Nod · nodsolutions.se/kunskap/identitet-och-atkomst/identity-governance-and-administration/ · Uppdaterad 2026-09-29
Identity governance and administration (IGA): vad det är och när du behöver det
Identity governance and administration är den del av identitetsarbetet som handlar om tid. Att ge en ny kollega rätt behörigheter första dagen är sällan svårt. Det svåra är att de fortfarande stämmer efter tre rollbyten, två omorganisationer och en konsult som skulle vara kvar i en månad. Sidan är en del av guiden till identitet och åtkomst.
En sak ska sägas direkt. IGA är ett område där stora projekt säljs till företag som inte behöver dem. Har du 40 anställda och Microsoft 365 behöver du ingen IGA-plattform, du behöver en ägare för varje behörighet och en rutin som följs. Resten av sidan hjälper dig att se var gränsen går.
Vad är IGA?
IGA är regelverket och verktygen som avgör vem som ska ha åtkomst, vem som bestämmer det och hur det kontrolleras. Microsoft sammanfattar det i fyra frågor som varje företag borde kunna svara på: vilka identiteter ska ha åtkomst till vilka resurser, vad gör de med den åtkomsten, finns det kontroller för hur åtkomsten hanteras, och kan en revisor se att kontrollerna fungerar?
Skillnaden mot IAM, identitets- och åtkomsthantering, är kort sagt att IAM sköter själva inloggningen och behörigheterna i stunden, medan IGA styr dem över tid. IAM svarar på frågan "får Anna logga in i ekonomisystemet nu?". IGA svarar på "varför har Anna tillgång till ekonomisystemet, vem godkände det och ska hon fortfarande ha det?".
Förkortningen skrivs gärna ut, eftersom "IGA" ensamt lika gärna kan betyda en antikropp. Det svenska ordet identitetsstyrning används också.
Vilka problem löser det?
IGA löser problemet att behörigheter växer men sällan krymper. Det kallas ibland behörighetskrypning, och det uppstår utan att någon gör fel.
Ett påhittat men typiskt exempel: säg att du driver ett byggföretag med 180 anställda. En projektledare jobbar på tre projekt under två år och får åtkomst till varje projekts mapp, ritningar och ekonomiuppföljning. Ingen tar bort något när projekten avslutas, eftersom ingen vet vem som ska göra det. Efter några år har de flesta projektledare åtkomst till nästan allt. Blir ett av deras konton kapat följer allt det med.
De problem IGA tar hand om är i huvudsak fyra:
- Ingen äger behörigheten. Mappen eller systemet saknar en ansvarig som kan säga ja eller nej.
- Åtkomst tas inte bort. Vid rollbyten läggs nytt till men gammalt blir kvar, och konton för konsulter och före detta anställda lever vidare.
- Ingen granskar. Ingen kontrollerar regelbundet att behörigheterna stämmer.
- Ingen kan visa. När en revisor, en kund eller en tillsynsmyndighet frågar finns inget underlag.
Det sista blir viktigare för den som omfattas av cybersäkerhetslagen. Föreskrifterna MCFFS 2026:11 kräver minsta behörighet, att identiteter för den som inte längre ska ha åtkomst låses eller tas bort, och att behörighetsändringar loggas.
Livscykeln: ny anställd, byter roll, slutar
Kärnan i IGA är livscykeln, på engelska ofta kallad joiner, mover, leaver. Varje steg behöver en utlösare, en ansvarig och en tydlig åtgärd. Så här kan ett inflöde och ett utflöde se ut i ett medelstort företag:
Inflöde, ny anställd
- HR registrerar den nya personen med roll, avdelning, chef och startdatum, minst en vecka i förväg.
- Kontot skapas i Entra ID och läggs i behörighetsgrupperna för rollen. Inga behörigheter delas ut person för person.
- Behörigheter utöver rollen begärs av chefen och godkänns av systemägaren.
- Första dagen registrerar personen MFA, gärna med ett tillfälligt åtkomstpass (Temporary Access Pass) i stället för ett lösenord som skickas runt.
