Microsoft stopt met SMS- en spraakverificatie in Entra ID
Vanaf 1 februari 2027 stopt Microsoft met de eigen SMS- en spraakverificatie binnen Microsoft Entra ID.
Microsoft zet een volgende stap in het versterken van digitale identiteit en beveiliging. Vanaf 1 februari 2027 stopt Microsoft met de eigen SMS- en spraakverificatie binnen Microsoft Entra ID. Organisaties die deze authenticatiemethoden nog gebruiken, moeten vóór die datum overstappen op een phishingbestendig alternatief, waarbij passkeys de aanbevolen standaard zijn.
Hoewel deze wijziging niet iedere organisatie raakt, is het belangrijk om tijdig te controleren of binnen jouw tenant nog gebruikers afhankelijk zijn van SMS of spraak voor multi-factor authenticatie (MFA).
Geschreven door: Johan Stolk

Waarom deze verandering?
Cyberdreigingen worden steeds geavanceerder. Traditionele authenticatiemethoden zoals SMS-codes en telefonische verificatie zijn kwetsbaar voor onder andere phishing, SIM-swapping en replay-aanvallen. Hierdoor bieden ze niet langer het beveiligingsniveau dat nodig is in het huidige dreigingslandschap.
Microsoft kiest daarom voor een toekomst waarin phishingbestendige authenticatie de standaard is. Passkeys spelen hierin een centrale rol. Ze bieden een veiligere én gebruiksvriendelijkere manier van inloggen, zonder afhankelijk te zijn van wachtwoorden of SMS-codes.
Wat verandert er?
Microsoft voert de wijziging in twee belangrijke fases door:
1 september 2026
Gebruikers die nog gebruikmaken van SMS- of spraakverificatie worden automatisch geschikt gemaakt voor het gebruik van passkeys. Bij een volgende MFA-aanmelding ontvangen zij een verzoek om een passkey te registreren.
Organisaties die dit proces liever zelf regisseren, doen er verstandig aan om vóór deze datum gebruikers al over te zetten naar een andere authenticatiemethode.
1 februari 2027
Microsoft beëindigt definitief de eigen SMS- en spraakdiensten voor authenticatie binnen Microsoft Entra ID.
Vanaf dat moment geldt:
- gebruikers die uitsluitend SMS of spraak als MFA-methode hebben ingesteld, kunnen niet meer verder zonder eerst een passkey te registreren;
- deze wijziging geldt voor alle Microsoft Entra ID-tenants en kan niet worden uitgeschakeld.
Organisaties die gebruikmaken van een eigen telecomprovider via de Microsoft Security Store worden niet geraakt door het beëindigen van de Microsoft-dienst.
Wat betekent dit voor jouw organisatie?
Niet iedere organisatie hoeft direct actie te ondernemen. Gebruik je binnen Microsoft Entra ID geen SMS- of spraakverificatie meer? Dan is er niets aan de hand.
Zijn er nog wel gebruikers die hiervan afhankelijk zijn? Dan adviseert Microsoft om nu al te starten met de overgang naar phishingbestendige authenticatie.
De aanbevolen aanpak bestaat uit vier stappen:
- Breng in kaart welke gebruikers nog SMS of spraak gebruiken.
- Activeer passkeys en start een registratiecampagne zodat gebruikers tijdig overstappen.
- Informeer medewerkers over de wijziging en leg uit wat er van hen wordt verwacht.
- Beoordeel alleen indien noodzakelijk of een eigen telecomprovider nodig is om SMS of spraak te blijven ondersteunen.
Wacht niet tot het laatste moment
Door nu al de overstap te plannen, houd je zelf de regie over de uitrol. Bovendien voorkom je dat gebruikers vanaf februari 2027 tijdens het aanmelden onverwacht worden geblokkeerd omdat zij eerst een passkey moeten registreren.
Deze wijziging is meer dan een technische aanpassing. Het is een volgende stap richting een veiligere en toekomstbestendige identiteitstrategie, waarbij phishingbestendige authenticatie de nieuwe standaard wordt.
Hulp nodig?
Twijfel je of jouw Microsoft Entra ID-omgeving nog gebruikmaakt van SMS- of spraakverificatie? Of wil je ondersteuning bij de implementatie van passkeys en een toekomstbestendige MFA-strategie? Neem dan contact met ons op. We helpen je graag met een inventarisatie, advies en een gecontroleerde migratie naar moderne, phishingbestendige authenticatie.