Identiteit is uitgegroeid tot een van de belangrijkste doelwitten van cybercriminelen. Nu AI phishingaanvallen sneller, overtuigender en steeds moeilijker te detecteren maakt, volstaan traditionele authenticatiemethoden niet langer.
De nieuwste aankondiging van Microsoft weerspiegelt die realiteit. Op 1 februari 2027 stopt Microsoft met de ingebouwde sms- en spraakauthenticatie voor Microsoft Entra, terwijl passkeys de standaard authenticatiemethode voor gebruikers worden.
Deze aankondiging komt niet als een verrassing. In ons eerdere artikel Wordt 2025 het jaar van passwordless? gingen we al dieper in op waarom de sector steeds meer evolueert van wachtwoorden naar phishingbestendige authenticatie.
En hoewel dit op het eerste gezicht een technische update lijkt, wijst ze op een veel grotere verschuiving: phishingbestendige authenticatie wordt de nieuwe beveiligingsstandaard.
In dit artikel |
1. Waarom Microsoft afstapt van sms- en spraakauthenticatie
Sms- en spraakauthenticatie werden lange tijd beschouwd als praktische tweede factoren, maar ze werden nooit ontworpen om bestand te zijn tegen het huidige dreigingslandschap.
SIM-swapping, phishingproxy's, social engineering en het onderscheppen van eenmalige toegangscodes blijven hun beperkingen blootleggen. En nu AI social engineering steeds overtuigender en schaalbaarder maakt, wordt het beschermen van digitale identiteiten nog belangrijker.
Passkeys zijn daarentegen standaard ontworpen om phishing te weerstaan. Ze bieden gebruikers een eenvoudigere aanmelding en verkleinen tegelijk aanzienlijk het risico op diefstal van inloggegevens en phishing.
Het is een logische volgende stap binnen Microsofts bredere passwordless-strategie.
2. Wat betekent dit voor organisaties?
De belangrijkste deadline is misschien februari 2027, maar organisaties wachten beter niet tot dan.
Vanaf 1 september 2026 zal Microsoft passkeys automatisch inschakelen voor gebruikers die nog afhankelijk zijn van sms- of spraakauthenticatie en hen aansporen om er een te registreren.
Dat betekent niet dat sms en spraak op 1 september plots niet meer werken. Tijdens de overgangsperiode kunnen gebruikers de registratie nog uitstellen en hun bestaande authenticatiemethode blijven gebruiken.
De harde deadline volgt op 1 februari 2027, wanneer Microsoft de door Microsoft aangeboden sms- en spraakauthenticatie stopzet. Gebruikers voor wie sms of spraak op dat moment nog de enige beschikbare MFA-methode is, krijgen een blokkerende melding en moeten een passkey registreren voordat ze zich opnieuw kunnen aanmelden.

Voor organisaties met specifieke wettelijke of operationele vereisten kunnen er alternatieven zijn via zelf beheerde telecomproviders. Deze scenario's moeten echter zorgvuldig worden geëvalueerd en mogen niet als standaard migratiepad worden beschouwd.
Voor de meeste organisaties is de belangrijkste vraag dan ook niet simpelweg hoe ze sms en spraak kunnen vervangen, maar:
"Hoe past deze overstap binnen mijn bredere identiteitsstrategie?"
3. Drie strategische aanbevelingen
In plaats van dit als de zoveelste Microsoft-deadline te beschouwen, kunnen organisaties de komende maanden beter gebruiken om te bepalen hoe phishingbestendige authenticatie er binnen hun omgeving moet uitzien.
Microsoft stuurt organisaties duidelijk richting passkeys, maar dat betekent niet dat elke gebruiker, elk toestel of elke organisatie exact hetzelfde migratiepad moet volgen. De juiste aanpak hangt af van je huidige authenticatiemethoden, toestellandschap, beveiligingsvereisten en operationele realiteit.
-
Breng in kaart waar sms en spraak nog worden gebruikt.
Veel IT-teams onderschatten hoeveel gebruikers, beheerders of legacy-scenario's nog afhankelijk zijn van deze authenticatiemethoden. Een duidelijk overzicht is de eerste stap naar een succesvolle migratie.
-
Kijk verder dan alleen het activeren van passkeys.
De technologie die je kiest, is slechts een deel van het verhaal. Je authenticatiebeleid, Conditional Access-strategie, herstelscenario's en operationele processen moeten mee evolueren.
Neem bijvoorbeeld FIDO2-securitykeys. Hoe beheer je fysieke sleutels voor al je gebruikers? Wat gebeurt er wanneer iemand zijn sleutel verliest en onmiddellijk toegang nodig heeft? Hoe worden sleutels uitgegeven en vervangen? En past je bestaande Conditional Access-strategie nog bij het authenticatiemodel waarnaar je evolueert?
-
Bereid je gebruikers tijdig voor.
Afstappen van vertrouwde authenticatiemethoden verandert de gebruikerservaring. Een gefaseerde uitrol, duidelijke communicatie en de juiste registratiestrategie kunnen de drempel aanzienlijk verlagen en geven IT-teams de tijd om bij te sturen voordat de nieuwe regels worden afgedwongen.
Er bestaat geen aanpak die voor elke organisatie werkt. Daarom moet deze overstap worden beschouwd als een Identity & Access-beslissing en niet simpelweg als de zoveelste Microsoft-configuratiewijziging.
De Identity & Access-specialisten van Easi kunnen organisaties helpen om deze scenario's te evalueren en een praktisch traject naar phishingbestendige authenticatie uit te stippelen dat past bij hun gebruikers, toestellen en beveiligingsvereisten.
De nieuwe standaard voor authenticatie
De aankondiging van Microsoft gaat over veel meer dan het stopzetten van sms- en spraakauthenticatie. Ze weerspiegelt een bredere verschuiving naar sterkere, phishingbestendige identiteitsbeveiliging als fundament van moderne cybersecurity.
En AI versnelt die verschuiving. Terwijl organisaties nieuwe manieren ontdekken om AI in te zetten voor meer productiviteit en innovatie, gebruiken cybercriminelen dezelfde technologie om phishing en social engineering sneller, overtuigender en moeilijker detecteerbaar te maken.
Organisaties die zich vandaag al voorbereiden, vermijden niet alleen verstoringen in februari 2027. Ze zetten ook een belangrijke stap naar een veiligere, veerkrachtigere en toekomstbestendige identiteitsomgeving.
Benieuwd hoe goed jouw Microsoft Entra-omgeving voorbereid is op deze overstap? De Identity & Access-specialisten van Easi helpen je om je huidige authenticatiestrategie te evalueren en een praktische roadmap naar phishingbestendige authenticatie uit te werken.
> Contacteer ons voor meer informatie
![]() |
![]() |
![]() |
|
Dylan Pylyser |
Patrick De Waele |
Loïc Op De Beek |


