Nod

MFA och tvåfaktorsautentisering: vad det är och hur du inför det i företaget

Av Sebastian BjuhrUppdaterad:

MFA är den åtgärd som ger mest säkerhet per nedlagd timme, och den kostar i grunden ingenting om du har Microsoft 365. Ändå saknar många företag det, eller har det bara halvvägs. Den här sidan förklarar hur MFA fungerar, vilka metoder som håller, och hur du inför det utan att måndagsmorgonen blir ett supportkaos. Den är en del av guiden till identitet och åtkomst.

En sak först, eftersom den ändrar vad du bör välja. Microsoft har meddelat att de slutar leverera SMS- och röstkoder i Entra ID den 1 februari 2027, för globala administratörer och externa användare den 1 juli 2027. SMS-koden som många företag har i dag är alltså på väg ut. Den som inför MFA nu ska inte bygga på den.

Vad är MFA?

MFA är inloggning där ett lösenord inte räcker. Du behöver också visa ett andra bevis, och det ska vara av ett annat slag. Två lösenord är inte MFA, ett lösenord och en kod i telefonen är det.

Poängen är enkel. De flesta intrång i företag börjar inte med avancerad hackning, utan med att någon loggar in med ett lösenord som har läckt eller lurats fram via nätfiske. Med MFA räcker inte lösenordet, angriparen behöver också din telefon eller din nyckel.

MFA eller tvåfaktorsautentisering, är det skillnad?

Nej, inte i praktiken. Tvåfaktorsautentisering, ofta förkortat 2FA, är MFA med exakt två faktorer. MFA betyder två eller fler. Flerfaktorsautentisering är samma sak på svenska. Nästan all MFA i ett företag är i själva verket tvåfaktor, och orden används om samma sak.

Hur fungerar MFA?

Du skriver ditt lösenord som vanligt. Därefter ber inloggningen om ditt andra bevis, och först när båda stämmer släpps du in. Med Microsoft Authenticator ser det ut så här: inloggningssidan visar ett tvåsiffrigt nummer, telefonen får en notis, och du skriver in numret i appen. Den funktionen heter nummermatchning och är påslagen för alla Authenticator-notiser.

Nummermatchningen finns av ett skäl. Tidigare räckte det att trycka "Godkänn", och angripare som hade ett lösenord skickade notis efter notis tills någon tryckte ja för att få tyst på telefonen. Nu måste du se inloggningsskärmen för att kunna godkänna.

Med en passkey ser det enklare ut. Du väljer att logga in med passkey, låser upp telefonen eller datorn med fingeravtryck, ansikte eller PIN, och är inne. Inget lösenord, ingen kod att skriva av.

Vilka metoder är säkrast?

De säkraste metoderna är de som är nätfiskeresistenta: passkeys, säkerhetsnycklar och Windows Hello för företag. De är knutna till den riktiga inloggningssidan och fungerar inte på en falsk. Microsoft skriver själva att SMS, e-postkoder och autentiseringsappar förbättrar säkerheten jämfört med bara lösenord, men att de går att nätfiska.

MetodSå fungerar detStoppar nätfiskeSmidighetStatus i Microsoft 365
SMS eller röstsamtalEn kod skickas till telefonnumretNejEnkel, men kräver mottagningMicrosoft slutar leverera tjänsten 1 februari 2027
Authenticator, notisDu skriver numret från skärmen i appenDelvis, nummermatchning stoppar notisbombningBraStandardmetoden i säkerhetsstandarderna
Authenticator, kodAppen visar en kod som byts var 30:e sekundNejOkejFungerar som reserv
Passkey i telefon eller datorDu låser upp en nyckel med fingeravtryck, ansikte eller PINJaMycket braMicrosofts nya standard från september 2026
Säkerhetsnyckel (FIDO2)En fysisk nyckel i USB-porten eller mot telefonenJaBra, men kan glömmas hemmaBra för administratörer och nödkonton
Windows Hello för företagDatorn själv är nyckeln, du låser upp med ansikte, fingeravtryck eller PINJaMycket bra på egen datorFör företagets Windows-datorer

Biometri, alltså fingeravtryck och ansikte, är inte en egen metod i tabellen. Den används för att låsa upp nyckeln lokalt på enheten. Tjänsten du loggar in i får aldrig se ditt fingeravtryck.

