Passkeys nieuwe standaard in Entra ID
Microsoft zet een grote stap richting een wachtwoordloze toekomst. Vanaf 1 september 2026 worden passkeys de standaard manier om in te loggen op Microsoft Entra ID. Daarmee begint ook het einde van sms-codes en telefonische verificatie als authenticatiemethode. Voor organisaties is dit hét moment om over te stappen op phishingbestendige authenticatie met passkeys en hardware security keys zoals de YubiKey.
Waarom Microsoft afscheid neemt van sms-authenticatie
Jarenlang was sms een populaire vorm van Multi-Factor Authenticatie (MFA). Een gebruiker logde in met een wachtwoord en ontving vervolgens een code via sms of telefoon. Hoewel dit jarenlang een flinke verbetering was ten opzichte van alleen een wachtwoord, is sms tegenwoordig niet meer veilig genoeg. Cybercriminelen maken steeds vaker gebruik van:
- AI-gestuurde phishing-aanvallen
- SIM-swapping
- Man-in-the-Middle-aanvallen
- Social engineering
- MFA-bypass technieken
Hierdoor kunnen ook accounts die met sms zijn beveiligd worden overgenomen. Microsoft concludeert daarom dat traditionele MFA-methoden niet langer voldoende bescherming bieden tegen moderne cyberdreigingen.
Passkeys worden de standaard voor Microsoft Entra ID
Vanaf 1 september 2026 worden passkeys automatisch de standaard authenticatiemethode binnen Microsoft Entra ID. Gebruikers die nu nog sms- of telefonische verificatie gebruiken, krijgen automatisch de mogelijkheid om een passkey te registreren. Bij hun eerstvolgende MFA-aanmelding worden zij gevraagd deze in te stellen. Microsoft kiest hiermee nadrukkelijk voor een toekomst zonder wachtwoorden.
Vanaf februari 2027 stopt Microsoft met eigen sms-diensten
De volgende stap volgt snel: vanaf 1 februari 2027 stopt Microsoft volledig met de eigen sms- en telefonische verificatiediensten voor Entra ID. Organisaties die daarna tóch sms-authenticatie willen blijven gebruiken, moeten hiervoor een externe telecomprovider koppelen via de Microsoft Security Store. Dit brengt extra beheer en mogelijk extra kosten met zich mee. Voor veel organisaties is overstappen op passkeys daarom de meest logische én toekomstbestendige keuze.
Waarom zijn passkeys veel veiliger?
Een passkey werkt fundamenteel anders dan een wachtwoord of sms-code. Bij een passkey wordt gebruikgemaakt van asymmetrische cryptografie:
- de privésleutel blijft veilig op jouw apparaat;
- de publieke sleutel wordt opgeslagen bij de online dienst;
- er wordt nooit een geheim verstuurd dat onderschept kan worden.
Daardoor zijn passkeys vrijwel ongevoelig voor phishing. Zelfs wanneer een gebruiker op een nepwebsite terechtkomt, kan de passkey niet worden misbruikt omdat deze alleen werkt voor de echte website. Dat is precies waarom Microsoft, Google, Apple, de FIDO Alliance en Yubico massaal inzetten op passkeys.
Waarom een hardware passkey zoals een YubiKey nog veiliger is
Veel mensen gebruiken tegenwoordig gesynchroniseerde passkeys via iCloud Keychain of Google Password Manager. Dat is een grote stap vooruit ten opzichte van wachtwoorden. Maar voor organisaties die maximale beveiliging willen, is een hardwaregebonden passkey nog veiliger. Een YubiKey bewaart de privésleutel volledig op de hardware. Voordelen hiervan zijn:
- privésleutel verlaat de YubiKey nooit;
- geen cloudopslag van authenticatiegegevens;
- bescherming tegen phishing;
- bescherming tegen accountovernames;
- geschikt voor Zero Trust-omgevingen;
- voldoet aan de hoogste beveiligingsstandaarden.
Juist daarom adviseren Microsoft en Yubico hardware security keys voor beheerders, IT-professionals en organisaties met gevoelige gegevens.
Wat betekent dit voor jouw organisatie?
Gebruik je Microsoft 365, Azure of Microsoft Entra ID? Dan is dit een goed moment om je authenticatiebeleid te controleren. Stel jezelf de volgende vragen:
- Gebruiken medewerkers nog sms voor MFA?
- Zijn beheerders beschermd met phishingbestendige MFA?
- Zijn passkeys al beschikbaar binnen de organisatie?
- Is Conditional Access ingericht voor FIDO2 of passkeys?
- Is er een plan om sms-authenticatie uit te faseren?
Organisaties die nu beginnen met de overstap, voorkomen problemen wanneer Microsoft de ondersteuning voor sms definitief beëindigt.
De Cyberbeveiligingswet maakt sterke authenticatie belangrijker dan ooit
De invoering van de Cyberbeveiligingswet (CBW) als Nederlandse uitvoering van de NIS2-richtlijn legt veel organisaties strengere eisen op rondom digitale beveiliging. Sterke authenticatie speelt hierin een belangrijke rol. En hoewel de wet geen specifieke technologie voorschrijft, sluiten phishingbestendige authenticatiemethoden zoals FIDO2-passkeys en hardware security keys uitstekend aan bij de eisen rondom risicobeheersing en identiteitsbeveiliging. Voor veel organisaties zal de overstap naar passkeys daarom niet alleen een beveiligingsverbetering zijn, maar ook bijdragen aan compliance.
Waarom juist nu overstappen?
Microsoft laat met deze beslissing duidelijk zien waar de toekomst ligt:
- minder wachtwoorden;
- geen sms-codes meer;
- phishingbestendige authenticatie;
- passkeys als standaard.
Hoe eerder jouw organisatie overstapt, hoe kleiner de kans op succesvolle phishing-aanvallen én hoe eenvoudiger de migratie verloopt.
Op zoek naar de veiligste passkeys?
Bij Authenticatiesleutel.nl vind je het complete assortiment originele YubiKeys voor bedrijven, overheden, onderwijs en zorg.
Wij helpen organisaties bij:
- het kiezen van de juiste YubiKey;
- implementatie van FIDO2 en passkeys;
- Microsoft Entra ID-integraties;
- phishingbestendige Multi-Factor Authenticatie;
- passwordless werken.
Wil je voorbereid zijn op de toekomst van Microsoft Entra ID? Dan is dit hét moment om over te stappen op hardwarematige passkeys.