Hulp op afstand ↗
RayFlexCom, we make it work

Blog · Toegang en identiteit

Het sms'je als tweede stap verdwijnt

Bij onze klanten zetten wij het al op 1 oktober uit

2 september 2026 · RayFlexCom

Kent u dat moment: u logt in, en er komt een code binnen per sms. Of de telefoon gaat en u drukt op een toets. Voor veel mensen is dat al jaren de tweede stap bij het inloggen.

Die manier van inloggen verdwijnt. Microsoft stopt ermee, en wij lopen daar bewust op vooruit.

In het kort, en wat u nu kunt doen

  • Wat er verandert: sms en belletjes vervallen als tweede stap. Microsoft stopt er definitief mee op 1 februari 2027.
  • Wanneer bij u: bij onze beheerklanten zetten wij het uit op 1 oktober 2026, ruim voor de deadline.
  • Wat u merkt: wie al met de Authenticator-app, Windows Hello of een vingerafdruk inlogt, merkt niets.

Drie dingen die u nu al kunt doen:

  1. Stel zelf een passkey in, dat kost twee minuten: ga naar aka.ms/mfasetup. Verderop staat hoe dat werkt.
  2. Meld het bij ons als sms echt ergens nodig is, bijvoorbeeld bij een gedeeld account, een kassasysteem of een eis van een verzekeraar. Bel 085 - 1307 200. Juist daarom doen wij dit nu en niet in februari: nu kunnen wij het nog tijdelijk terugzetten.
  3. Heeft u medewerkers zonder zakelijke telefoon of met een gedeelde werkplek? Ook daar is een oplossing voor, zie hieronder.

Wat er precies verandert

Microsoft heeft aangekondigd dat sms en spraakoproepen niet langer als veilige verificatiemethode gelden en uit Microsoft 365 verdwijnen. De data die daarbij horen:

  • Sinds 1 september 2026 krijgen medewerkers die nog met sms of een belletje inloggen bij het aanmelden de vraag om een passkey in te stellen.
  • Per 1 februari 2027 stopt Microsoft er definitief mee. Wie op dat moment alleen sms of een belletje heeft, kan niet meer inloggen totdat er een andere methode is ingesteld.

Dat laatste is geen dreigement van ons, maar staat er letterlijk: er is geen mogelijkheid om je daarvoor af te melden, en het geldt voor alle organisaties.

Waarom Microsoft dit doet

Een sms leek jarenlang veilig genoeg, maar dat is het niet meer. Een code die via het telefoonnetwerk reist, kan onderweg worden onderschept. En bij een simswap praat een aanvaller uw provider een nieuwe simkaart aan op het nummer van uw medewerker, waarna de codes bij hem binnenkomen in plaats van bij haar.

Belangrijker nog: een code is te vragen. Iemand belt uw medewerker, doet zich voor als de helpdesk en vraagt “welke code kreeg u net?” Dat werkt, omdat een code iets is wat je kunt doorgeven. Een passkey niet: die verlaat het apparaat nooit en werkt alleen op de echte inlogpagina. Daarom noemt Microsoft het phishingbestendig.

Dat sluit aan op wat wij eerder schreven over aanvallen die tweestapsverificatie helemaal omzeilen: de zwakste schakel is bijna nooit de techniek, maar het moment waarop iemand iets doorgeeft of goedkeurt.

Wat is een passkey eigenlijk?

Kort gezegd: uw telefoon of laptop wordt de sleutel, en u opent die sleutel met uw vingerafdruk, uw gezicht of uw pincode.

Technisch maakt uw apparaat één keer een sleutelpaar aan. De ene helft gaat naar Microsoft, de andere helft blijft op uw apparaat en komt daar nooit vanaf. Bij het inloggen bewijst uw apparaat dat het de bijbehorende helft heeft, zonder die te versturen.

Dat verklaart meteen waarom het veiliger is dan een code. Er is niets om af te luisteren, niets om door te bellen en niets om per ongeluk aan de verkeerde te geven. En omdat een passkey vastzit aan de echte inlogpagina van Microsoft, werkt hij simpelweg niet op een nagemaakte pagina. Uw medewerker hoeft dus niet meer te zien dat een adres net iets afwijkt; het lukt gewoon niet.

Belangrijk misverstand: uw vingerafdruk of gezicht gaat níét naar Microsoft of naar ons. Die blijft op uw eigen apparaat en dient alleen om de sleutel daar te ontgrendelen.

Zelf alvast instellen, als u ons voor wilt zijn

U hoeft niet op ons te wachten. Het duurt ongeveer twee minuten:

  1. Ga op uw werkapparaat naar aka.ms/mfasetup en log in met uw werkaccount. Dat is de officiële Microsoft-pagina met uw aanmeldingsmethoden.
  2. Kies Aanmeldingsmethode toevoegen.
  3. Kies Passkey (soms staat er “wachtwoordsleutel” of “beveiligingssleutel”).
  4. Volg de stappen op uw scherm: uw telefoon of laptop vraagt om uw vingerafdruk, gezicht of pincode.

Werkt u op Windows en gebruikt u al Windows Hello, dan bent u er in de praktijk vaak al: die manier van inloggen valt onder dezelfde categorie en blijft gewoon werken.