Utflöde, någon slutar
- HR meddelar sista arbetsdag i förväg, inte efteråt.
- Kontot spärras vid arbetsdagens slut och aktiva sessioner avslutas.
- Personen tas bort ur alla grupper, och delade resurser där hen var ensam ägare får en ny ägare.
- E-post och filer hanteras enligt en bestämd rutin, till exempel vidarebefordran till chefen i 30 dagar.
- Licensen frigörs och kontot raderas efter en bestämd tid.
Rollbyte är det steg som oftast glöms. Regeln är enkel: den nya rollens grupper läggs till och den gamla rollens tas bort samma dag. Behöver personen något från den gamla rollen under en övergång ska det ha ett slutdatum.
Tre saker avgör om livscykeln fungerar. Behörigheter ska delas ut via grupper kopplade till roller. HR ska vara utlösaren, inte IT som råkar höra något i fikarummet. Och varje grupp och system ska ha en namngiven ägare.
Hur ser IGA ut i Microsoft Entra?
I Microsoft 365 heter IGA-delen Microsoft Entra ID Governance, och den består av fyra funktioner:
| Funktion | Vad den gör | Licens enligt Microsoft |
|---|---|---|
| Behörighetsgranskningar (access reviews) | Skickar ut återkommande granskningar till chefer eller ägare och tar bort åtkomst som inte bekräftas | Entra ID P2 |
| Rättighetshantering (entitlement management) | Samlar grupper, appar och SharePoint-webbplatser i åtkomstpaket som kan begäras, godkännas och ha ett slutdatum | Entra ID P2, avancerade delar kräver Entra ID Governance |
| Livscykelarbetsflöden (lifecycle workflows) | Automatiserar uppgifter vid anställning, rollbyte och avslut, till exempel att skicka ett åtkomstpass till chefen | Entra ID Governance |
| Privileged Identity Management (PIM) | Adminrättigheter aktiveras bara när de behövs och går ut automatiskt | Entra ID P2 |
Entra ID Governance är ett tillägg för kunder med Entra ID P1 eller P2. Licensvillkoren ändras, så kontrollera mot Microsofts egen dokumentation innan du köper. [VERIFIERA MOT KÄLLA: licens, att fördelningen P2 och Entra ID Governance stämmer vid publicering]
Åtkomstpaketen är värda att förstå även om du inte ska använda dem än. Tanken är att en konsult inte får fem separata behörigheter, utan ett paket "Konsult, projekt X" som gäller i 90 dagar och sedan försvinner av sig självt om ingen förlänger det. Samma tänkande fungerar i en manuell rutin. Säkerheten i åtkomsten styrs sedan av villkorad åtkomst, som avgör under vilka villkor en behörighet får användas.
Den som har extern IT-partner har ytterligare en livscykel att styra, partnerns administratörsåtkomst. Den hanteras med GDAP och beskrivs i CSP och GDAP.
När behöver ett bolag IGA?
Alla företag behöver IGA som arbetssätt, men långt ifrån alla behöver IGA som verktyg. Gränsen går ungefär där det manuella arbetet slutar fungera.
Du klarar dig oftast med rutiner, behörighetsgrupper och ett kalkylark om företaget har färre än ett par hundra anställda, få system utanför Microsoft 365 och inga formella revisionskrav på behörighetsgranskning.
Verktygsstöd blir värt pengarna när något av det här stämmer:
- Du har flera hundra anställda eller hög personalomsättning, så att in- och utflöden sker varje vecka.
- Du har många konsulter, säsongsanställda eller externa användare som ska ha tidsbegränsad åtkomst.
- Revisorer, kunder eller myndigheter kräver att du visar dokumenterade granskningar.
- Du har ett HR-system som kan vara utlösare, så att flödet kan automatiseras på riktigt.
Det här är ofta verkligheten för större företag, och där kan automatiken spara mycket tid. Automatiserar du en rutin som ingen har bestämt, automatiserar du däremot bara röran. Börja därför med rollerna och ägarna, och låt verktyget komma sist.
