Nod · nodsolutions.se/kunskap/it-sakerhet/phishing/ · Uppdaterad 2026-09-29
Phishing: så känner du igen nätfiske och skyddar företaget
Det mesta som skrivs om phishing handlar om att personalen är den svaga länken. Det stämmer att angreppet riktar sig mot människor, men slutsatsen brukar bli fel. Det går inte att utbilda bort varje klick, och ett företag vars skydd hänger på att ingen någonsin gör fel har inget skydd. Den här sidan handlar om vad som faktiskt hjälper. Den ingår i guiden om IT-säkerhet för företag.
Vad är phishing?
Polisen beskriver nätfiske som när bedragare skickar mejl eller annonserar om något som ska locka dig att klicka på en länk. Målet är att komma åt något av värde: ett lösenord, en betalning, kortuppgifter eller en väg in i företagets system.
På jobbet tar det oftast någon av de här formerna:
- Falsk inloggningssida. Ett mejl om en delad fil, ett fullt lagringsutrymme eller ett lösenord som går ut. Länken leder till en sida som ser ut som Microsoft 365 men som sparar det du skriver.
- Falsk betalning. Ett mejl som ser ut att komma från en leverantör med nya bankuppgifter, eller från vd:n som vill ha en brådskande överföring.
- Skadlig bilaga. En faktura eller ett dokument som installerar skadlig kod när det öppnas. Det här är en vanlig början på ett ransomwareangrepp.
- Sms och samtal. Samma knep i en annan kanal, ofta med en QR-kod eller ett nummer att ringa tillbaka till.
Så känner du igen phishing
Det finns sällan ett enskilt tecken som avslöjar ett nätfiskemejl. Det som avslöjar är kombinationen: något som är lite fel i kombination med en känsla av att du måste agera nu.
Här är två påhittade men typiska exempel.
Från: Microsoft 365 <no-reply@m365-support-login.com>
Ämne: Din brevlåda är full, åtgärd krävs inom 24 timmarHej, din brevlåda har nått sin gräns och inkommande e-post kommer att avvisas. Bekräfta ditt konto för att få mer utrymme: [Bekräfta konto]
Avsändarens namn stämmer, men domänen är inte Microsofts. Tidsgränsen finns där för att du inte ska hinna tänka.
Från: Anna Lindqvist, vd <anna.lindqvist@foretaget-ab.co>
Ämne: Snabb frågaHej, är du vid datorn? Jag sitter i möte och behöver att du gör en betalning till en ny leverantör idag. Jag kan inte prata just nu, svara bara här så skickar jag uppgifterna.
Rätt namn, fel domän. Mejlet ber dig undvika den kanal där du skulle kunna kontrollera det, alltså telefonen.
Kontrollista för medarbetare
Skriv ut den, sätt den i introduktionen, lägg den i intranätet.
- Kontrollera avsändarens adress, inte bara namnet. Namnet kan vem som helst skriva, domänen efter @ är svårare att fejka.
- Håll muspekaren över länken innan du klickar. Stämmer adressen med den du förväntar dig?
- Var extra misstänksam mot brådska. "Inom 24 timmar", "idag", "innan kontot stängs".
- Logga aldrig in via en länk i ett mejl. Gå till tjänsten själv, via bokmärket eller appen.
- Bekräfta ändrade bankuppgifter och ovanliga betalningar per telefon, på ett nummer du redan har, aldrig det som står i mejlet.
- Lämna aldrig ut en MFA-kod eller godkänn en inloggning du inte själv har startat.
- Är du osäker, fråga. Det tar en minut och ingen blir irriterad.
- Har du klickat, säg till direkt. Det är inget misslyckande, det är precis det du ska göra.
Hur skyddar du företaget mot phishing?
Skyddet mot phishing är i första hand tekniskt, och utbildningen kommer som ett andra lager. Ordningen spelar roll, för det är tekniken som tar hand om det som kommer igenom ändå.
