Microsoft zet een grote stap in de strijd tegen phishing: vanaf 1 september 2026 worden passkeys de standaard aanmeldmethode binnen Microsoft Entra ID. Wachtwoordloze, phishingbestendige authenticatie is daarmee niet langer een optie voor de koplopers, maar het nieuwe uitgangspunt voor iedere organisatie die met Microsoft 365 werkt. En dat heeft gevolgen, óók als je er als beheerder nog niets voor hoeft te doen. Wat verandert er precies, en waarom kiest Microsoft hier nu voor?
Met Richard van der Els, Modern Workplace Consultant bij Innvolve.
Een logisch vervolg op eerdere stappen
Eerder schreven we al over de opkomst van passkeys en de voorbereidingen die organisaties vanaf maart 2026 moesten treffen rond passkey-profielen binnen hun Microsoft 365-tenant. Microsoft zet die lijn nu door met een veel ingrijpendere aankondiging: passkeys worden niet langer een extra keuzeoptie, maar het nieuwe standaardpad voor multifactor-authenticatie in Entra ID.
Waarom Microsoft nu de knop omzet
De belangrijkste drijfveer is de snelheid waarmee identiteitsaanvallen zich ontwikkelen. Microsoft geeft aan dat AI-gestuurde phishingcampagnes inmiddels tot ongeveer 54% van de doelwitten weten te verleiden tot een klik, tegenover zo'n 12% bij traditionele campagnes. Methoden als sms- en spraakverificatie zijn tegen dit soort aanvallen onvoldoende bestand: ze zijn relatief eenvoudig te onderscheppen, te misbruiken via sim-swapping, of te omzeilen. Omdat een gestolen identiteit door AI ook nog eens veel sneller kan worden ingezet voor verdere aanvallen binnen een organisatie, ziet Microsoft phishingbestendige authenticatie niet meer als een verbetering, maar als noodzaak.
Wat er per 1 september 2026 verandert
Zodra de uitrol een tenant bereikt, worden alle gebruikers die nu nog sms- of spraakauthenticatie gebruiken automatisch klaargezet voor passkeys. Bij hun eerstvolgende multifactor-aanmelding krijgen zij een uitnodiging om een passkey te registreren. Organisaties die hun gebruikers al hebben overgezet op passkeys, Windows Hello for Business, FIDO2-beveiligingssleutels of een andere phishingbestendige methode, merken hier weinig van: zij kunnen gewoon doorgaan met de methode die ze al gebruiken.
Het einde van sms- en spraakauthenticatie
Microsoft trekt zich per 1 februari 2027 terug als native telecomleverancier voor sms- en spraakverificatie binnen Entra ID. Organisaties die om regelgeving, techniek of bedrijfsvoering nog afhankelijk zijn van sms of spraak, kunnen vanaf 30 oktober 2026 een externe telecompartner selecteren via de Microsoft Security Store. De bijbehorende kosten komen dan voor rekening van de organisatie zelf. Na 1 februari 2027 geldt bovendien dat gebruikers die nog op sms of spraak leunen, verplicht eerst een passkey moeten registreren voordat zij kunnen inloggen. Een opt-out is er niet: de automatische registratiemeldingen worden voor alle gebruikers in alle tenants afgedwongen.
Tijdlijn in het kort
Let op: deze planning geldt voor Microsoft Entra ID in de publieke cloud. Voor andere cloudomgevingen volgt een aparte tijdlijn, die Microsoft later bekendmaakt.
Hoe bereid je jouw organisatie voor?
Wachten tot de automatische uitrol je tenant bereikt is geen goede strategie. Beter is het om nu al de regie te pakken:
- Breng in kaart welke gebruikers of groepen nog sms- of spraakauthenticatie gebruiken.
- Bepaal je passkeystrategie. kies je voor gesynchroniseerde passkeys (bijvoorbeeld via iCloud Keychain of Google Password Manager), device-bound passkeys zoals Microsoft Authenticator, Entra passkey op Windows of FIDO2-beveiligingssleutels, of een combinatie?
- Zet een registratiecampagne in om gebruikers gericht te stimuleren een passkey te registreren, in plaats van te wachten op de verplichte melding.
- Communiceer tijdig met gebruikers over wat er verandert, wanneer zij een melding kunnen verwachten en hoe zij een passkey instellen op hun apparaat.
Conclusie
Met deze aankondiging maakt Microsoft duidelijk dat passwordless en phishingbestendig inloggen niet langer toekomstmuziek is, maar de nieuwe standaard. Organisaties die hun gebruikers nu al voorbereiden op passkeys, voorkomen dat zij in september voor verrassingen komen te staan en profiteren meteen van een veiligere en gebruiksvriendelijkere manier van inloggen. Wie nog leunt op sms of spraak, doet er goed aan de komende maanden te gebruiken om een weloverwogen overstap te maken.
Wil je weten hoe je jouw Microsoft 365-omgeving optimaal voorbereidt op deze overgang naar passkeys, en welke aanpak het beste past bij jouw organisatie? Neem gerust contact met ons op. We denken graag met je mee over hoe je deze verandering soepel en veilig kunt doorvoeren.

About the author
Richard van der Els is onze troef als het gaat om de Moderne Werkplek en Identity & Access Management. Richard is altijd bezig met de laatste (Microsoft) technologie.

