Microsoft prepara un cambio importante para millones de personas que utilizan cuentas de empresa y servicios como Microsoft 365: dejará de proporcionar los códigos por SMS y las llamadas telefónicas como método de autenticación multifactor en Microsoft Entra ID a partir del 1 de febrero de 2027. En su lugar, la compañía quiere que las passkeys, que permiten identificarse mediante el propio dispositivo, huella, rostro o PIN, se conviertan en la opción habitual.
Las claves del fin del SMS en Microsoft Entra ID en 30 segundos
- Microsoft dejará de proporcionar SMS y llamadas de voz para la autenticación en Entra ID el 1 de febrero de 2027.
- Desde el 1 de septiembre de 2026 comenzará a promover automáticamente el registro de passkeys entre los usuarios afectados.
- Quien solo tenga SMS o voz tendrá que configurar una passkey para seguir entrando después de la retirada.
- Las empresas que necesiten mantener estos métodos podrán recurrir a proveedores externos compatibles.
El cambio afecta principalmente al entorno empresarial. Microsoft Entra ID es el sistema de identidad que utilizan numerosas organizaciones para gestionar el acceso de sus empleados a Microsoft 365, Azure y otras aplicaciones corporativas.
Por tanto, no significa que los SMS desaparezcan de Windows ni que cualquier usuario de Outlook vaya a perder automáticamente el acceso a su correo en febrero de 2027. La medida se refiere específicamente al servicio de SMS y llamadas que Microsoft proporciona para la autenticación en Entra ID.
La compañía justifica la decisión por el aumento de los ataques destinados a robar credenciales y por las limitaciones de seguridad de los códigos enviados al teléfono. Su alternativa preferida son las passkeys, una tecnología que pretende evitar uno de los problemas más habituales del phishing: convencer a una persona para que entregue al atacante su contraseña y el código recibido en el móvil.
Qué ocurrirá a partir del 1 de septiembre
La transición comenzará el 1 de septiembre de 2026.
Los usuarios de Entra ID que actualmente tengan habilitado el SMS o las llamadas de voz podrán ser activados automáticamente para utilizar passkeys. Cuando completen una autenticación multifactor (MFA), Microsoft empezará a mostrarles avisos para que registren una.
Durante esta primera etapa todavía habrá margen para que las empresas organicen la migración de sus empleados.
La fecha definitiva será el 1 de febrero de 2027. A partir de entonces Microsoft dejará de prestar directamente su servicio de entrega de códigos SMS y autenticación mediante llamadas de voz para Entra ID.
| Fecha | Qué cambia |
|---|---|
| 1/09/2026 | Microsoft comienza a activar y promover las passkeys entre usuarios con SMS o voz |
| 18/09/2026 | Se publicarán opciones y precios de proveedores externos de telecomunicaciones |
| 30/10/2026 | Las empresas podrán configurar esos proveedores |
| 1/02/2027 | Microsoft retira su servicio de SMS y llamadas para MFA en Entra ID |
Las organizaciones que no utilicen actualmente SMS o llamadas para autenticar a sus empleados no tendrán que hacer nada por este cambio.
El problema puede aparecer en aquellas empresas donde el móvil sigue siendo el único segundo factor configurado para parte de la plantilla.
Si un trabajador llega al 1 de febrero de 2027 dependiendo exclusivamente del servicio de SMS o voz de Microsoft, Entra ID le solicitará que registre una passkey antes de continuar con el inicio de sesión. No existirá una opción para ignorar permanentemente este requisito.
Esto no significa necesariamente que la cuenta quede perdida o bloqueada para siempre. El usuario podrá continuar cuando complete el proceso de registro solicitado por Microsoft.
Por qué Microsoft quiere abandonar los códigos SMS
Durante muchos años recibir un código en el teléfono ha sido una de las formas más sencillas de proteger una cuenta.
El sistema añade una segunda comprobación a la contraseña. Aunque un delincuente consiga averiguarla, también necesita acceder al código enviado al usuario.
El problema es que los ciberdelincuentes han aprendido a atacar también ese segundo paso.
Una página de phishing puede imitar el formulario de Microsoft y solicitar primero el correo y la contraseña. Después puede pedir el código que acaba de llegar al teléfono. Si la víctima introduce todos esos datos, el atacante puede intentar utilizarlos inmediatamente contra el servicio verdadero.
Existen además ataques relacionados con las propias líneas telefónicas, como el SIM swapping, en el que un delincuente consigue hacerse con el control del número de la víctima mediante un duplicado o transferencia fraudulenta de la tarjeta SIM.
Microsoft considera por estas razones que SMS y llamadas ofrecen actualmente una protección considerablemente menor que los métodos resistentes al phishing.
La compañía relaciona además la decisión con la inteligencia artificial. Microsoft Threat Intelligence asegura haber observado campañas de phishing asistidas por IA con tasas de clic de hasta el 54 %, frente a alrededor del 12 % registrado en determinadas campañas tradicionales analizadas por la empresa.
