← Terug naar blog
Security

Microsoft trekt de stekker uit SMS-MFA: drie Entra-deadlines die elke IT-beheerder nu moet kennen

Door Zarioh Digital Solutions6 min leestijd
Delen
Microsoft trekt de stekker uit SMS-MFA: drie Entra-deadlines die elke IT-beheerder nu moet kennen

Microsoft schakelt SMS- en spraak-MFA uit in Entra ID. Op 1 september 2026 start de nudge, op 1 februari 2027 wordt het geblokkeerd voor gebruikers zonder alternatief. Wat betekent dit voor uw tenant, wie loopt risico en welke stappen zet u vóór de eerste deadline?

Jarenlang was een sms-je met een zescijferige code goed genoeg als tweede factor. Goedkoop, vertrouwd en breed geaccepteerd. Maar in 2026 trekt Microsoft definitief de stekker eruit. SMS en gesproken verificatiecodes via Entra ID worden uitgefaseerd, met een harde afsluitdatum van 1 februari 2027. Voor IT-beheerders die niets doen, is dat geen datum op de kalender maar een incident in wording.

De reden is helder. SMS-authenticatie is niet phishingbestendig. Aanvallers slagen er al jaren in om codes te onderscheppen via SIM-swapping, SS7-zwakheden en real-time proxytechnieken die een gebruiker nietsvermoedend een OTP laten invoeren op een nagebouwde inlogpagina. Met de opkomst van AI-gestuurde phishingcampagnes is de aanvalstijd gedaald van minuten naar seconden. Microsoft heeft er genoeg van.

Drie deadlines die nu tellen

De uitfasering verloopt in drie stappen, elk met een eigen impact. De eerste datum is 1 september 2026. Vanaf die dag worden passkeys de standaard aanmeldmethode in Microsoft Entra ID. Gebruikers die SMS of spraak als MFA-methode hebben ingeschakeld, worden automatisch ook ingeschakeld voor passkeys en krijgen bij de eerstvolgende aanmelding een nudge om een passkey te registreren. Die nudge mag wegklikken worden; er is nog geen blokkade.

De tweede datum is 30 oktober 2026. Vanaf dat moment kunnen tenantbeheerders via de Microsoft Security Store een externe telecomprovider koppelen als zij SMS of spraakverificatie willen blijven aanbieden. Dit is een betaalde optie met extra configuratie. Microsoft levert dit niet meer zelf, maar maakt het mogelijk via gecertificeerde partners. Wie deze route wil nemen, moet er tijdig mee beginnen, want aanmelding en onboarding bij een telecomprovider kost tijd.

De derde en meest kritieke datum is 1 februari 2027. Op die dag wordt de nudge een blokkerende vereiste. Gebruikers voor wie SMS of spraak de enige beschikbare MFA-methode is, kunnen niet meer inloggen totdat zij een passkey hebben geregistreerd. Er is geen opt-out, geen beheerdersuitzondering en geen verlenging. Microsoft heeft expliciet aangegeven dat dit voor alle tenants geldt, zonder uitzonderingen.

Wie loopt concreet risico in uw tenant?

Niet iedereen in uw organisatie is even kwetsbaar. Het risico zit bij gebruikers die bij hun MFA-registratie destijds alleen voor SMS of spraak hebben gekozen, en sindsdien nooit een alternatieve methode hebben toegevoegd. Denk aan medewerkers die de Microsoft Authenticator-app hebben overgeslagen, externe of parttime medewerkers die bij onboarding snel iets hebben ingesteld, en B2B-gasten die toegang hebben tot uw Microsoft 365-omgeving maar nooit een volledige Authenticator-registratie hebben doorlopen.

De makkelijkste manier om dit snel in kaart te brengen is het Authentication methods activity report in het Entra ID-portaal. Onder Identity, vervolgens Monitoring en health, en dan Authentication methods activity, ziet u per methode hoeveel gebruikers daarvoor zijn geregistreerd. Exporteer de gegevens en filter op gebruikers met uitsluitend SMS of voice als geregistreerde methode. Dat zijn uw risicogevallen.

Wat doet u vóór 1 september?

Vijf stappen die u de komende weken kunt uitvoeren om uw tenant voor te bereiden. Ten eerste voert u de audit uit die hierboven is beschreven. Weet hoeveel gebruikers uitsluitend SMS of spraak hebben. Maak een lijst.

Ten tweede schakelt u passkeys in via de Authentication methods policy in Entra. Ga naar Entra ID, dan Protection, Authentication methods en schakel Passkeys (FIDO2) in voor de relevante gebruikersgroepen. U kunt dit breder doen dan alleen de risicogroep; passkeys zijn voor alle gebruikers een verbetering.