Ziet u de optie niet staan, dan staat het in uw omgeving nog niet aan. Bel ons dan even, dan zetten wij het voor u klaar.

Geen zakelijke telefoon of geen eigen werkplek?

Dat komt vaker voor dan u denkt. Iemand op de werkvloer die een gedeelde computer gebruikt, een medewerker zonder zakelijke telefoon, of iemand die liever geen werkzaken op zijn privételefoon zet. Voor die functies is er een goed alternatief: een fysieke beveiligingssleutel, zoals een YubiKey.

Dat is een klein sleuteltje dat u in de usb-poort steekt of tegen de telefoon houdt. U ontgrendelt hem met een aanraking of een pincode, en verder werkt hij precies zoals een passkey: het geheim verlaat de sleutel nooit en hij werkt alleen op de echte inlogpagina.

Voor gedeelde werkplekken is dat vaak juist praktischer dan een telefoon. Elke medewerker heeft zijn eigen sleutel aan de sleutelbos en kan daarmee op iedere computer inloggen, zonder dat er een telefoon bij nodig is. En omdat de sleutel persoonlijk is, blijft zichtbaar wie wat heeft gedaan; dat is bij een gedeeld account nooit het geval.

Bent u klant bij ons en heeft u zulke functies? Laat het ons weten, dan richten wij dat op verzoek voor u in: wij zorgen voor de sleutels, de registratie en de uitleg aan de betreffende medewerkers. Anders dan de rest van deze wijziging is dit geen standaardonderdeel: de sleutels en het inrichten ervan brengen wij in rekening. U krijgt vooraf een prijsopgave, dus u weet precies waar u aan toe bent.

Wat wij doen, en wanneer

Wij zetten sms en spraak per 1 oktober 2026 uit bij onze beheerklanten. Dat is vier maanden vóór het moet.

Daar hebben wij twee redenen voor.

De eerste is dat wij liever vooroplopen dan achteroplopen als het om beveiliging gaat. Deze methode is nu al de zwakste die u kunt gebruiken, en wachten tot Microsoft de knop omzet betekent vier maanden langer een bekend risico laten bestaan.

De tweede is praktischer, en misschien wel belangrijker. Als wij het nu doen en er komt ergens een plek naar boven waar dit echt nog nodig is, dan kunnen wij het tijdelijk terugzetten en rustig een alternatief regelen. Doen wij het pas in februari, dan is die uitweg er niet meer: dan is het bij Microsoft gewoon weg. Wij kiezen dus voor het moment waarop een verrassing nog op te lossen is.

Wat uw medewerkers merken

In de meeste gevallen niets. Wie al inlogt met de Microsoft Authenticator-app op de telefoon, met Windows Hello of met een vingerafdruk of gezichtsherkenning, merkt van deze wijziging helemaal niets.

Alleen medewerkers die nu nog een sms of een belletje krijgen, moeten één keer een passkey instellen. Dat is de handeling die hierboven staat beschreven: één keer doen, en daarna logt u sneller in dan met een code overtypen.

Wij brengen vooraf in kaart wie dit nog gebruikt, en die mensen horen van tevoren van ons wat ze moeten doen. Niemand staat op 1 oktober voor een verrassing.

Wat wij van u vragen

Eigenlijk maar twee dingen.

Laat het ons weten als er binnen uw organisatie een proces of systeem is dat écht op sms leunt. Denk aan een gedeeld account voor een machine, een kassasysteem, of een afspraak met een leverancier of verzekeraar waarin sms met zoveel woorden staat. Dat zijn precies de plekken die wij niet vanzelf zien, en precies de reden dat wij dit nu doen en niet in februari.

En help mee met de communicatie richting uw team. Eén berichtje van u dat dit eraan komt en dat het van ons komt, voorkomt de meeste vragen aan onze en uw helpdesk.

Bij RayFlexCom standaard goed geregeld. Deze wijziging hoort bij ons beheer van toegang en identiteiten en bij ons Microsoft 365-beheer. U hoeft er niet om te vragen, en aan de omzetting zelf zijn geen kosten verbonden.

Vragen? Bel ons gewoon

Bent u klant bij ons, dan hoeft u hier verder niets voor te doen. Loopt u ergens tegenaan of twijfelt u of iets bij u speelt, bel dan 085 - 1307 200. U krijgt direct iemand aan de lijn die uw omgeving kent, geen wachtrij en geen ticketnummer. Mailen kan uiteraard ook, op het supportadres dat u van ons gewend bent.

Nog geen klant bij ons?

Dan is dit een goed moment om te controleren of dit bij u speelt. Loopt het bij u nog op sms, dan heeft u tot 1 februari 2027, en dat lijkt verder weg dan het is.

Begin met de gratis Security QuickScan: een paar minuten invullen en u weet waar u staat. Wilt u verder kijken, dan mag u bij ons solliciteren als klant. Met een knipoog, maar de selectie is echt: wij nemen bewust een beperkt aantal organisaties aan, zodat wij elke omgeving door en door kennen.

Interessant voor een collega?

Deel dit artikel, daar helpen we elkaar mee.

LinkedIn WhatsApp E-mail

Want to get IT done?

Plan een vrijblijvende kennismaking en ontdek hoe wij uw organisatie ontzorgen.

Neem contact op