För de flesta medelstora företag blir svaret: Microsoft Authenticator eller passkeys för alla, säkerhetsnycklar för administratörerna. Det räcker långt.

Så inför du MFA i Microsoft 365 steg för steg

Det här är införandeguiden i sin helhet. Stegen utgår från Microsofts egen planeringsguide och fungerar för ett företag med 20 till 250 användare.

  1. Skapa två nödkonton. Innan du ändrar något skapar du minst två administratörskonton som bara används om ingen annan kommer in. Microsoft rekommenderar att de är rena molnkonton på domänen onmicrosoft.com, loggar in med säkerhetsnyckel och undantas från regler som kan blockera dem.
  2. Välj väg: säkerhetsstandarder eller villkorad åtkomst. Säkerhetsstandarderna är gratis, kräver MFA av alla och blockerar äldre inloggningsprotokoll. Du slår på dem i Microsoft Entra administrationscenter under Entra ID, Översikt, Egenskaper, Hantera säkerhetsstandarder. Har du Entra ID P1, som ingår i Microsoft 365 Business Premium [VERIFIERA MOT KÄLLA: licens], använder du i stället villkorad åtkomst. Använd inte båda.
  3. Bestäm metoderna. I principen för autentiseringsmetoder slår du på Microsoft Authenticator och passkeys. Sedan 30 september 2025 styrs metoderna bara där, inte i de gamla MFA-inställningarna. Slå inte på SMS för nya användare.
  4. Städa bort det gamla. Leta upp användare med den äldre MFA-inställningen per användare och flytta dem till den nya styrningen. Kolla också vad som fortfarande loggar in med äldre protokoll, som skrivare som skickar skannade dokument med e-post.
  5. Kör en pilot. Börja med IT och några frivilliga från olika avdelningar under en vecka. Det du lär dig där sparar dig ett dussin supportärenden senare.
  6. Berätta innan det händer. Skicka ett kort besked om vad som ändras, när och varför, och var du registrerar dig: aka.ms/mysecurityinfo. Där registreras metoderna för både MFA och lösenordsåterställning på en gång.
  7. Ha en registreringsdag. Boka en timme där någon från IT finns på plats eller på länk. Det är mycket enklare att hjälpa 30 personer samtidigt än 30 personer var för sig, en i taget, hela veckan.
  8. Rulla ut i vågor. Administratörer först, sedan avdelning för avdelning. Varje våg ska vara så stor att supporten hinner med.
  9. Följ upp. Kontrollera i inloggningsloggarna att alla faktiskt använder MFA och vilka som inte har registrerat sig. Följ upp dem personligen.

Samma steg och fallgropar som på sidan, att dela med den som ska göra jobbet. Ingen e-post krävs.

Vanliga fallgropar vid införande

Tekniken är sällan problemet. Det som skapar supportkaos är nästan alltid samma sex saker.

Ingen reservmetod. Den som bara har registrerat en telefon står utan inloggning när telefonen går sönder. Be alla registrera två metoder, och lär supporten att använda Temporary Access Pass, ett tillfälligt engångslösenord som gäller mellan tio minuter och 30 dagar och låter användaren registrera en ny metod.

Delade konton. "Lager@" som fem personer loggar in på fungerar dåligt med MFA, eftersom metoden hör till en person och loggen inte visar vem som loggade in. Gör om dem till delade brevlådor där var och en loggar in med sitt eget konto.

Glömda maskiner. Skannrar, gamla integrationer och servicekonton som loggar in med lösenord slutar fungera när äldre protokoll blockeras. Inventera dem före, inte efter.