Ten derde zorgt u dat de Microsoft Authenticator-app voor alle gebruikers beschikbaar en aanbevolen is als tussenoplossing. Wie geen passkey kan of wil registreren, heeft Authenticator met notificaties als sterk MFA-alternatief. Dat is ook phishingbesterndiger dan SMS, al is het niet zo sterk als een passkey.

Ten vierde communiceert u proactief naar de risicogroep. Stuur een helder bericht: wat er verandert, wanneer, en wat de medewerker concreet moet doen. Geef instructies voor de registratie van een passkey via Windows Hello, de Authenticator-app of een FIDO2-sleutel. Mensen die worden overvallen door een blokkade op 1 februari 2027 zijn geen incident te verwijten aan Microsoft, dat is een incident te verwijten aan onvoldoende voorbereiding.

Ten vijfde documenteert u uitzonderingen. Zijn er apparaten of rollen waarvoor een passkey of Authenticator technisch niet haalbaar is? Denk aan gedeelde accounts, kiosk-apparaten of medewerkers met een telefoon zonder app-ondersteuning. Voor deze gevallen moet u vóór 30 oktober 2026 een besluit nemen over de externe telecomproviderroute, of een alternatieve aanmeldmethode inrichten.

Wil uw organisatie SMS toch behouden?

Voor de meeste organisaties is het antwoord nee, maar soms is er een operationele reden. Medewerkers zonder smartphone, gedeelde werktelefoons of specifieke bedrijfsprocessen die op SMS-berichten zijn gebouwd kunnen rechtvaardigen dat u SMS als optie beschikbaar houdt. Dat kan, maar alleen via een externe telecomprovider die u koppelt via de Microsoft Security Store.

Dit brengt extra kosten met zich mee, typisch een maandelijks tarief per verzonden bericht of per gebruiker, plus de beheerlast van het configureren en onderhouden van de koppeling. Microsoft levert de infrastructuur niet meer zelf. Als SMS behouden een bewuste en goed onderbouwde keuze is voor uw organisatie, begin dan nu met het evalueren van providers en reken door wat het kost.

Waarom SMS nooit echt veilig was

De uitfasering is logisch voor wie de achtergrond kent. SMS als tweede factor heeft twee fundamentele zwakheden. De eerste is SIM-swapping: een aanvaller overtuigt een telecomprovider om een telefoonnummer naar een nieuwe SIM-kaart over te zetten. Vervolgens ontvangt hij alle sms-berichten die voor dat nummer bedoeld zijn, inclusief MFA-codes. Dit lukt aanvallers regelmatig, ook bij grote providers.

De tweede zwakheid is het SS7-protocol, de technische standaard waarop het wereldwijde telefoonnetwerk draait. SS7 dateert uit de jaren tachtig en kent ernstige veiligheidsproblemen. Staatsactoren en geavanceerde criminele groepen zijn in staat om via SS7 sms-berichten om te leiden en af te luisteren. Voor de meeste organisaties is dit een ver-van-mijn-bed-show, maar voor doelwitten met een hoger risicoprofiel is het een reëel scenario.

Met de opkomst van Adversary-in-the-Middle phishingkits die volledig geautomatiseerd MFA-codes onderscheppen en doorgeven, is de bescherming die SMS biedt inmiddels marginaal. Passkeys en app-gebaseerde authenticatie zijn fundamenteel anders: de cryptografische sleutel verlaat het apparaat nooit, waardoor aftappen en doorsturen structureel onmogelijk is.

Wat is de conclusie voor IT-teams?

De drie deadlines zijn niet iets om op te wachten. De window tussen nu en 1 september 2026 is het moment om de audit te doen, passkeys in te schakelen en de communicatie klaar te hebben. De window tussen september en februari is het moment om gebruikers actief te begeleiden en de hardnekkige gevallen op te volgen. Na 1 februari 2027 is er geen hersteloptie meer zonder dat gebruikers worden geblokkeerd.

Wilt u hulp bij de audit van uw MFA-registratiestatus, het inrichten van een passkey-beleid of het begeleiden van gebruikers tijdens de migratie? Neem contact op met Zarioh voor een concrete aanpak die past bij uw organisatie en tijdlijn.

Was dit artikel nuttig?

Z

Zarioh Digital Solutions

IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn

Nieuwsbrief

Laatste tech nieuws

Ontvang nieuwe artikelen direct in je inbox.

Geen spam. Afmelden kan altijd.

Lees ook

← Terug naar alle artikelen
Delen