Nod · nodsolutions.se/kunskap/identitet-och-atkomst/mfa/ · Uppdaterad 2026-09-29
MFA och tvåfaktorsautentisering: vad det är och hur du inför det i företaget
MFA är den åtgärd som ger mest säkerhet per nedlagd timme, och den kostar i grunden ingenting om du har Microsoft 365. Ändå saknar många företag det, eller har det bara halvvägs. Den här sidan förklarar hur MFA fungerar, vilka metoder som håller, och hur du inför det utan att måndagsmorgonen blir ett supportkaos. Den är en del av guiden till identitet och åtkomst.
En sak först, eftersom den ändrar vad du bör välja. Microsoft har meddelat att de slutar leverera SMS- och röstkoder i Entra ID den 1 februari 2027, för globala administratörer och externa användare den 1 juli 2027. SMS-koden som många företag har i dag är alltså på väg ut. Den som inför MFA nu ska inte bygga på den.
Vad är MFA?
MFA är inloggning där ett lösenord inte räcker. Du behöver också visa ett andra bevis, och det ska vara av ett annat slag. Två lösenord är inte MFA, ett lösenord och en kod i telefonen är det.
Poängen är enkel. De flesta intrång i företag börjar inte med avancerad hackning, utan med att någon loggar in med ett lösenord som har läckt eller lurats fram via nätfiske. Med MFA räcker inte lösenordet, angriparen behöver också din telefon eller din nyckel.
MFA eller tvåfaktorsautentisering, är det skillnad?
Nej, inte i praktiken. Tvåfaktorsautentisering, ofta förkortat 2FA, är MFA med exakt två faktorer. MFA betyder två eller fler. Flerfaktorsautentisering är samma sak på svenska. Nästan all MFA i ett företag är i själva verket tvåfaktor, och orden används om samma sak.
Hur fungerar MFA?
Du skriver ditt lösenord som vanligt. Därefter ber inloggningen om ditt andra bevis, och först när båda stämmer släpps du in. Med Microsoft Authenticator ser det ut så här: inloggningssidan visar ett tvåsiffrigt nummer, telefonen får en notis, och du skriver in numret i appen. Den funktionen heter nummermatchning och är påslagen för alla Authenticator-notiser.
Nummermatchningen finns av ett skäl. Tidigare räckte det att trycka "Godkänn", och angripare som hade ett lösenord skickade notis efter notis tills någon tryckte ja för att få tyst på telefonen. Nu måste du se inloggningsskärmen för att kunna godkänna.
Med en passkey ser det enklare ut. Du väljer att logga in med passkey, låser upp telefonen eller datorn med fingeravtryck, ansikte eller PIN, och är inne. Inget lösenord, ingen kod att skriva av.
Vilka metoder är säkrast?
De säkraste metoderna är de som är nätfiskeresistenta: passkeys, säkerhetsnycklar och Windows Hello för företag. De är knutna till den riktiga inloggningssidan och fungerar inte på en falsk. Microsoft skriver själva att SMS, e-postkoder och autentiseringsappar förbättrar säkerheten jämfört med bara lösenord, men att de går att nätfiska.
| Metod | Så fungerar det | Stoppar nätfiske | Smidighet | Status i Microsoft 365 |
|---|---|---|---|---|
| SMS eller röstsamtal | En kod skickas till telefonnumret | Nej | Enkel, men kräver mottagning | Microsoft slutar leverera tjänsten 1 februari 2027 |
| Authenticator, notis | Du skriver numret från skärmen i appen | Delvis, nummermatchning stoppar notisbombning | Bra | Standardmetoden i säkerhetsstandarderna |
| Authenticator, kod | Appen visar en kod som byts var 30:e sekund | Nej | Okej | Fungerar som reserv |
| Passkey i telefon eller dator | Du låser upp en nyckel med fingeravtryck, ansikte eller PIN | Ja | Mycket bra | Microsofts nya standard från september 2026 |
| Säkerhetsnyckel (FIDO2) | En fysisk nyckel i USB-porten eller mot telefonen | Ja | Bra, men kan glömmas hemma | Bra för administratörer och nödkonton |
| Windows Hello för företag | Datorn själv är nyckeln, du låser upp med ansikte, fingeravtryck eller PIN | Ja | Mycket bra på egen dator | För företagets Windows-datorer |
Biometri, alltså fingeravtryck och ansikte, är inte en egen metod i tabellen. Den används för att låsa upp nyckeln lokalt på enheten. Tjänsten du loggar in i får aldrig se ditt fingeravtryck.
För de flesta medelstora företag blir svaret: Microsoft Authenticator eller passkeys för alla, säkerhetsnycklar för administratörerna. Det räcker långt.
