door Microsoft aangeboden sms- en voice-authenticatie wordt dan definitief uitgefaseerd. Gebruikers die op dat moment uitsluitend nog sms of voice als methode hebben, komen er simpelweg niet meer in, zonder eerst een andere authenticatiemethode te registreren.
Waarom die datum van 1 september er zoveel toe doet
Hier zit het echte punt, en het is precies waar het als organisatie mis kan gaan: 1 februari 2027 is de harde deadline, maar 1 september 2026 is het moment waarop medewerkers het al gaan merken.
Heb je binnen je organisatie medewerkers die nog sms of voice gekoppeld hebben als MFA-methode? Dan krijgen zij vanaf 1 september bij het inloggen ineens een pop up te zien met het verzoek om een passkey te configureren. Zomaar, tussen het gewone werk door.
En dat is precies het probleem als je hier niet op voorbereid bent.
Stel je voor: een medewerker logt 's ochtends rustig in, en krijgt onverwacht een scherm met de vraag om een onbekende authenticatiemethode in te stellen. Geen aankondiging vooraf, geen uitleg waarom, geen idee wat een passkey eigenlijk is. Het gevolg? Verwarring, twijfel of het wel een legitiem verzoek is. Gevolg, vele vragen richting IT.
Communiceer je dit vooraf, dan verandert het verhaal volledig: medewerkers weten wat eraan komt, waarom het gebeurt, en wat er van hen wordt verwacht. Van onverwachte verstoring naar een geplande, beheerste overstap.
Laten we eerlijk zijn: de Pop up van de Microsoft Authenticator zijn al niet ieders favoriet
Wat kun je nu al doen
Wacht niet tot 1 september om hiermee aan de slag te gaan:
Breng in kaart welke medewerkers binnen je organisatie op dit moment nog sms of voice als authenticatiemethode hebben gekoppeld.
Communiceer proactief: leg uit wat er verandert, waarom, en wanneer medewerkers de pop-up kunnen verwachten.
Begeleid de overstap naar passkeys (of een andere methode)
Zorg voor een vast aanspreekpunt voor vragen, zodat onduidelijkheid niet vanzelf uitgroeit tot wantrouwen.
Microsoft geeft je met deze aankondiging feitelijk een voorsprong: de harde deadline ligt pas op 1 februari 2027, maar de eerste merkbare verandering begint al op 1 september 2026. Organisaties die nu starten met inventariseren en communiceren, houden zelf de regie over het proces.
Succes!




Opmerkingen