Wie bij het inloggen op Microsoft 365 nog een code per sms of een telefoontje krijgt, gaat de komende maanden iets merken. Microsoft kondigde op 6 augustus 2026 aan dat passkeys de standaard worden voor iedereen die nu sms of een spraakoproep gebruikt als extra verificatie, en dat die sms- en spraakcodes begin 2027 helemaal verdwijnen. Geen keuzemenu, geen opt-out. Hieronder in gewone taal wat er verandert, waarom dit eigenlijk goed nieuws is, en wat je als bedrijf nu kunt doen.
Wat is een passkey eigenlijk?
Een passkey is een manier van inloggen zonder codes overtypen. In plaats van een sms’je af te wachten, bevestig je op je eigen telefoon of laptop dat jij het bent, met je gezicht, je vingerafdruk of de pincode van je apparaat. Hetzelfde gebaar waarmee je je telefoon ontgrendelt, dus.
Het slimme zit onder de motorkap: een passkey is gekoppeld aan het echte inlogadres van Microsoft. Op een nagemaakte inlogpagina van een oplichter werkt hij simpelweg niet. Er is ook geen code die je per ongeluk aan de verkeerde kunt doorgeven, want er ís geen code. Daarom noemen beveiligers passkeys phishing-bestendig.
Waarom Microsoft dit doet
Codes via sms of een telefoontje waren jarenlang beter dan niets, maar ze zijn inmiddels de zwakste vorm van extra verificatie. Criminelen vissen die codes af met nepwebsites, nemen telefoonnummers over via de provider (SIM-swapping) of vangen codes onderweg af en gebruiken ze snel zelf. Bij vrijwel alle succesvolle accountovernames die wij voorbij zien komen, speelt zo’n afgevangen code een rol.
Een passkey knipt dat hele risico weg. En eerlijk is eerlijk: het is ook gewoon prettiger. Geen wachten op een sms die niet aankomt, geen codes overtypen, gewoon je vinger of je gezicht en je bent binnen. Veiliger én makkelijker tegelijk, dat komt niet vaak voor.
Wat merken je medewerkers, en wanneer?
Er zijn twee datums om te onthouden:
- Vanaf 1 september 2026 krijgen medewerkers die nu sms of een spraakoproep gebruiken, bij het inloggen een uitnodiging om een passkey in te stellen. Dat is een vriendelijk duwtje: het wijst zich vanzelf, kost een paar minuten en daarna loggen ze voortaan in met gezicht, vingerafdruk of pincode. De sms blijft in deze periode nog werken.
- Vanaf 1 februari 2027 stopt Microsoft volledig met sms- en spraakcodes. Wie dan alléén die methode heeft, komt er niet meer zomaar in: het inlogscherm vraagt eerst een passkey in te stellen voordat je verder kunt. Dat wil je een medewerker niet op een drukke maandagochtend laten overkomen.
Tussen die twee datums zit precies de ruimte om dit rustig te regelen in plaats van onder druk.
Wat kun je als organisatie nu doen
Groot project is dit niet, maar laten liggen is ook geen plan. Drie dingen:
- Weet wie het raakt. In de Microsoft-omgeving is precies te zien wie nog sms of een spraakoproep als verificatie gebruikt. Dat lijstje is je hele klus.
- Help die groep overstappen. Een passkey of de Microsoft Authenticator-app instellen is een klusje van een paar minuten, zeker als iemand er even bij helpt of een korte uitleg krijgt.
- Vertel het even van tevoren. Een kort berichtje vooraf (“je krijgt binnenkort deze vraag bij het inloggen, dat hoort zo”) voorkomt onrust en telefoontjes naar de helpdesk.
Voor onze beheerklanten pakken we dit gewoon op zoals je van ons gewend bent: wij zien wie er nog op sms zit, begeleiden de overstap en zorgen dat niemand in februari voor een dichte deur staat. Ben je geen klant maar wil je weten hoe je ervoor staat, dan is onze gratis veiligheidsscan een goed startpunt: inloggen en verificatie zijn precies het soort dingen die daarin meelopen.
Een paar vragen die we vaak krijgen
Kan ik dit uitstellen of uitzetten?
Nee. Microsoft biedt geen opt-out; per 1 februari 2027 werken sms- en spraakcodes niet meer. Alleen voor organisaties die om wettelijke redenen echt niet anders kunnen, komt er een uitzonderingsroute via een eigen telecomprovider. Voor vrijwel elk MKB-bedrijf geldt: overstappen is de weg, en gelukkig ook de betere.
Wat als een medewerker geen zakelijke telefoon heeft?
Een passkey hoeft niet per se op een telefoon. Hij kan ook op de werklaptop zelf (met Windows Hello, dus gezicht of vingerafdruk) of op een klein beveiligingssleuteltje voor aan de sleutelbos. Er is voor elke situatie een passende vorm, ook zonder privételefoon in de mix.
Wij gebruiken de Authenticator-app al. Moeten wij ook iets?
Dan zit je goed: de app verdwijnt niet, en je hebt de zwakke sms-route al achter je gelaten. De uitnodiging voor passkeys komt vooral bij collega’s die nog op sms of een telefoontje zitten. Overstappen op een passkey blijft ook voor app-gebruikers een prima idee, want het is nog nét wat veiliger en sneller.
Benieuwd wie er in jouw organisatie nog met sms-codes inlogt? Doe de gratis veiligheidsscan voor een eerste beeld, of plan een kennismaking, dan kijken we samen hoe je dit vóór februari rustig geregeld hebt.