Microsoft 365 schaltet SMS- und Anruf-MFA ab

Zeitplan bis 1. Februar 2027 und was Unternehmen jetzt tun müssen

Ausgangssituation

Kurz erklärt: Multi-Faktor-Authentifizierung (MFA) bedeutet, dass Sie sich bei der Anmeldung nicht nur mit Ihrem Passwort ausweisen, sondern zusätzlich mit einem zweiten Nachweis – zum Beispiel einem Code am Handy, einem Fingerabdruck oder einer App. So bleibt Ihr Konto geschützt, selbst wenn ein Passwort einmal in falsche Hände gerät.

Lange Zeit war der Code per SMS oder Anruf die naheliegendste Lösung dafür – schließlich hat fast jeder ein Handy. Genau das macht diese Methode aber auch zum Lieblingsziel von Kriminellen: Über sogenanntes SIM-Swapping können Angreifer eine Telefonnummer auf eine eigene SIM-Karte umleiten und den vermeintlich „sicheren“ Code einfach abfangen. Auch Phishing und Social Engineering funktionieren bei SMS-Codes erschreckend gut.

Aus genau diesem Grund hat Microsoft am 13. Juli 2026 angekündigt, SMS- und Anruf-Codes in Microsoft 365 schrittweise abzuschaffen. An ihre Stelle tritt der Passkey – eine moderne, deutlich sicherere Anmeldemethode, die künftig zum Standard wird.

Für weiterführende Einblicke, wie Unternehmen Microsoft 365 optimal nutzen können, lohnt sich ein Blick auf den umfassenden Leitfaden für KMU.

Zeitplan: Das ändert sich – und wann

Microsoft zieht diesen Wechsel nicht von heute auf morgen durch, sondern in klar definierten Schritten. Das Wichtigste im Überblick:

Jetzt gerade (Stand September 2026)

Seit dem 1. September 2026 läuft die Umstellung bereits: Wer bislang SMS oder Anruf zur Anmeldung nutzt, bekommt automatisch die Möglichkeit, einen Passkey einzurichten, und wird bei der nächsten Anmeldung freundlich darum gebeten. Diese Aufforderung lässt sich derzeit noch überspringen – SMS und Anruf funktionieren also aktuell weiterhin ganz normal.

Übergangszeit bis Ende Jänner 2027

In dieser Phase haben Unternehmen noch die Möglichkeit, die automatische Umstellung vorübergehend zu pausieren. Genug Zeit also, um in Ruhe zu planen und die Belegschaft Schritt für Schritt mitzunehmen.

Der Stichtag: 1. Februar 2027

Ab diesem Datum ist Schluss: SMS und Telefonanruf funktionieren als Anmeldemethode nicht mehr. Wer bis dahin keinen Passkey oder eine andere sichere Methode eingerichtet hat, kann sich nicht mehr anmelden – bis das nachgeholt wurde.

Danach

Ab dann läuft die Anmeldung für alle über sichere, moderne Methoden wie Passkeys, den Microsoft Authenticator, Windows Hello for Business oder Sicherheitsschlüssel (FIDO2). Das klingt nach viel Technik, ist im Alltag für die meisten Anwender aber sogar einfacher als das Eintippen eines SMS-Codes: ein Fingerabdruck, ein kurzer Blick in die Kamera oder ein Klick in der App genügt.

Die gute Nachricht: Bis zum Stichtag bleiben noch rund fünf Monate – genug Zeit, wenn Sie jetzt mit der Umstellung beginnen.

Nahaufnahme eines FIDO2-Sicherheitsschlüssels in einem Laptop-USB-Anschluss, daneben ein Smartphone mit der Microsoft-Authenticator-App, vor einem Hintergrund im Freien.
Nahaufnahme eines FIDO2-Sicherheitsschlüssels in einem Laptop-USB-Anschluss, daneben ein Smartphone mit der Microsoft-Authenticator-App, vor einem Hintergrund im Freien.

Was das für Ihre Mitarbeiter bedeutet

Nicht jeder ist gleich betroffen. Hier ein kurzer Überblick, wer handeln muss – und wer schon entspannt zurücklehnen kann:

  • Nutzt bisher nur SMS zur Anmeldung: Muss vor dem 1. Februar 2027 einen Passkey einrichten – sonst ist ab diesem Datum kein Login mehr möglich.
  • Nutzt bisher nur Telefonanruf: Gleiches gilt hier – ohne rechtzeitige Umstellung kein Zugriff mehr ab dem Stichtag.
  • Nutzt bereits SMS und Microsoft Authenticator: Kein Problem – die Authenticator-App bleibt gültig. Die Aufforderung zur Passkey-Registrierung kann trotzdem angezeigt werden.
  • Nutzt Microsoft Authenticator mit Push-Benachrichtigung: Keine Auswirkungen, diese Methode gilt bereits als sicher.
  • Nutzt bereits Passkeys oder FIDO2-Sicherheitsschlüssel: Alles startklar, keine Änderung nötig.
  • Nutzt Windows Hello for Business: Ebenfalls keine Auswirkungen.
  • Hat kein Firmen-Smartphone: Ein FIDO2-Sicherheitsschlüssel ist die passende Alternative.
  • Besitzt überhaupt kein Smartphone: Auch hier hilft ein Sicherheitsschlüssel oder Windows Hello for Business weiter.
  • Arbeitet an einem gemeinsam genutzten PC: Microsoft Authenticator oder Windows Hello for Business lassen sich auch hier auf das eigene Benutzerkonto einrichten.
  • Externe Gast- oder Partnerbenutzer: Sind ebenfalls betroffen; die volle Passkey-Unterstützung für diese Gruppe soll laut Microsoft bis Ende 2026 verfügbar sein.
  • Service- oder technische Konten: Sollten unabhängig vom Zeitplan möglichst bald auf eine sichere, passwortlose Methode umgestellt werden.