MFA på alla konton. Med MFA räcker inte ett stulet lösenord för att logga in. Det är den enskilda åtgärd som stoppar flest försök. Läs mer i guiden om MFA.
Nätfiskeresistent MFA där det behövs. Det finns nätfiske som lägger sig mellan dig och den riktiga inloggningssidan och fångar både lösenordet och den inloggade sessionen, så att vanlig MFA med kod eller app-godkännande inte räcker. [VERIFIERA MOT KÄLLA: beskrivning av adversary-in-the-middle-nätfiske som kringgår MFA, till exempel Microsoft Entra-bloggen "Defeating Adversary-in-the-Middle phishing attacks"] Passkeys och säkerhetsnycklar är knutna till den riktiga webbplatsen och fungerar inte på en falsk. CERT-SE rekommenderar att överväga nätfiskeresistent MFA för känsligare tillgångar, och administratörskonton är ett självklart ställe att börja.
Villkorad åtkomst. Regler som styr varifrån och från vilka enheter det går att logga in gör ett stulet konto mindre värt. Läs mer om villkorad åtkomst.
Märk externa mejl. CERT-SE rekommenderar att mejl från externa avsändare markeras, så att ett förfalskat mejl från "vd:n" syns direkt.
Rutin för betalningar. Ändrade bankuppgifter bekräftas alltid per telefon på ett känt nummer, och stora betalningar godkänns av två personer. Det är en rutin, inte teknik, och den stoppar just de bedrägerier som tekniken har svårast med.
Så utbildar du personalen i säkerhetsmedvetenhet
Säkerhetsmedvetenhet byggs med korta påminnelser och riktiga exempel, inte med en årlig kurs som alla klickar igenom. Omfattas du av cybersäkerhetslagen kräver föreskrifterna dessutom att personalen utbildas efter vilken roll de har, så ekonomi behöver en annan genomgång än lagret.
Det som brukar fungera:
- Använd riktiga exempel. När ett nätfiskemejl når inkorgen, visa det för alla med en kort förklaring av vad som avslöjade det.
- Anpassa efter roll. Ekonomi tränar på falska fakturor och vd-mejl, administratörer på falska inloggningar och godkännanden.
- Gör det kort. Fem minuter på ett personalmöte räcker långt.
- Börja första veckan. Nya kollegor är ett populärt mål, eftersom de inte vet hur det brukar se ut.
Är phishing-simulering värt det?
Ibland. En simulering är ett låtsasnätfiske som skickas till personalen för att se vem som klickar. Rätt använd visar den vilka typer av mejl som lurar folk, så att utbildningen kan riktas dit.
Fel använd gör den skada. Om simuleringen används för att hänga ut den som klickade, eller om den som klickat får ett skambelagt mejl tillbaka, lär sig personalen en enda sak: att inte säga till. Det är precis motsatsen till det du vill uppnå. Mät hellre hur många som rapporterar mejlet än hur många som klickar.
För ett mindre företag är det ofta bättre att lägga pengarna på MFA och en rutin först. Simuleringen kan komma sedan.
Vad gör du när någon har klickat?
Agera direkt, och tacka den som sa till. Så här ser rutinen ut:
- Den som klickat säger till IT eller IT-partnern direkt, även om inget verkar ha hänt.
- Byt lösenordet på kontot och på alla andra tjänster där samma lösenord har använts.
- Logga ut kontot från alla enheter och sessioner, så att en stulen inloggning slutar fungera.
- Gå igenom kontots inställningar. CERT-SE rekommenderar att kontrollera konfigurationen. Leta efter nya vidarebefordringsregler, nya MFA-metoder och appar som fått behörighet.
- Kontrollera om mejl skickats från kontot till kollegor eller kunder, och varna dem i så fall.
- Har en bilaga öppnats, koppla bort datorn från nätverket och låt IT undersöka den.