Estas cifras proceden de Microsoft y no significan que todos los ataques creados con inteligencia artificial tengan esa efectividad. Sí sirven para explicar la preocupación de la compañía: generar correos convincentes, personalizarlos y producir variantes a gran escala es cada vez más sencillo.
Qué son las passkeys y por qué son diferentes
La gran alternativa de Microsoft serán las passkeys o claves de acceso.
Para el usuario, su funcionamiento puede resultar incluso más sencillo que esperar un código SMS. Dependiendo del dispositivo y de la configuración de la empresa, la identificación puede completarse utilizando la huella dactilar, reconocimiento facial o el PIN con el que ya se desbloquea el equipo.
La diferencia importante está detrás de ese proceso.
Una passkey utiliza criptografía de clave pública. El servicio conserva una clave pública mientras la credencial necesaria para demostrar la identidad permanece protegida en el dispositivo o gestor de credenciales del usuario.
No existe, por tanto, un código de seis dígitos que una persona pueda copiar accidentalmente en una página falsa y entregar a un delincuente.
Además, las passkeys están vinculadas al servicio para el que fueron creadas. Esa característica permite ofrecer una mayor resistencia frente a las páginas fraudulentas que intentan hacerse pasar por Microsoft u otras compañías.
Microsoft contempla diferentes alternativas dentro de este modelo. Las organizaciones pueden utilizar passkeys sincronizadas mediante gestores compatibles, credenciales almacenadas en dispositivos, Windows Hello for Business o llaves físicas de seguridad basadas en FIDO2.
Para el trabajador, el cambio más visible será precisamente dejar de mirar el móvil buscando un mensaje cada vez que tenga que confirmar determinados accesos.
El SMS podrá sobrevivir, pero las empresas tendrán que contratarlo
Microsoft no cerrará completamente la puerta al SMS.
Algunas empresas pueden estar obligadas a conservar este método por razones regulatorias, por las características de determinados trabajadores o porque utilizan dispositivos que no permiten implantar fácilmente otras alternativas.
En esos casos podrán contratar un proveedor de telecomunicaciones compatible y configurarlo mediante Microsoft Security Store.
Microsoft tiene previsto publicar las primeras opciones disponibles y sus precios a partir del 18 de septiembre. La configuración estará disponible desde el 30 de octubre de 2026.
Estos proveedores serán contratados directamente por cada organización, por lo que las condiciones y el coste de los mensajes dependerán de factores como el país, el volumen de SMS y el servicio elegido.
La diferencia es importante: Microsoft no prohíbe utilizar un SMS como segundo factor, sino que dejará de ser quien proporcione ese SMS de forma nativa en Entra ID.
Para la mayoría de organizaciones, la recomendación de la compañía es no sustituir un proveedor de mensajes por otro, sino utilizar la retirada para migrar hacia métodos resistentes al phishing.
Un cambio que los trabajadores empezarán a notar este año
Aunque la retirada definitiva está fijada para febrero de 2027, muchos usuarios comenzarán a encontrarse con el cambio bastante antes.
Desde septiembre Microsoft empezará a animar a quienes todavía utilizan SMS o llamadas a registrar una passkey. Por eso las empresas tienen varios meses para identificar a los empleados afectados y explicarles cómo funcionará el nuevo acceso.
La transición puede parecer un detalle técnico reservado a los departamentos de informática, pero afecta a una rutina cotidiana: cómo demuestra una persona que realmente es ella cuando entra en el correo, documentos o aplicaciones de su empresa.
Durante años esa comprobación consistía en recibir un número en el teléfono y copiarlo en una pantalla. Microsoft considera que ese mecanismo ya no ofrece la protección necesaria frente a las técnicas actuales de robo de cuentas.
El 1 de febrero de 2027 marcará el final del SMS proporcionado por Microsoft para este uso en Entra ID. Para muchos trabajadores, sin embargo, el cambio empezará el próximo 1 de septiembre, cuando sus ordenadores y móviles comiencen a pedirles que creen una passkey.
Preguntas frecuentes
¿Microsoft va a eliminar todos los códigos SMS en febrero de 2027?
No. La medida afecta al servicio de SMS y llamadas de voz que Microsoft proporciona para la autenticación multifactor de Microsoft Entra ID. No supone la desaparición general de los mensajes SMS en Windows, Outlook o los teléfonos móviles.
¿Qué pasa si un trabajador solo utiliza SMS para iniciar sesión?
Desde el 1 de febrero de 2027, si depende del servicio proporcionado por Microsoft, tendrá que registrar una passkey antes de poder continuar. Las empresas también podrán contratar un proveedor externo compatible para conservar el SMS.
¿Qué es una passkey?
Es una credencial digital que utiliza criptografía de clave pública y permite identificarse, según el dispositivo, mediante sistemas como huella, reconocimiento facial o PIN. Está diseñada para ofrecer mayor resistencia frente al phishing que una contraseña acompañada de un código SMS.
¿Cuándo empezarán los usuarios a notar el cambio?
El 1 de septiembre de 2026 comenzará la primera fase. Microsoft habilitará las passkeys para usuarios que todavía tengan SMS o voz y empezará a solicitarles que registren una.