Frågan om privata telefoner. Någon kommer att säga nej till att installera en app i sin egen telefon. Ha svaret klart: en säkerhetsnyckel till den som vill, eller en passkey i datorn.

För många frågor. Ber systemet om MFA vid varje inloggning lär sig folk att godkänna utan att titta. Klagar kollegorna varje dag är något fel inställt, oftast hur länge en inloggning får gälla.

Konsulter och leverantörer. Externa som loggar in i din miljö omfattas också. Det är ofta där den största luckan finns.

MFA och NIS2

Omfattas du av cybersäkerhetslagen är MFA inte längre valfritt. Föreskrifterna MCFFS 2026:11, som gäller från 1 oktober 2026, kräver MFA för administrativ åtkomst, för fjärråtkomst för både personal och leverantörer, och för system med skyddsvärd information. Kraven på leverantörernas åtkomst hänger ihop med säkerheten i leverantörskedjan.

Microsoft har redan tagit ett steg på egen hand: MFA krävs för att logga in i Azure-portalen, Entra administrationscenter, Intune administrationscenter och Microsoft 365 administrationscenter. Hela listan av krav finns i NIS2-checklistan.

Omfattas du inte är föreskrifterna ändå en bra måttstock. Dina kunder kommer att börja fråga efter samma sak.

Det svåra är inte tekniken

MFA är en av få säkerhetsåtgärder där nästan alla är överens och där det mesta redan finns i licensen du betalar för. Det som avgör om införandet lyckas är planeringen: nödkonton, reservmetoder, en registreringsdag och besked i förväg. Gör det ordentligt en gång, och välj metoder som håller även efter 2027, så slipper du göra om det.

Så hjälper Nod till

Nod går kostnadsfritt igenom hur MFA är inställt i din Microsoft 365-miljö i dag: vilka metoder som används, vilka konton som saknar MFA, om det finns nödkonton och hur många som fortfarande förlitar sig på SMS. Vill du att vi gör införandet tar vi hand om inställningarna, piloten och registreringsdagen. [FYLL I: bekräfta hur Nod beskriver sitt arbete med Entra ID och MFA] Läs mer om identitet och åtkomst hos Nod.

Vanliga frågor

Är MFA obligatoriskt?

För dig som omfattas av cybersäkerhetslagen, ja. Föreskrifterna MCFFS 2026:11 kräver MFA för administrativ åtkomst, för fjärråtkomst för personal och leverantörer och för system med skyddsvärd information. Microsoft kräver dessutom redan MFA för att logga in i sina administrationsportaler. För alla andra är det inget lagkrav, men det är den enskilda åtgärd som stoppar flest intrång.

Är SMS säkert nog?

Det är mycket bättre än bara ett lösenord, men det är den svagaste formen av MFA och går att lura fram via nätfiske. Microsoft slutar dessutom själva leverera SMS- och röstkoder i Entra ID den 1 februari 2027. Välj Microsoft Authenticator eller passkeys i stället.

Vad händer om man tappar sin telefon?

Har personen registrerat en andra metod loggar hen in med den. Annars ger en administratör ett tillfälligt åtkomstpass, ett Temporary Access Pass, som gäller en begränsad tid och används för att registrera en ny metod. Ta bort den gamla telefonen från kontot samtidigt.

Kostar MFA extra?

Nej, inte i grunden. Säkerhetsstandarderna i Microsoft Entra ID slår på MFA utan kostnad, och passkeys och Microsoft Authenticator kostar inget. Villkorad åtkomst kräver Entra ID P1. Den som vill fortsätta med SMS efter februari 2027 behöver avtala med en extern leverantör av SMS och samtal och betala för det.

Måste de anställda använda sin privata telefon?

Nej. Den som inte vill eller kan använda sin egen telefon kan få en säkerhetsnyckel, en liten fysisk nyckel för USB eller NFC. Bestäm hur du hanterar det innan införandet, annars blir det diskussionen som tar mest tid.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.