Sicherheits-Upgrade: Microsoft beendet SMS- und Anruf-MFA

Ab September 2026 rollt Microsoft die automatische Passkey-Registrierung aus: Warum IT-Verantwortliche jetzt handeln müssen

Sicherheitsrisiko SMS-TAN: Was vor einigen Jahren noch als solider Standard für die Multifaktor-Authentifizierung (MFA) galt, entspricht heute nicht mehr den Anforderungen moderner IT-Sicherheit. Die Bedrohungslage für mittelständische Unternehmen und Steuerberater im Rhein-Main-Gebiet hat sich drastisch verschärft. Angreifer nutzen immer ausgefeiltere Methoden wie SIM-Swapping, Phishing und Replay-Attacken, um den vermeintlich sicheren zweiten Faktor per SMS oder Telefonanruf abzufangen.

Microsoft zieht daraus nun die Konsequenz: Der Technologiekonzern hat offiziell das Ende der standardmäßigen, von Microsoft bereitgestellten SMS- und Telefon-MFA in Microsoft Entra ID angekündigt. Der neue Standard der Zukunft heißt Passkey.

Für Geschäftsführer, IT-Entscheider und Kanzlei-Inhaber bedeutet dies akuten Handlungsbedarf, um Betriebsunterbrechungen und Sicherheitslücken im laufenden Betrieb zu vermeiden.

Der Zeitplan: Diese Termine müssen Sie kennen

Die Umstellung erfolgt in zwei großen Phasen. Ein strukturiertes Vorgehen verhindert, dass Ihre Mitarbeiter plötzlich vor gesperrten Anmeldebildschirmen stehen:

  • 1. September 2026 (Die automatische Aktivierung): Benutzer, die bisher für SMS oder Sprachanrufe freigeschaltet sind, werden von Microsoft automatisch für Passkeys aktiviert. Bei der nächsten MFA-Abfrage fordert das System die Anwender aktiv dazu auf, einen Passkey (beispielsweise Windows Hello, ein Smartphone oder einen physischen FIDO2-Sicherheitsschlüssel) zu registrieren.
  • 1. Februar 2027 (Die endgültige Abschaltung): Zu diesem Stichtag stellt Microsoft die eigenen Telekommunikationsdienste für SMS und Anrufe komplett ein. Wer bis dahin keinen Passkey oder eine andere phishing-resistente Methode eingerichtet hat und wessen einziger Faktor SMS oder Anruf war, wird beim Anmeldevorgang durch eine unumgängliche Registrierungsschranke blockiert. Ohne Passkey-Registrierung ist dann kein Zugriff auf Microsoft 365, Teams oder Outlook mehr möglich.

Warum Passkeys der neue Sicherheitsstandard sind

Passkeys basieren auf dem weltweiten FIDO-Standard. Im Gegensatz zu einem Einmalcode per SMS, den Nutzer auf einer gefälschten Website eintippen können, ist ein Passkey kryptografisch fest an die echte Domäne gekoppelt.

Ein Passkey lässt sich nicht phishen. Die Anmeldung erfolgt schnell und barrierefrei über bereits im Gerät integrierte Funktionen wie Gesichtserkennung, Fingerabdruck oder eine PIN. Das erhöht nicht nur die Sicherheit in Ihrer Kanzlei oder Ihrem Unternehmen massiv, sondern steigert auch den täglichen Komfort für Ihre Mitarbeiter im Rhein-Main-Gebiet.

Ihr Fahrplan zur sicheren Migration

Als externe IT-Abteilung empfehlen wir unseren Kunden im Mittelstand und im Kanzleisektor, die Umstellung nicht dem Zufall oder automatischen Microsoft-Automatismen zu überlassen. Wer frühzeitig agiert, vermeidet Frust bei den Anwendern und stellt einen reibungslosen IT-Betrieb sicher.

1. Betroffene Anwender identifizieren

Analysieren Sie Ihre Microsoft Entra Mandanten: Welche Mitarbeiter nutzen aktuell noch SMS oder Telefonanrufe als primären zweiten Faktor?

2. Passkeys gezielt aktivieren und Kampagnen starten

Warten Sie nicht bis zum Herbst 2026. Aktivieren Sie Passkeys in Ihren Authentifizierungsmethoden-Richtlinien und begleiten Sie die Einführung mit einer internen Registrierungskampagne. So können Ihre Teams die neuen Methoden im eigenen Tempo etablieren.

3. Klare Kommunikation und Standards schaffen

Informieren Sie Ihre Mitarbeiter rechtzeitig über die Änderungen. Erklären Sie kurz und praxisnah, warum die Umstellung erfolgt und wie die Registrierung abläuft. Vermeiden Sie hierbei technische Sonderlocken für einzelne Abteilungen: Standardisierte Sicherheitsrichtlinien sind der beste Schutz gegen Fehler.

Ausnahmefall: Eigene Telekommunikationsanbieter

Sollten Sie aus regulatorischen Gründen zwingend auf SMS oder Sprache angewiesen sein, müssen Sie bis zum 1. Februar 2027 einen eigenen Mobilfunkanbieter über den Microsoft Security Store anbinden. Die von Microsoft bereitgestellte Standard-Zustellung wird unwiderruflich abgeschaltet.

Fazit und Unterstützung für Ihre IT-Sicherheit

Der Abschied von SMS- und Telefon-MFA ist ein notwendiger und absolut sinnvoller Schritt im Kampf gegen moderne Cyber-Bedrohungen. Für Ihr Unternehmen oder Ihre Steuerberatungskanzlei bietet dieser Wechsel die Chance, die eigene Identitätssicherheit auf ein völlig neues Niveau zu heben.

Möchten Sie die Umstellung in Ihrem Unternehmen im Raum Offenbach, Frankfurt und Umgebung sicher, geräuschlos und professionell gestalten? Unsere zertifizierten Experten unterstützen Sie bei der Analyse, der Richtlinienkonfiguration und der nahtlosen Begleitung Ihrer Mitarbeiter. Sprechen Sie uns an: Wir machen Ihre Anmeldung phishing-resistent und zukunftssicher.

22.7.2026

Das könnte Sie auch interessieren:

Genug von uns!

Jetzt ist es an der Zeit dass wir uns um Sie kümmern!

Wir benötigen Ihre Zustimmung, bevor Sie unsere Website weiter besuchen können.
Wir verwenden Cookies und andere Technologien auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern. Personenbezogene Daten können verarbeitet werden (z. B. IP-Adressen), z. B. für personalisierte Anzeigen und Inhalte oder Anzeigen- und Inhaltsmessung. Weitere Informationen über die Verwendung Ihrer Daten finden Sie in unserer Datenschutzerklärung.