Microsoft maakt passkeys standaard: wat betekent dit voor jouw organisatie?

Microsoft zet een belangrijke volgende stap in de beveiliging van Microsoft 365. Vanaf 1 september 2026 worden passkeys gefaseerd de standaard aanmeldmethode binnen Microsoft Entra ID. Daarmee wil Microsoft organisaties minder afhankelijk maken van wachtwoorden, sms-codes en telefonische verificatie.

De wijziging zorgt voor een veiligere en tegelijkertijd gebruiksvriendelijkere manier van inloggen. Voor organisaties die momenteel nog sms of bellen gebruiken voor multifactorauthenticatie is het wel belangrijk om op tijd te beginnen met de voorbereidingen.

Of bel direct: 085 488 0200, bereikbaar op werkdagen van 08:00–17:30

Dit artikel is gebaseerd op de aankondiging van microsoft (juli 2026)

Wat is een passkey?

Een passkey is een digitale aanmeldsleutel waarmee een gebruiker kan inloggen zonder een traditioneel wachtwoord in te voeren. De sleutel wordt veilig opgeslagen op een apparaat, bijvoorbeeld in Microsoft Authenticator, Windows Hello, een wachtwoordmanager of een fysieke FIDO2-beveiligingssleutel.

De gebruiker bevestigt de aanmelding vervolgens met bijvoorbeeld:

  • Een vingerafdruk;
  • Gezichtsherkenning;
  • Een persoonlijke pincode;
  • Microsoft Authenticator;
  • Een fysieke beveiligingssleutel.

Passkeys maken gebruik van public-keycryptografie. De geheime sleutel verlaat het apparaat niet en kan daardoor niet eenvoudig via een valse inlogpagina worden onderschept. Volgens Microsoft zijn passkeys hierdoor standaard beter bestand tegen phishing en diefstal van inloggegevens.

Waarom stapt Microsoft over op passkeys?

Sms-codes en telefonische verificatie waren jarenlang een toegankelijke manier om accounts beter te beveiligen. Deze methoden bieden nog altijd meer bescherming dan alleen een wachtwoord, maar zijn niet volledig bestand tegen moderne aanvallen.

Cybercriminelen maken onder andere gebruik van nagemaakte Microsoft-inlogpagina’s, social engineering, sim-swapping en technieken waarmee MFA-codes worden onderschept. Door de inzet van AI kunnen phishingcampagnes bovendien sneller worden opgezet en overtuigender worden gemaakt.

Een passkey is gekoppeld aan de echte website of toepassing waarvoor deze is aangemaakt. Op een nagemaakte inlogpagina werkt de sleutel niet. Hierdoor wordt het voor aanvallers aanzienlijk moeilijker om zowel het wachtwoord als de tweede verificatiestap buit te maken.

Wat verandert er precies?

Microsoft heeft voor de overgang naar passkeys een aantal
belangrijke momenten aangekondigd:

Microsoft begint met de gefaseerde uitrol van passkeys als standaard aanmeldmethode in Entra ID. Gebruikers die voor sms- of telefonische verificatie zijn ingeschakeld, kunnen tijdens een MFA-aanmelding worden gevraagd om een passkey te registreren.

Organisaties die om technische, operationele of wettelijke redenen sms of bellen willen blijven gebruiken, kunnen hiervoor naar verwachting een externe telecomprovider selecteren via de Microsoft Security Store.

Microsoft stopt met de eigen levering van sms- en telefonische verificatie binnen Entra ID. Organisaties die deze methoden willen behouden, moeten dan gebruikmaken van een ondersteunde externe provider. Gebruikers die nog afhankelijk zijn van sms of bellen kunnen bovendien verplicht worden om eerst een passkey te registreren.

De aangekondigde planning geldt voor Microsoft Entra ID binnen de publieke
Microsoft-cloud. Microsoft kan onderdelen van de uitrol gefaseerd
per organisatie beschikbaar maken.

Moet je nu al iets doen?

Hoewel de eerste wijziging pas in september ingaat, is het verstandig om niet tot het laatste moment te wachten. Een goede overstap vraagt meer dan alleen het inschakelen van een nieuwe knop in het Microsoft 365-beheercentrum.

Wij adviseren organisaties om vooraf de volgende punten te controleren:

  1. Breng de huidige MFA-methoden in kaart
    Controleer welke medewerkers nog gebruikmaken van sms of telefonische verificatie.
  2. Bepaalwelke passkeymethode geschikt is
    Niet iedere medewerker werkt met dezelfde apparatuur. Microsoft Authenticator, Windows Hello en fysieke FIDO2-sleutels hebben ieder hun eigen toepassingsmogelijkheden.
  3. Start met een kleine testgroep
    Test de nieuwe aanmeldmethode eerst met een beperkte groep gebruikers. Zo kunnen eventuele problemen worden opgelost voordat de volledige organisatie overstapt.
  4. Controleer herstelprocedures
    Leg vast wat er gebeurt wanneer een telefoon, laptop of beveiligingssleutel verloren raakt. Een veilige herstelprocedure is minstens zo belangrijk als de aanmeldmethode zelf.
  5. Informeer medewerkers vooraf
    Gebruikers moeten weten waarom hun aanmelding verandert en welke stappen ze moeten uitvoeren. Duidelijke instructies verkleinen de kans op vragen en verstoringen.