Kurz gesagt: Wer bereits Authenticator, Passkey, FIDO2 oder Windows Hello for Business nutzt, muss nichts weiter tun. Alle anderen sollten jetzt handeln – damit am 1. Februar 2027 niemand plötzlich vor verschlossener Tür steht.

In vier Schritten sicher umstellen

Für diese Umstellung müssen Sie kein IT-Experte sein – aber ein bisschen Vorbereitung erspart später viel Stress. Diese vier Schritte machen den Unterschied:

  • 1. Überblick verschaffen: Finden Sie heraus, wer in Ihrem Unternehmen aktuell nur SMS oder Anruf zur Anmeldung nutzt. Das ist die Gruppe, die zuerst handeln sollte.
  • 2. Sichere Methoden vorbereiten: Prüfen Sie, wer bereits Microsoft Authenticator, Passkeys, Sicherheitsschlüssel oder Windows Hello for Business nutzt, und rollen Sie diese Methoden gezielt für alle anderen aus.
  • 3. Team informieren: Erklären Sie Ihrem Team frühzeitig und verständlich, was sich ändert und warum. Das nimmt die Unsicherheit und verhindert Rückfragen kurz vor knapp.
  • 4. Rechtzeitig testen: Richten Sie neue Anmeldemethoden nicht erst am Stichtag ein, sondern testen Sie den Ablauf frühzeitig – so bleibt genug Zeit, um Stolpersteine zu beseitigen.
Eine Hand hält ein Windows-Hello-for-Business-Gerät vor der Kulisse einer modernen Stadtsilhouette, im Himmel ist dezent das Microsoft-Logo zu erkennen.
Eine Hand hält ein Windows-Hello-for-Business-Gerät vor der Kulisse einer modernen Stadtsilhouette, im Himmel ist dezent das Microsoft-Logo zu erkennen.

Die beste Lösung: Passkeys

Von allen Alternativen sind Passkeys die einfachste und sicherste Wahl. Statt einen Code abzutippen, genügt ein Fingerabdruck, ein Gesichtsscan oder eine PIN auf dem eigenen Gerät – kein Passwort, kein Code, dafür deutlich schwerer für Angreifer zu knacken. Windows Hello for Business und FIDO2-Sicherheitsschlüssel sind ebenfalls starke, passwortlose Optionen. Der Microsoft Authenticator mit Push-Benachrichtigung ist eine bewährte Zwischenlösung für alle, die noch nicht vollständig auf Passkeys umgestiegen sind.

Für den Übergang steht außerdem ein Temporary Access Pass (TAP) zur Verfügung – damit können Mitarbeiter auch ohne bestehende Anmeldemethode einen Passkey einrichten, ohne sich selbst aussperren zu können.

Wie collaborative.cloud Sie dabei unterstützt

Ehrlich gesagt: Diese Umstellung klingt komplizierter, als sie sein muss – wenn man sie richtig angeht. Genau dabei helfen wir Ihnen als Ihr IT-Partner, damit Sie sich um Ihr Kerngeschäft kümmern können und wir uns um den Rest:

  • Wir finden heraus, wer betroffen ist: Ohne dass Sie sich selbst durch Microsoft-Einstellungen wühlen müssen, zeigen wir Ihnen genau, welche Mitarbeiter noch umsteigen müssen.
  • Wir richten die neuen Anmeldemethoden ein: Von Passkeys über Sicherheitsschlüssel bis Windows Hello for Business – inklusive Hardware-Keys für alle ohne passendes Smartphone.
  • Wir erklären es Ihrem Team in einfachen Worten: Verständliche Anleitungen statt Fachchinesisch, damit alle die Umstellung ohne Verunsicherung mitgehen.
  • Wir sind für Sie da, wenn’s mal hakt: Gerade rund um den Stichtag am 1. Februar 2027 sorgen wir dafür, dass niemand aus Ihrem Unternehmen ausgesperrt wird.

Damit wird aus einer verpflichtenden Microsoft-Umstellung ganz nebenbei ein Sicherheits-Upgrade für Ihr ganzes Unternehmen – ohne Kopfzerbrechen für Sie. Mehr zu unserem Angebot finden Sie unter IT-Dienstleistungen von collaborative.cloud oder Cloud-Lösungen für Unternehmen.

Jetzt aktiv werden

Bis zum Stichtag bleibt nicht mehr viel Zeit – aber genug, um die Umstellung entspannt statt in letzter Minute anzugehen. Melden Sie sich bei collaborative.cloud: Wir übernehmen Planung und Umsetzung für Sie, Schritt für Schritt, damit Ihr Team am 1. Februar 2027 einfach weiterarbeiten kann, als wäre nichts gewesen.

Konnte dieser Beitrag Ihr Interesse wecken?

Dann hinterlassen Sie uns gern Ihre E-Mail-Adresse – wir melden uns zeitnah persönlich bei Ihnen zurück!“