Ja, maar niet vandaag in paniek. Microsoft maakt sinds 1 september 2026 passkeys de standaard manier om in te loggen bij Microsoft 365, in plaats van een wachtwoord of een sms-code. Log jij of je team nu in met sms of een belletje als extra controle, dan zie je binnenkort een melding om een passkey te registreren — en vanaf 1 februari 2027 is dat verplicht, zonder uitzondering. Je hebt dus tijd, maar niet oneindig veel.
Microsoft heeft passkeys de standaard aanmeldmethode gemaakt in Entra ID, de identiteitslaag onder de meeste zakelijke Microsoft 365-abonnementen. Werk je met een sms-code of een telefonisch belletje als extra beveiligingsstap, dan word je automatisch ingeschakeld voor een registratiecampagne.
Praktisch betekent dat: bij je volgende aanmelding met MFA krijg je een melding om een passkey aan te maken. Je kan die voorlopig wegklikken — “snoozen” — zoveel je wil. De melding blijft wel terugkomen tot je iets doet.
Nog niet meteen, maar wel vanaf een harde datum. Tot 1 februari 2027 kan je nog uitstellen. Vanaf die datum stopt Microsoft volledig met sms- en belverificatie als aanmeldmethode. Werkt jouw team op dat moment nog met alleen sms of bellen, dan krijg je een blokkerende melding om een passkey te registreren — zonder optie om verder uit te stellen.
Er bestaat een technische uitstel-instelling voor de tussenperiode, maar dat is uitstel, geen ontsnapping. Vanaf 1 februari 2027 geldt de regel voor iedereen.
Een passkey is geen wachtwoord. Het is een sleutel die gekoppeld is aan je toestel — je ontgrendelt hem met je vingerafdruk, je gezicht of de pincode van je telefoon of laptop, net zoals je die nu al ontgrendelt.
Er is niets om over te typen op een nepsite. Dat is meteen ook waarom dit veiliger is dan een wachtwoord: een phishingmail die je naar een valse inlogpagina lokt, heeft niets om te stelen als er geen wachtwoord meer bestaat om in te tikken.
Als jij of je medewerkers al inloggen via de Microsoft Authenticator-app of een andere methode dan sms of bellen, merk je voorlopig weinig van deze verandering. De richting is wel voor iedereen dezelfde: weg van wachtwoorden en sms, naar passkeys.
Gebruikt je team nog sms-codes of een belletje om in te loggen bij Outlook of Microsoft 365? Dan is dit het moment om dat zelf te plannen, in plaats van te wachten tot Microsoft de knop omzet op een moment dat jou niet uitkomt. Bepaal zelf wanneer je team overstapt, leg uit wat die pop-up betekent voordat iemand hem toevallig tegenkomt, en je voorkomt dat iemand op een druk moment denkt dat het phishing is of gewoon vastloopt.
Nee, nog niet. Niet elke app of elk account ondersteunt vandaag al passkeys, dus een wachtwoordmanager blijft nodig voor alles wat nog met een wachtwoord werkt. Gebruik je Bitwarden voor jezelf of een klein team, of 1Password for Business voor een groter team, dan blijft dat advies gewoon staan naast passkeys — het een vervangt het ander nog niet volledig.
Datzelfde risico bestaat vandaag al bij een gestolen laptop met opgeslagen wachtwoorden of een actieve mailsessie. Zorg dat een toestel op afstand vergrendeld of gewist kan worden, en dat er geen toegang is zonder de eigen ontgrendeling van het toestel zelf — vingerafdruk, gezicht of pincode. Dat is precies waarom een passkey aan een toestel hangt in plaats van aan een los wachtwoord dat overal werkt.
Geldt dit voor elk Microsoft 365-abonnement? Voor de meeste zakelijke Microsoft 365-abonnementen wel, omdat ze allemaal op Entra ID draaien. Twijfel je over jouw specifieke abonnement, laat dat gewoon even nakijken in plaats van ervan uit te gaan.
Is die pop-up om een passkey te registreren een phishingpoging? Nee, als hij verschijnt tijdens het normale aanmelden bij Microsoft 365 is dit een echte melding van Microsoft zelf. Twijfel je toch, klik niet zomaar door, maar check het bij wie je IT beheert.
Kan ik dit blijven uitstellen? Tot 1 februari 2027 kan je de melding wegklikken. Daarna niet meer — dan is registreren verplicht om te kunnen blijven inloggen.
Werkt een passkey op elk toestel? Een passkey hangt vast aan het toestel waarop je hem aanmaakt. Werk je op meerdere toestellen, dan registreer je op elk toestel apart, of gebruik je een methode die dat synchroniseert — dat hangt af van je opzet.
Wat gebeurt er met mijn huidige wachtwoord? Dat blijft voorlopig bestaan als terugvalmethode, maar het doel van Microsoft is duidelijk: wachtwoorden en sms verdwijnen op termijn als aanmeldmethode.
Dit is geen reden tot paniek, wel een reden om het nu te plannen in plaats van in februari 2027.
Beheren wij al je Microsoft 365-omgeving? Dan nemen we dit gewoon voor je op — je hoeft er zelf niets voor te doen, we zorgen dat je team dit gecontroleerd en op een rustig moment overzet. Werk je nog niet met ons samen en wil je hier iemand mee laten meekijken? Boek een vrijblijvend gesprek van 30 minuten — we overlopen samen wat er voor jouw Microsoft 365-omgeving verandert.
© 2026 All Buro Solutions