

Vanaf 1 februari 2027 stopt Microsoft met het versturen van sms-berichten en spraakoproepen voor aanmelding op Microsoft-accounts. Medewerkers die vandaag nog via een sms-code inloggen, dreigen op die datum geblokkeerd te worden als er niets verandert. Dat klinkt ver weg, maar twee mijlpalen maken de timing al snel krap: al vanaf 1 september 2026 worden passkeys, een veiligheidssleutel opgeslagen op je eigen toestel, de standaard aanmeldmethode. Daarna volgt de harde stopzetting. Een inventaris opzetten, een vervangmethode kiezen, testen en medewerkers informeren: dat kost weken, geen uren. Wie nu begint, houdt controle. Wie wacht, lost het op onder druk.
Meervoudige verificatie (MFA) is de extra beveiligingsstap na het ingeven van een wachtwoord. Tot nu toe stuurde Microsoft zelf een sms-code of deed een spraakoproep als tweede check. Dat systeem verdwijnt in twee fasen.
Our Cloud Network meldt dat Microsoft twee harde deadlines heeft vastgelegd. Vanaf 1 september 2026 worden passkeys automatisch de standaard aanmeldmethode voor alle Microsoft Entra ID-omgevingen. Microsoft Entra ID is het systeem dat gebruikersaccounts en toegangsrechten beheert in Microsoft 365 en Azure. Op 1 februari 2027 stopt Microsoft daarna volledig met het zelf leveren van sms- en spraakdiensten voor aanmelding.
Belangrijk detail: sms-authenticatie op zich verdwijnt niet. Je kan SMS als methode blijven gebruiken, maar dan moet jouw organisatie zelf een telecompartner koppelen via de Microsoft Security Store, een marktplaats voor beveiligingsintegraties. Dat vraagt configuratie vóór 30 oktober 2026 als je die route wil nemen. Voor de meeste kmo’s is dat echter niet de meest praktische keuze. De migratieplanning hieronder geldt voor alle Belgische organisaties zonder uitzondering.

Dit is geen abstracte technische update. Als medewerkers na 1 februari 2027 nog via sms inloggen en er is niets veranderd, kunnen zij op die datum niet meer in Microsoft 365. Geen toegang tot mail, Teams, gedeelde bestanden. De supportdruk bij jouw IT-contactpersoon of IT-partner stijgt dan plots sterk.
Daarnaast zijn er drie risico’s die nu al spelen:
Microsoft geeft aan dat migratiegereedschap beschikbaar is om te controleren wie in jouw organisatie nog sms of spraak gebruikt. Dat is het startpunt van elk goed migratieplan.
Een gestructureerde aanpak verloopt in vier fases. De tijdlijn hieronder geeft je het volledige overzicht. De vier stappen zijn:
Welke methode past bij jouw kmo? Dit overzicht helpt je beslissen:
| MFA-methode | Beheerlast | Aanbeveling |
|---|---|---|
| Passkeys (FIDO2) | Laag: automatisch ingeschakeld, geen extra hardware nodig | Sterk aanbevolen: gratis, veilig en gebruiksvriendelijk |
| Authenticator-app | Middel: app-installatie en device-herstel beheren | Aanbevolen: beste alternatief voor wie passkeys niet kan gebruiken |
| Hardware-token (FIDO2) | Hoog: aanschaf, verlies en vervangingsbeheer | Selectief: alleen voor hoogrisicogebruikers |
| Derdepartij SMS | Hoog: leveranciersbeheer en extra kosten | Alleen bij strikte operationele noodzaak |
Bij Clear IT bekijken we dit soort keuzes soms samen met klanten, afhankelijk van welke toestellen en Microsoft-licenties al aanwezig zijn.
De deadlines van 1 september 2026 en 1 februari 2027 zijn vastgelegd en gelden voor alle Belgische organisaties. Er zijn geen uitzonderingen. Wie nu begint met inventariseren, heeft genoeg tijd om rustig te migreren. Wie wacht tot najaar 2026, zal merken dat IT-partners en leveranciers dan druk bezet zijn. De eerste stap is eenvoudig: vraag jouw IT-verantwoordelijke of IT-partner hoeveel medewerkers vandaag nog via sms inloggen. Dat antwoord bepaalt hoe urgent jouw planning is.
Gebruikers die op dat moment nog uitsluitend sms of spraak als aanmeldmethode hebben, riskeren dat zij niet meer kunnen inloggen. De exacte impact hangt af van de instellingen in jouw Microsoft-omgeving. Controleer dit tijdig met jouw IT-partner of -verantwoordelijke.
Een passkey is een digitale sleutel die opgeslagen zit op jouw toestel, zoals je laptop of smartphone. Je logt in via een vingerafdruk, gezichtsherkenning of pincode, zonder dat je een code moet intypen. Het is veiliger dan een sms-code omdat het niet onderschept kan worden.
Ja, maar dan moet je zelf een telecompartner koppelen via de Microsoft Security Store, en dat moet geconfigureerd zijn vóór 30 oktober 2026. Die optie brengt extra beheer en kosten mee en wordt niet aanbevolen tenzij er een dwingende operationele reden voor is.
Dat hangt af van het aantal medewerkers en de gekozen methode. Voor een kleine kmo van tien tot twintig personen is enkele weken haalbaar. Voor grotere teams van vijftig tot tweehonderd medewerkers reken je beter op twee tot drie maanden, inclusief communicatie en begeleiding.