Styrning är ett beslut, inte en produkt
IGA låter tekniskt, men det svåra är organisatoriskt: någon ska äga varje behörighet, HR ska säga till i tid och chefer ska svara på granskningar. Inget verktyg gör det åt dig. Bestäm rollerna och ägarna först, skriv rutinen och följ den ett halvår. Då vet du också exakt vad ett verktyg skulle behöva göra, och om det är värt licensen.
Så hjälper Nod till
I en kostnadsfri rådgivning går vi igenom hur behörigheter delas ut i dag, vilka grupper och system som saknar ägare och hur din rutin för börjar, byter roll och slutar ser ut. Du får ett förslag på roller och granskningsintervall, och besked om vad dina nuvarande licenser redan räcker till. [FYLL I: bekräfta att Nod arbetar med Entra ID Governance och i vilken omfattning] Läs mer om identitet och åtkomst hos Nod.
Vanliga frågor
Vad är skillnaden mellan IGA och IAM?
IAM är den dagliga hanteringen av identiteter och åtkomst: konton, inloggning, MFA och behörigheter. IGA är styrningen ovanpå: vem som godkänner en behörighet, att behörigheterna granskas regelbundet och att du i efterhand kan visa vem som hade tillgång till vad och varför.
Vad kostar IGA?
I Microsoft 365 kräver behörighetsgranskningar, tidsbegränsad adminbehörighet (PIM) och grundläggande åtkomstpaket Entra ID P2. Automatiska flöden för anställning, rollbyte och avslut kräver Entra ID Governance, som är ett tillägg. Den största kostnaden är ändå tiden det tar att bestämma roller och ägare, inte licensen.
Krävs IGA för NIS2?
Föreskrifterna MCFFS 2026:11 kräver inget IGA-system. De kräver att du hanterar behörigheter, tilldelar minsta behörighet, tar bort identiteter för den som inte längre ska ha åtkomst och loggar behörighetsändringar. Det kan du uppfylla med rutiner och Entra ID. Ett IGA-verktyg gör det enklare att visa att du gör det.
Kan vi börja med IGA utan ett nytt system?
Ja. Behörighetsgrupper per roll, en skriftlig rutin för börjar, byter roll och slutar samt en granskning två gånger om året är IGA i sin enklaste form. Verktyg behövs när antalet system, personer eller revisionskrav gör det manuella arbetet ohållbart.
Vad är en behörighetsgranskning?
En återkommande kontroll där en ansvarig person, oftast närmaste chef eller systemägaren, bekräftar att varje person fortfarande ska ha den åtkomst hen har. I Entra ID kan granskningen skickas ut automatiskt, och åtkomst som inte bekräftas kan tas bort.
Källor
- Microsoft Learn: What is Microsoft Entra ID Governance?
- Microsoft Learn: Microsoft Entra ID Governance licensing fundamentals
- Microsoft Learn: What are lifecycle workflows?
- Microsoft Learn: What is Privileged Identity Management?
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- IAMIAM är identitets- och åtkomsthantering: vem som får logga in och vad hen får göra. Så fungerar det i Microsoft 365 och så kommer ditt företag igång i steg.
- Villkorad åtkomst (Conditional Access)Villkorad åtkomst (conditional access) styr inloggning efter användare, enhet, plats och risk. Fem regler i klartext, licenskrav och hur du slipper utelåsning.
- CSP och GDAP: så ger en IT-partner åtkomst säkertGDAP ger din IT-partner begränsad och tidsstyrd åtkomst till Microsoft 365. Så fungerar CSP, vad du ska kräva av partnern och hur du ser och tar bort åtkomsten.
- Entra ID och Active Directory: skillnadenActive Directory sköter inloggning i det lokala nätverket, Entra ID (tidigare Azure AD) i molnet. Så skiljer de sig, så kör du båda och så planerar du flytten.
- Identitet och åtkomstMicrosoft Entra ID styr inloggning, MFA och behörigheter i Microsoft 365. Så fungerar det, vilken licens du behöver och i vilken ordning du bygger skyddet.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.