Så inför du MFA i Microsoft 365 steg för steg
Det här är införandeguiden i sin helhet. Stegen utgår från Microsofts egen planeringsguide och fungerar för ett företag med 20 till 250 användare.
- Skapa två nödkonton. Innan du ändrar något skapar du minst två administratörskonton som bara används om ingen annan kommer in. Microsoft rekommenderar att de är rena molnkonton på domänen onmicrosoft.com, loggar in med säkerhetsnyckel och undantas från regler som kan blockera dem.
- Välj väg: säkerhetsstandarder eller villkorad åtkomst. Säkerhetsstandarderna är gratis, kräver MFA av alla och blockerar äldre inloggningsprotokoll. Du slår på dem i Microsoft Entra administrationscenter under Entra ID, Översikt, Egenskaper, Hantera säkerhetsstandarder. Har du Entra ID P1, som ingår i Microsoft 365 Business Premium [VERIFIERA MOT KÄLLA: licens], använder du i stället villkorad åtkomst. Använd inte båda.
- Bestäm metoderna. I principen för autentiseringsmetoder slår du på Microsoft Authenticator och passkeys. Sedan 30 september 2025 styrs metoderna bara där, inte i de gamla MFA-inställningarna. Slå inte på SMS för nya användare.
- Städa bort det gamla. Leta upp användare med den äldre MFA-inställningen per användare och flytta dem till den nya styrningen. Kolla också vad som fortfarande loggar in med äldre protokoll, som skrivare som skickar skannade dokument med e-post.
- Kör en pilot. Börja med IT och några frivilliga från olika avdelningar under en vecka. Det du lär dig där sparar dig ett dussin supportärenden senare.
- Berätta innan det händer. Skicka ett kort besked om vad som ändras, när och varför, och var du registrerar dig: aka.ms/mysecurityinfo. Där registreras metoderna för både MFA och lösenordsåterställning på en gång.
- Ha en registreringsdag. Boka en timme där någon från IT finns på plats eller på länk. Det är mycket enklare att hjälpa 30 personer samtidigt än 30 personer var för sig, en i taget, hela veckan.
- Rulla ut i vågor. Administratörer först, sedan avdelning för avdelning. Varje våg ska vara så stor att supporten hinner med.
- Följ upp. Kontrollera i inloggningsloggarna att alla faktiskt använder MFA och vilka som inte har registrerat sig. Följ upp dem personligen.
Samma steg och fallgropar som på sidan, att dela med den som ska göra jobbet. Ingen e-post krävs.
Vanliga fallgropar vid införande
Tekniken är sällan problemet. Det som skapar supportkaos är nästan alltid samma sex saker.
Ingen reservmetod. Den som bara har registrerat en telefon står utan inloggning när telefonen går sönder. Be alla registrera två metoder, och lär supporten att använda Temporary Access Pass, ett tillfälligt engångslösenord som gäller mellan tio minuter och 30 dagar och låter användaren registrera en ny metod.
Delade konton. "Lager@" som fem personer loggar in på fungerar dåligt med MFA, eftersom metoden hör till en person och loggen inte visar vem som loggade in. Gör om dem till delade brevlådor där var och en loggar in med sitt eget konto.
Glömda maskiner. Skannrar, gamla integrationer och servicekonton som loggar in med lösenord slutar fungera när äldre protokoll blockeras. Inventera dem före, inte efter.
Frågan om privata telefoner. Någon kommer att säga nej till att installera en app i sin egen telefon. Ha svaret klart: en säkerhetsnyckel till den som vill, eller en passkey i datorn.
För många frågor. Ber systemet om MFA vid varje inloggning lär sig folk att godkänna utan att titta. Klagar kollegorna varje dag är något fel inställt, oftast hur länge en inloggning får gälla.
Konsulter och leverantörer. Externa som loggar in i din miljö omfattas också. Det är ofta där den största luckan finns.
MFA och NIS2
Omfattas du av cybersäkerhetslagen är MFA inte längre valfritt. Föreskrifterna MCFFS 2026:11, som gäller från 1 oktober 2026, kräver MFA för administrativ åtkomst, för fjärråtkomst för både personal och leverantörer, och för system med skyddsvärd information. Kraven på leverantörernas åtkomst hänger ihop med säkerheten i leverantörskedjan.
Microsoft har redan tagit ett steg på egen hand: MFA krävs för att logga in i Azure-portalen, Entra administrationscenter, Intune administrationscenter och Microsoft 365 administrationscenter. Hela listan av krav finns i NIS2-checklistan.
Omfattas du inte är föreskrifterna ändå en bra måttstock. Dina kunder kommer att börja fråga efter samma sak.