Passkeys zijn geen volledige beveiligingsstrategie

Een veiligere aanmeldmethode is een belangrijke verbetering, maar beschermt een organisatie niet tegen ieder digitaal risico. Ook apparaatbeheer, updates, back-ups, toegangsrechten en monitoring blijven noodzakelijk.

Een medewerker kan bijvoorbeeld veilig inloggen met een passkey, terwijl het gebruikte apparaat niet goed is bijgewerkt of gevoelige bestanden te ruim toegankelijk zijn. Een goede beveiligingsstrategie combineert daarom sterke authenticatie met centraal ICT-beheer en passende beveiligingsmaatregelen.

Met Microsoft Intune kunnen zakelijke apparaten centraal worden beheerd en beveiligingsinstellingen automatisch worden toegepast. Microsoft Entra ID maakt het daarnaast mogelijk om toegang afhankelijk te maken van de gebruiker, het apparaat, de locatie en het gedetecteerde risico.

Zo helpt IC10 bij de overstap

IC10 helpt organisaties met het controleren, instellen en beheren van hun volledige Microsoft 365-omgeving. We kunnen onder andere:

  • De huidige MFA-instellingen en gebruikte methoden inventariseren;
  • Passkeys en andere phishingbestendige methoden configureren;
  • Een gecontroleerde pilot en gefaseerde uitrol uitvoeren;
  • Microsoft Authenticator, Windows Hello of FIDO2-sleutels implementeren;
  • Veilige herstel- en noodprocedures instellen;
  • Apparaten centraal beheren met Microsoft Intune;
  • Medewerkers begeleiden bij de nieuwe aanmeldprocedure.

Wil je weten of jouw Microsoft 365-omgeving klaar is voor deze verandering? Neem dan contact op met IC10. We bekijken welke gebruikers en apparaten aandacht nodig hebben en zorgen voor een veilige overstap zonder onnodige onderbrekingen.

Meer informatie over onze dienstverlening vind je bij Microsoft 365, Security en Back-up en ICT-beheer.

Veelgestelde Vragen

Wat is een passkey?

Een passkey is een veilige digitale aanmeldsleutel die een traditioneel wachtwoord kan vervangen. Je bevestigt de aanmelding bijvoorbeeld met gezichtsherkenning, een vingerafdruk, Windows Hello, Microsoft Authenticator of een fysieke beveiligingssleutel. Omdat de passkey aan de echte website of toepassing is gekoppeld, is deze veel beter bestand tegen phishing.

Wanneer worden passkeys standaard binnen Microsoft 365?

Microsoft begint volgens de aangekondigde planning vanaf 1 september 2026 met de gefaseerde uitrol van passkeys als standaard aanmeldmethode binnen Microsoft Entra ID. Gebruikers die nog sms of telefonische verificatie gebruiken, kunnen tijdens het aanmelden worden gevraagd een passkey te registreren. Microsoft licht de planning hier toe

Is Microsoft Authenticator hetzelfde als een passkey?

Niet altijd. Een normale goedkeuring of cijfercontrole in Microsoft Authenticator is nog steeds een traditionele MFA-methode. De Authenticator-app kan echter ook een echte passkey opslaan. In dat geval wordt de aanmelding met cryptografische sleutels beveiligd en hoeft er geen wachtwoord of tijdelijke verificatiecode te worden ingevoerd.

Wat gebeurt er als een medewerker zijn telefoon verliest?

De betreffende passkey kan door de beheerder uit het Microsoft 365-account worden verwijderd. De medewerker kan daarna via een vooraf ingestelde herstelmethode opnieuw toegang krijgen en een nieuwe passkey registreren. Het is daarom belangrijk om vooraf veilige herstelprocedures en eventueel een alternatieve aanmeldmethode in te stellen.

Moeten organisaties zich nu al voorbereiden?

Ja. Controleer welke medewerkers nog sms of telefonische verificatie gebruiken en bepaal welke passkeymethode het beste bij de beschikbare apparaten en werkzaamheden past. Test de nieuwe methode eerst met een kleine groep gebruikers en informeer medewerkers voordat de volledige organisatie wordt overgezet. IC10 kan de huidige instellingen inventariseren en de overgang gecontroleerd uitvoeren.

Bekijk meer artikelen

Zie hier andere artikkelen of ga terug naar het overzicht.

Vrijblijvend kennismaken met IC10?

Benieuwd wat wij voor jouw organisatie kunnen betekenen? We komen graag langs voor een kop koffie en een ICT-advies op maat. Bel ons via
085 488 0200 of vul het formulier hieronder in: 

Bron: Microsoft Entra ID security updates – Passkeys are the default authentication method