Microsoft maakt passkeys verplicht vanaf 1 september 2026

Dit betekent het voor jouw organisatie

🧩 In het kort

Vanaf 1 september 2026 stelt Microsoft passkeys verplicht. Je logt dan wachtwoordloos in met bijvoorbeeld je gezicht, vingerafdruk of een pincode op je eigen apparaat. Dat is veiliger, want er valt geen wachtwoord meer te stelen of te phishen, en het inloggen wordt een stuk prettiger. Gebruik je de Microsoft Authenticator-app al voor multifactor-authenticatie? Dan is de overstap een logische volgende stap. Begin nu met voorbereiden: breng je apparaten, licenties en beleid in kaart, zet passkeys stap voor stap uit en neem je mensen mee. Zo start je op 1 september zonder verrassingen. Hulp nodig? OfficeGrip denkt graag met je mee.

Het wachtwoord heeft zijn langste tijd gehad. Vanaf 1 september 2026 stelt Microsoft passkeys verplicht als inlogmethode. Daarmee zet Microsoft een grote stap richting een wachtwoordloze toekomst. Klinkt spannend? Dat hoeft het niet te zijn. In deze blog leggen we je uit wat passkeys zijn, waarom deze verandering eraan komt en hoe je jouw organisatie er zonder frictie op voorbereidt.

Wat zijn passkeys eigenlijk?

Een passkey is een moderne, wachtwoordloze manier om in te loggen. In plaats van een gebruikersnaam en wachtwoord, log je in met iets wat je al hebt: je gezicht, je vingerafdruk of een pincode op je eigen apparaat. Achter de schermen werkt een passkey met een sleutelpaar, waarbij de geheime sleutel je apparaat nooit verlaat.

Dat verschil is belangrijk. Zoals we eerder al schreven over de Microsoft 365 beveiliging, is inloggen met alleen een gebruikersnaam en wachtwoord tegenwoordig simpelweg niet meer veilig genoeg. Kwaadwillenden bemachtigen wachtwoorden namelijk relatief eenvoudig via phishing. Een passkey haalt die zwakke schakel weg, omdat er geen wachtwoord meer is dat gestolen of geraden kan worden.

Waarom stelt Microsoft passkeys verplicht?

De reden is helder: veiligheid. Wachtwoorden zijn al jaren het favoriete doelwit van cybercriminelen. En de aanvallen worden slimmer. In onze blog over QR-code phishing (quishing) en die over phishing in Microsoft 365 laten we zien hoe makkelijk één onoplettende klik tot een datalek leidt.

Met passkeys wordt phishing een stuk minder effectief. Er valt namelijk niets meer te onderscheppen: geen wachtwoord, geen code die je per ongeluk op een nepsite invult. Microsoft bouwt hiermee voort op de lijn die het al eerder inzette met sterke inlogbeveiliging, zoals we beschreven in onze blogs over multifactor-authenticatie en Conditional Access uitgelegd.
Wil je de details rechtstreeks van de bron? Op het Microsoft 365 Blog en het Microsoft Security Blog vind je de officiële aankondigingen en achtergrondinformatie.

Van MFA naar passkeys: een logische volgende stap

Veel organisaties gebruiken de Microsoft Authenticator-app al voor multifactor-authenticatie. Goed nieuws: de overstap naar passkeys sluit hier naadloos op aan. Diezelfde Authenticator-app kan namelijk ook passkeys beheren.

Zie het als een natuurlijke evolutie:
 
  • Gisteren: inloggen met alleen een wachtwoord.
  • Vandaag: inloggen met een wachtwoord én een extra code via MFA.
  • Vanaf 1 september 2026: inloggen zonder wachtwoord, met een passkey.
 
Elke stap maakt je organisatie veiliger én het inloggen prettiger. Want laten we eerlijk zijn: niemand mist dat ene wachtwoord dat je elke drie maanden moest wijzigen.

Wat verandert er concreet voor jou?