- Har pengar eller kortuppgifter berörts, kontakta banken omedelbart och polisanmäl på 114 14.
- Bedöm om personuppgifter kan ha läckt. Då kan det vara en personuppgiftsincident som ska anmälas till IMY inom 72 timmar. Läs mer i GDPR och IT-säkerhet.
Den som säger till är inte problemet
Tillbaka till där sidan började. Phishing kommer att lyckas ibland, oavsett hur bra utbildningen är, för bedragarna blir bättre hela tiden. Skillnaden mellan en jobbig eftermiddag och en veckas stillestånd avgörs av två saker: om MFA stoppar angriparen och om den som klickade vågade säga till inom fem minuter.
Så bygg skyddet så att ett klick inte räcker, och bygg kulturen så att ingen skäms för att säga till.
Så hjälper Nod till
Nod går kostnadsfritt igenom hur väl din miljö står emot phishing: MFA, villkorad åtkomst, märkning av externa mejl och vem som har administratörsbehörighet. Vi hjälper dig också att ta fram rutinen för vad som händer när någon klickat, och tar hand om den tekniska delen när det händer. [FYLL I: om Nod erbjuder säkerhetsutbildning eller phishing-simulering] Läs mer om IT-säkerhet hos Nod.
Vanliga frågor
Hur ofta ska vi utbilda personalen?
Kort och ofta slår långt och sällan. Ett par minuter i samband med ett riktigt exempel som dykt upp i inkorgen gör mer nytta än en lång kurs en gång om året. Nya kollegor ska få en genomgång första veckan.
Vad händer om en anställd klickar?
Det viktiga är att den anställda säger till direkt. Då kan IT byta lösenord, logga ut kontot från alla enheter och kontrollera om något har ändrats. Skadan avgörs mycket mer av hur snabbt det rapporteras än av själva klicket.
Hjälper MFA mot phishing?
Ja, mot de flesta försök. Ett stulet lösenord räcker inte om inloggningen också kräver en kod eller ett godkännande i en app. Det finns dock nätfiske som även fångar den andra faktorn. Mot det skyddar nätfiskeresistent MFA, som passkeys eller säkerhetsnycklar.
Vad är skillnaden mellan phishing och nätfiske?
Ingen. Nätfiske är det svenska ordet för phishing.
Ska vi polisanmäla phishing?
Ja, om någon har blivit lurad eller pengar har försvunnit. Ring 114 14. Kontakta också banken direkt om betalningar eller kortuppgifter berörs. Misstänkta bedrägeri-sms kan vidarebefordras till 7726.
Källor
- Polisen: Nätfiske, phishing
- CERT-SE: Hantera nätfiske (phishing)
- CERT-SE: Hantera utpressningsangrepp (ransomware) och nätfiske (phishing)
- Microsoft Learn: Passkeys (FIDO2) i Microsoft Entra ID
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder och ledningsutbildning (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- IT-säkerhetCybersäkerhet för företag i sex områden: identitet, enheter, nätverk, data, personal och återställning. Vad du ska göra först och vad en IT-partner kan ta.
- MFA och tvåfaktorsautentisering: så inför du detMFA och tvåfaktorsautentisering förklarat: vilka metoder som är säkrast, hur du inför det i Microsoft 365 steg för steg och fallgroparna som skapar supportkaos.
- Ransomware: så skyddar du digRansomware krypterar företagets filer och kräver lösen. Så skyddar du dig med backup, MFA och patchning, vad du gör första timmen och om du ska betala.
- Vad är IT-säkerhet?Vad är IT-säkerhet? En rak definition, de tre målen konfidentialitet, riktighet och tillgänglighet, skillnaden mot informationssäkerhet och var du börjar.
- GDPR och IT-säkerhetVad är en personuppgiftsincident och vad gör du när den händer? Steg för steg med IMY:s 72 timmar, plus de tekniska åtgärder GDPR kräver av din IT-miljö.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.