Microsoft stopt met SMS verificatie
Veel mensen kennen het nog wel. Je logt in op Microsoft 365, ontvangt een sms-code op je telefoon, voert die in en kunt verder werken. Jarenlang was dit een prima manier om je account extra te beveiligen. Maar de wereld is veranderd. Aanvallers zijn slimmer geworden en sms-codes bieden niet meer dezelfde bescherming als vroeger. Daarom stopt Microsoft met sms- en telefonische verificatie en stapt het volledig over op modernere en veiligere manieren van inloggen.
Voor de meeste gebruikers is dat geen groot probleem. Mits je het op tijd regelt.
Waarom SMS niet meer voldoende is
Toen tweestapsverificatie werd ingevoerd, was een sms-code een enorme stap vooruit. Het probleem is dat cybercriminelen inmiddels precies weten hoe ze daar misbruik van kunnen maken.Een veelvoorkomend voorbeeld is phishing. Je ontvangt een e-mail die afkomstig lijkt van Microsoft, een leverancier of zelfs een collega. De link leidt naar een nep-inlogpagina die nauwelijks van echt te onderscheiden is.
Vul je daar je gegevens in, dan vragen aanvallers direct ook om de sms-code die je zojuist hebt ontvangen. Omdat die code maar kort geldig is, gebruiken ze hem direct om zelf in te loggen.Je hebt dan alles netjes volgens de regels gedaan, maar toch is je account overgenomen.
Daarnaast zien we steeds vaker aanvallen waarbij een telefoonnummer wordt overgenomen. Ook het sms-protocol zelf is ontworpen in een tijd waarin cybercriminaliteit nog nauwelijks een thema was.
Kort gezegd: sms is beter dan alleen een wachtwoord, maar niet meer de beste keuze.
Wat gebruikt Microsoft straks?
Microsoft zet volledig in op methoden waarbij je niets meer hoeft over te typen.
Denk aan:
- Een goedkeuring via de Microsoft Authenticator-app
- Een melding op je telefoon waarmee je jouw identiteit bevestigt
- Een passkey waarbij je inlogt met een vingerafdruk, gezichtsherkenning of pincode
Dat klinkt misschien als een grote verandering, maar in de praktijk werkt het vaak juist sneller. Waar je nu een code moet lezen en overtypen, hoef je straks meestal alleen nog maar op “Goedkeuren” te drukken.
Wanneer verandert dit?
Microsoft voert deze wijziging gefaseerd door. Vanaf 1 september 2026 krijgen gebruikers die nog sms-verificatie gebruiken de vraag om een alternatief in te stellen. Deze melding kan in eerste instantie nog worden uitgesteld.
Vanaf 1 februari 2027 stopt Microsoft definitief met sms- en telefonische verificatie. Gebruikers die nog geen alternatief hebben ingesteld, moeten dit eerst doen voordat zij verder kunnen inloggen. En precies daar zit het risico, niet in de techniek, maar in de timing.
Niemand zit te wachten op een maandagochtend waarop Outlook niet opent omdat er eerst nog iets ingesteld moet worden.
Hoe wij dit aanpakken
Wij wachten liever niet tot Microsoft de deur dichtzet. Via onze monitoring zien we welke gebruikers binnen een organisatie nog afhankelijk zijn van sms-verificatie. Daardoor hoeven we niet iedereen lastig te vallen met algemene waarschuwingen.
Wij versturen de IT contactpersonen een overzicht welke accounts nog actie nodig hebben en gebruikers krijgen automatisch uitleg om de overstap te maken.
Lukt het niet of loop je ergens vast? Dan helpt onze servicedesk gewoon mee. Geen ingewikkelde projecten, geen lange handleidingen.
Gewoon regelen voordat het een probleem wordt.
Wat moet je nu doen?
Gebruik je nog sms-codes om in te loggen op Microsoft 365? Dan adviseren we om niet te wachten tot begin 2027.
Het instellen van Microsoft Authenticator duurt meestal maar een paar minuten en levert direct een veiligere én gebruiksvriendelijkere manier van inloggen op. Twijfel je of jouw organisatie nog sms-verificatie gebruikt? Of wil je weten hoeveel gebruikers nog moeten overstappen?
Neem gerust contact met ons op. Dan kijken we direct met je mee.