Det svåra är inte tekniken
MFA är en av få säkerhetsåtgärder där nästan alla är överens och där det mesta redan finns i licensen du betalar för. Det som avgör om införandet lyckas är planeringen: nödkonton, reservmetoder, en registreringsdag och besked i förväg. Gör det ordentligt en gång, och välj metoder som håller även efter 2027, så slipper du göra om det.
Så hjälper Nod till
Nod går kostnadsfritt igenom hur MFA är inställt i din Microsoft 365-miljö i dag: vilka metoder som används, vilka konton som saknar MFA, om det finns nödkonton och hur många som fortfarande förlitar sig på SMS. Vill du att vi gör införandet tar vi hand om inställningarna, piloten och registreringsdagen. [FYLL I: bekräfta hur Nod beskriver sitt arbete med Entra ID och MFA] Läs mer om identitet och åtkomst hos Nod.
Vanliga frågor
Är MFA obligatoriskt?
För dig som omfattas av cybersäkerhetslagen, ja. Föreskrifterna MCFFS 2026:11 kräver MFA för administrativ åtkomst, för fjärråtkomst för personal och leverantörer och för system med skyddsvärd information. Microsoft kräver dessutom redan MFA för att logga in i sina administrationsportaler. För alla andra är det inget lagkrav, men det är den enskilda åtgärd som stoppar flest intrång.
Är SMS säkert nog?
Det är mycket bättre än bara ett lösenord, men det är den svagaste formen av MFA och går att lura fram via nätfiske. Microsoft slutar dessutom själva leverera SMS- och röstkoder i Entra ID den 1 februari 2027. Välj Microsoft Authenticator eller passkeys i stället.
Vad händer om man tappar sin telefon?
Har personen registrerat en andra metod loggar hen in med den. Annars ger en administratör ett tillfälligt åtkomstpass, ett Temporary Access Pass, som gäller en begränsad tid och används för att registrera en ny metod. Ta bort den gamla telefonen från kontot samtidigt.
Kostar MFA extra?
Nej, inte i grunden. Säkerhetsstandarderna i Microsoft Entra ID slår på MFA utan kostnad, och passkeys och Microsoft Authenticator kostar inget. Villkorad åtkomst kräver Entra ID P1. Den som vill fortsätta med SMS efter februari 2027 behöver avtala med en extern leverantör av SMS och samtal och betala för det.
Måste de anställda använda sin privata telefon?
Nej. Den som inte vill eller kan använda sin egen telefon kan få en säkerhetsnyckel, en liten fysisk nyckel för USB eller NFC. Bestäm hur du hanterar det innan införandet, annars blir det diskussionen som tar mest tid.
Källor
- Microsoft Learn: Security defaults in Microsoft Entra ID
- Microsoft Learn: Deployment considerations for Microsoft Entra multifactor authentication
- Microsoft Learn: Authentication methods in Microsoft Entra ID
- Microsoft Learn: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication
- Microsoft Learn: Passkeys (FIDO2) in Microsoft Entra ID
- Microsoft Learn: Number matching in Microsoft Authenticator
- Microsoft Learn: Manage authentication methods (legacy MFA and SSPR policies)
- Microsoft Learn: Temporary Access Pass
- Microsoft Learn: Manage emergency access accounts
- Microsoft Learn: Mandatory multifactor authentication for Azure and admin portals
- Microsoft Learn: Combined security information registration
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Villkorad åtkomst (Conditional Access)Villkorad åtkomst (conditional access) styr inloggning efter användare, enhet, plats och risk. Fem regler i klartext, licenskrav och hur du slipper utelåsning.
- Single sign-on (SSO)Single sign-on betyder att en inloggning räcker till alla jobbets tjänster. Så fungerar SSO, vad SAML och OIDC är och hur du inför det med Microsoft Entra ID.
- Självbetjäning för lösenordsåterställningSSPR låter användarna själva återställa sina lösenord i Microsoft 365. Så fungerar det, så stoppar du missbruk och så inför du det steg för steg i Entra ID.
- IAMIAM är identitets- och åtkomsthantering: vem som får logga in och vad hen får göra. Så fungerar det i Microsoft 365 och så kommer ditt företag igång i steg.
- PhishingPhishing, eller nätfiske, är en vanlig väg in i företag. Så känner du igen mejlen, vad du gör när någon har klickat och vilket skydd som faktiskt hjälper.
- Identitet och åtkomstMicrosoft Entra ID styr inloggning, MFA och behörigheter i Microsoft 365. Så fungerar det, vilken licens du behöver och i vilken ordning du bygger skyddet.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.