Microsoft stopt met SMS- en spraakoproepen voor MFA: dit moet je weten
Als jouw organisatie Microsoft Entra ID (voorheen Azure AD) gebruikt en voor multi-factor authentication (MFA) nog vertrouwt op sms-berichten of telefoongesprekken, heeft Microsoft een belangrijke wijziging aangekondigd die ook jouw organisatie kan treffen, en de klok tikt al.
Wat verandert er?
Vanaf 1 september 2026 maakt Microsoft passkeys de standaard authenticatiemethode binnen Entra ID. Gebruikers die momenteel sms of spraakoproepen gebruiken voor MFA, zullen automatisch worden ingeschreven voor passkeys.
Vervolgens stopt Microsoft op 1 februari 2027 volledig met de eigen levering van sms- en spraakoproepen voor MFA. Organisaties die sms of voice authentication toch willen blijven gebruiken, zullen hiervoor rechtstreeks een overeenkomst moeten afsluiten met een externe telecomprovider.
Waarom doet Microsoft dit?
Sms en spraakoproepen hebben jarenlang hun rol gespeeld binnen MFA, maar hebben een belangrijke zwakte: ze zijn afhankelijk van gedeelde geheimen en communicatiekanalen die aanvallers kunnen onderscheppen, spoofen of misbruiken via social engineering. Denk bijvoorbeeld aan SIM-swapping, phishingpagina’s en MFA fatigue-aanvallen.
Volgens Microsofts eigen threat intelligence halen AI-gestuurde phishingcampagnes vandaag click-through rates tot 54%, tegenover ongeveer 12% voor traditionele phishing.
De combinatie van goedkope, door AI gegenereerde aanvallen en phishinggevoelige MFA-methodes is precies wat deze evolutie versnelt.

Passkeys, eenvoudig uitgelegd
Normaal gezien log je in met een wachtwoord: een geheim dat je moet onthouden en dat iemand anders kan stelen. Daarna volgt een tweede factor (MFA), die bijvoorbeeld via sms of een spraakoproep kan verlopen. Uiteraard bestaan er daarnaast nog andere MFA-methodes.
Een passkey vervangt dit door een sleutel die specifiek voor jou én voor één account wordt aangemaakt.
Wanneer je ergens een passkey registreert, creëert die website als het ware een slot en krijgt jouw telefoon de enige sleutel die daarop past.

Die sleutel ontgrendel je met je vingerafdruk, gezichtsherkenning of een andere beveiligingsmethode op je toestel. Maar de sleutel werkt uitsluitend voor dat ene account. Hij past niet op het account van iemand anders en geen enkele andere sleutel past op jouw account, zelfs wanneer die andere sleutel zich op hetzelfde toestel bevindt.
Wanneer je vervolgens inlogt, bewijst je telefoon simpelweg: “Ik heb de sleutel die precies op dit slot past.” En je bent ingelogd. Geen wachtwoord meer dat je moet onthouden, raden of dat gestolen kan worden.

Waarom de koppeling aan je account belangrijk is
Zelfs wanneer een hacker erin slaagt om de database van een website binnen te dringen, vindt die daar alleen de sloten, niet de sleutels.
Er is dus geen sleutel aanwezig die gestolen en opnieuw gebruikt kan worden om toegang te krijgen tot jouw account of dat van iemand anders.
Hoe kan Resilient Security helpen?
De overstap naar passkeys hoeft niet volledig op de schouders van je interne IT-team terecht te komen. We kunnen je ondersteunen bij:
- Het analyseren van je huidige MFA-landschap: we brengen precies in kaart welke gebruikers, groepen en applicaties vandaag nog afhankelijk zijn van sms of spraakoproepen.
- Het plannen en testen van je passkey-rollout: we bepalen samen de juiste combinatie van gesynchroniseerde passkeys, zoals via iCloud Keychain of Google Password Manager, en device-bound passkeys, zoals Microsoft Authenticator, Windows Hello en FIDO2 security keys.
- Het opzetten van een begeleide registratiecampagne: zodat gebruikers hun passkeys tijdig en correct registreren en niet onverwacht met een nieuwe loginprompt worden geconfronteerd.
- Evalueren of je sms en spraakoproepen nog nodig hebt: en indien dat zo is, helpen we je bij het selecteren en configureren van een ondersteunde telecomprovider via de Microsoft Security Store.
- Communicatie en training voor gebruikers: zodat de overgang aanvoelt als een verbetering en niet als een verstoring van hun dagelijkse werking.
Wil je snel inzicht krijgen in waar jouw organisatie vandaag staat en een concreet plan opstellen om ruim vóór de deadline van februari 2027 klaar te zijn?
Neem contact met ons op. We bekijken graag samen met jou de volgende stappen.




