
We log in to Outlook from a colleague’s PC, we validate a purchase on the Microsoft Store, and a screen pops up: “Voer de beveiligingscode in die naar uw e-mailadres is gestuurd.” Zonder deze code is het onmogelijk om verder te gaan. De Microsoft-beveiligingscode is een eenmalig verificatiemechanisme, apart van het wachtwoord, dat bevestigt dat de persoon achter het scherm de rekeninghouder is.
De rol lijkt eenvoudig, maar de situaties waarin het problemen oplevert zijn talrijk: code nooit ontvangen, verouderd telefoonnummer, verwarring met de Windows Hello PIN. Begrijpen hoe het werkt voorkomt dat je op het slechtste moment vastloopt.
Ook interessant : Tips en advies voor een gelukkig gezinsleven in het dagelijks leven
Microsoft-beveiligingscode en Windows Hello PIN: twee verschillende mechanismen
De verwarring komt voortdurend terug in de forums. Een gebruiker probeert in te loggen op Microsoft 365 vanaf een andere computer, en er wordt om een “vertrouwelijke code” gevraagd, waarop hij zijn Windows Hello PIN invoert. Dat werkt niet, en dat is normaal.
De Windows Hello PIN is gekoppeld aan een specifiek fysiek apparaat. Het ontgrendelt de lokale Windows-sessie en verlaat nooit de machine. De Microsoft-beveiligingscode daarentegen is een tijdelijke code die per e-mail wordt verzonden of door een authenticatie-app wordt gegenereerd. Het dient om je identiteit te bewijzen bij een ongebruikelijke inlogpoging of een gevoelige wijziging van het account.
Ook interessant : Tips en ideeën voor een gelukkig gezinsleven in het dagelijks leven
Concreet, als je van computer of browser verandert, detecteert Microsoft een onbekende omgeving en activeert het de verzending van een beveiligingscode. Het wijzigen van je PIN op de oorspronkelijke machine lost niets op, aangezien we het hier over twee onafhankelijke beschermingslagen hebben. Voor een diepere uitleg van dit onderscheid kan men de Microsoft-beveiligingscode op Digitale Naïve raadplegen, die de gevallen beschrijft waarin elk type code wordt gebruikt.

Geleidelijke afschaffing van codes via SMS: wat Microsoft verandert in 2026-2027
Tot voor kort leek het ontvangen van een code via SMS de meest praktische methode. Microsoft heeft besloten om deze aanpak te beëindigen, en de planning is al in gang gezet.
Professionele Microsoft Entra ID-accounts
Voor bedrijfsaccounts (Microsoft 365, Teams, Outlook professioneel) zullen codes die per SMS of via een spraakoproep worden verzonden geleidelijk worden afgeschaft ten gunste van passkeys en andere methoden die bestand zijn tegen phishing. Microsoft beschouwt SMS-berichten als kwetsbaar voor onderscheppings- en SIM-swapping-aanvallen.
Consumentenaccounts Outlook.com en Hotmail
Wat betreft persoonlijke accounts, is Microsoft begonnen met het verwijderen van de mogelijkheid om een telefoonnummer toe te voegen als nieuwe verificatiemethode. Al geregistreerde nummers blijven voorlopig functioneel, maar nieuwe nummers kunnen niet meer worden toegevoegd in de beveiligingsinstellingen.
Deze wijziging duwt in de richting van twee alternatieven: het toevoegen van een herstel-e-mailadres of het installeren van de Microsoft Authenticator-app. Als je slechts één telefoonnummer hebt ingesteld als verificatiemethode, is dit het moment om een tweede middel toe te voegen voordat je vastloopt.
Je verificatiemethoden instellen om nooit de toegang te verliezen
Het echte probleem met de Microsoft-beveiligingscode is niet technisch: het is het vergeten van voorbereiding. Je stelt je account één keer in, vergeet welk herstel-e-mailadres je hebt opgegeven, en maanden later sta je voor een muur.
Hier zijn de verificatiemethoden die je kunt combineren vanuit het tabblad Beveiliging van het Microsoft-account:
- Een secundair e-mailadres (niet per se het jouwe, een vertrouwde naaste kan van pas komen in geval van nood, zolang je toegang hebt)
- De Microsoft Authenticator-app, die tijdelijke codes genereert zonder afhankelijk te zijn van het mobiele netwerk
- Fysieke beveiligingssleutels (FIDO2), aangesloten via USB of verbonden via Bluetooth, voor de meest blootgestelde profielen
Microsoft staat tot tien verschillende verificatiemethoden op één account toe. In de praktijk zijn twee onafhankelijke methoden voldoende om de meeste blokkadescenario’s te dekken. De klassieke fout is om er maar één te behouden, gekoppeld aan een telefoon die je uiteindelijk verandert of verliest.

Microsoft-verificatiecode niet ontvangen: de concrete oorzaken
Je hebt om de code gevraagd, je wacht, er komt niets. Voordat je in paniek raakt, kunnen enkele snelle controles de meeste gevallen uitsluiten:
- De code belandt in de spam- of ongewenste e-mailmap van het herstel-e-mailadres (dit is de meest voorkomende oorzaak)
- Het herstel-e-mailadres dat in het account is opgegeven is niet meer toegankelijk, of bevat een typfout die nooit is gecorrigeerd
- De ontvangsttijd varieert afhankelijk van de e-mailprovider: de reacties variëren hierover, maar een vertraging van enkele minuten is normaal
- Als de code per SMS wordt verzonden, kan een operatorfilter of een nummerwijziging de ontvangst blokkeren
Wanneer geen van deze pistes het probleem oplost, biedt Microsoft een formulier voor accountherstel aan dat vraagt om je identiteit op andere manieren te bewijzen (recent verzonden berichten, frequente contacten, factureringsinformatie). Deze procedure kost tijd en leidt niet altijd tot succes.
Microsoft-passkeys: de methode die de codes vervangt
De passkeys (toegangssleutels) vertegenwoordigen de richting die Microsoft inslaat voor zijn persoonlijke en professionele accounts. Het principe: in plaats van een code te ontvangen die je moet invoeren, valideer je de verbinding met een vingerafdruk, gezichtsherkenning of de PIN van het apparaat.
De passkey wordt nooit via e-mail of SMS verzonden, wat de risico’s van onderschepping elimineert. Deze wordt lokaal op het apparaat opgeslagen en gesynchroniseerd via de wachtwoordbeheerder van het systeem (iCloud Keychain, Google Password Manager, Windows Hello).
Voor professionele Entra ID-accounts is Microsoft van plan om passkeys verplicht te stellen als standaardmethode. IT-beheerders moeten hun beveiligingsbeleid dienovereenkomstig aanpassen, vooral voor werknemers die gedeelde apparaten of werkplekken zonder biometrische sensor gebruiken.
De Microsoft-beveiligingscode verdwijnt niet van de ene op de andere dag, maar zijn rol wordt geleidelijk verminderd. Het nu bijwerken van je verificatiemethoden, door minimaal een authenticatie-app of een passkey toe te voegen, blijft de meest betrouwbare manier om een accountvergrendeling in de komende maanden te voorkomen.