De impact hangt af van hoe je organisatie er nu voor staat. Deze drie aandachtspunten zijn voor iedereen relevant:

  1. Apparaten moeten geschikt zijn. Passkeys werken het best op moderne apparaten met biometrie, zoals gezichtsherkenning of een vingerafdrukscanner. Beheer je je apparaten al centraal via Microsoft Intune? Dan heb je hier een flinke voorsprong.
  2. Gebruikers moeten mee. Technologie werkt pas als mensen het gebruiken. Een korte uitleg of training voorkomt vragen en weerstand op 1 september.
  3. Je beleid moet kloppen. Denk aan back-upmethodes, beheerdersaccounts en Conditional Access. Zeker beheerdersaccounts verdienen extra aandacht, omdat die de hoogste bevoegdheden hebben.

Zo bereid je je organisatie voor

Wachten tot september is geen goed plan. Wie nu begint, heeft straks een soepele overgang zonder verrassingen. We adviseren je deze aanpak:

  • Breng je huidige situatie in kaart. Welke apparaten, licenties en inlogmethodes gebruik je nu? Een cybersecurity scan geeft je hier snel inzicht in.
 
  • Zet passkeys stap voor stap uit. Begin met een pilotgroep en breid daarna rustig uit.
 
  • Neem je mensen mee. Met een gerichte security awareness training begrijpt iedereen niet alleen hoe passkeys werken, maar ook wáárom ze zo belangrijk zijn.
 
Onthoud daarbij: ‘Microsoft regelt de security wel’ is een gevaarlijke misvatting. We schreven er niet voor niets een aparte blog over: Waarom ‘Microsoft regelt de security’ een gevaarlijke misvatting is. De techniek staat klaar, maar de juiste inrichting en adoptie maken het verschil.

Klaar voor overmorgen

De verplichting van passkeys is geen last, maar een kans. Je organisatie wordt er veiliger van én het dagelijks inloggen wordt makkelijker. Precies zoals het hoort: veiligheid en gebruiksgemak hand in hand.

FAQ over passkeys

Een wachtwoord is iets wat je weet en dat je (per ongeluk) kunt weggeven. Een passkey is gekoppeld aan je apparaat en aan iets wat je bent, zoals je vingerafdruk of gezicht. De geheime sleutel verlaat je apparaat nooit, waardoor er niets te onderscheppen valt. Dat maakt passkeys bestand tegen phishing.

Het doel van passkeys is juist om wachtwoorden overbodig te maken. Wel is het belangrijk om goede back-upmethodes en herstelopties in te richten, zodat je altijd toegang houdt tot je account als je een apparaat kwijtraakt. Dit regel je in je beleid en Conditional Access.

Passkeys werken het best op moderne apparaten met biometrie, zoals gezichtsherkenning of een vingerafdrukscanner. Beheer je je apparaten centraal via Microsoft Intune? Dan heb je een flinke voorsprong. In onze blog over de Microsoft 365 beveiliging lees je hoe centraal apparaatbeheer je hierbij helpt.

Multifactor-authenticatie is een belangrijke stap, maar zelfs codes kunnen via slimme phishing worden onderschept. Een passkey haalt die zwakke schakel weg. Zie het als de volgende stap in de beveiliging die je met MFA en Conditional Access al bent begonnen.

Dan loop je het risico op verstoringen bij het inloggen zodra de verplichting ingaat. Wie nu begint, heeft straks een soepele overgang zonder verrassingen. Denk niet dat ‘Microsoft de security wel regelt’: de juiste inrichting en adoptie binnen je organisatie maken het verschil, zoals we uitleggen in Waarom ‘Microsoft regelt de security’ een gevaarlijke misvatting is.

Technologie werkt pas als mensen het gebruiken. Met een korte uitleg of een security awareness training begrijpt iedereen niet alleen hóe passkeys werken, maar ook wáárom ze zo belangrijk zijn.

De officiële aankondigingen en achtergrondinformatie vind je op het Microsoft 365 Blog en het Microsoft Security Blog.

Zeker. We brengen je situatie in kaart met een cybersecurity scan, zetten passkeys stap voor stap uit en zorgen voor een zachte landing. Benieuwd wat dit voor jouw organisatie betekent? Neem contact op, we denken graag mee.

Zero Trust een nieuw beveiligings tijdperk 2

Meer informatie over het Zero Trust model?

Download dan gratis ons eBook met meer informatie

Twijfel je of je apparaten
klaar zijn voor Windows 11?

Tycho-Hommeles-Kleur-01

Tycho denkt graag
met je mee.