Nod · nodsolutions.se/kunskap/it-sakerhet/zero-trust/ · Uppdaterad 2026-09-29
Zero trust: vad det är och hur ett företag börjar
Börja med det sista, för det är där det brukar gå snett. Zero trust har blivit ett säljord, och du kommer att möta leverantörer som erbjuder "zero trust i en låda". Var skeptisk. Brittiska NCSC skriver själva att zero trust är ett sätt att bygga en miljö, inte en produkt du kan köpa färdig från hyllan. En låda kan vara en bra del av lösningen, men den gör inte jobbet åt dig.
Den här sidan förklarar vad modellen går ut på och hur ett litet eller medelstort företag kommer igång, oftast med verktyg du redan betalar för. Helheten om säkerhet för företag finns i guiden om IT-säkerhet.
Vad är zero trust?
Zero trust betyder att tillit aldrig ges automatiskt, utan prövas vid varje åtkomst. Den gamla modellen såg ut ungefär så här: allt innanför brandväggen var betrott, allt utanför var misstänkt. Satt du på kontoret, eller hade VPN igång, kom du åt det mesta.
Den modellen håller inte längre. Kollegorna jobbar hemifrån och från mobilen, e-posten och filerna ligger i molnet och leverantörer loggar in utifrån. Den amerikanska standarden NIST SP 800-207 beskriver förskjutningen: nätverkets plats ses inte längre som det viktigaste för säkerheten, fokus flyttas till användare, enheter och de resurser som ska skyddas.
Ett påhittat men typiskt exempel: säg att du driver ett åkeri med 25 anställda. En disponent får sitt lösenord stulet via ett falskt inloggningsmejl. I den gamla modellen räcker lösenordet, angriparen loggar in från var som helst och kommer åt allt disponenten kommer åt. I en zero trust-miljö möts angriparen av ett krav på MFA, en regel som bara släpper in företagets egna datorer och en behörighet som bara gäller det disponenten faktiskt jobbar med.
Vilka principer bygger modellen på?
Zero trust vilar på tre principer. Microsoft formulerar dem så här, och de flesta andra beskrivningar säger ungefär samma sak:
- Verifiera explicit. Varje åtkomst prövas mot all information som finns: vem användaren är, vilken enhet, varifrån och hur riskabel inloggningen ser ut.
- Minsta möjliga behörighet. Användare och system får bara den åtkomst de behöver, och helst bara så länge de behöver den.
- Utgå från att intrång redan skett. Skydden byggs för att begränsa skadan när någon väl tagit sig in, och för att du ska upptäcka det snabbt.
Den tredje principen är den som ändrar tänkandet mest. Frågan är inte bara "hur håller vi dem ute?" utan också "hur långt kommer de om de ändå kommer in?".
[FYLL I: diagram över de tre principerna kring identitet, enhet, nätverk och data]
Zero trust i praktiken: identitet, enhet, nätverk, data
Modellen blir konkret när du kopplar varje princip till en åtgärd. Den amerikanska myndigheten CISA delar upp arbetet i fem områden: identitet, enheter, nätverk, applikationer och data. För ett medelstort företag i Microsoft-miljö ser kopplingen ut ungefär så här:
| Princip | Område | Konkret åtgärd |
|---|---|---|
| Verifiera explicit | Identitet | MFA för alla användare, inte bara administratörer |
| Verifiera explicit | Enhet | Villkorad åtkomst som bara släpper in hanterade och uppdaterade enheter |
| Minsta behörighet | Identitet | Separata administratörskonton, inga delade konton, ta bort konton för den som slutat |
| Minsta behörighet | Data | Behörighet till mappar och system efter roll, begränsad extern delning |
| Utgå från intrång | Nätverk | Segmentering så att ett intrång i en del inte når allt |
| Utgå från intrång | Enhet | EDR som upptäcker misstänkt beteende och kan isolera en dator |
| Utgå från intrång | Alla | Loggning av inloggningar och behörighetsändringar, och någon som läser larmen |
Villkorad åtkomst betyder regler som avgör om en inloggning släpps in, till exempel "bara med MFA" eller "bara från en dator som företaget hanterar". Läs mer i villkorad åtkomst. EDR är ett skydd på datorerna som letar efter misstänkt beteende, se EDR, XDR och MDR. Nätverksdelen finns i nätverkssäkerhet för företag.
Zero trust för små och medelstora bolag: så börjar du
Du börjar med identiteten, eftersom det är kontot som ger åtkomst till e-post, filer och system i molnet. Kommer någon över ett konto spelar kontorsnätet ingen roll. Ordningen nedan är den vi rekommenderar för ett företag med 10 till 250 anställda.
- MFA för alla. Det enskilt viktigaste steget. Se så inför du MFA.
- Städa behörigheterna. Inventera vem som är administratör, ge administratörer separata konton och ta bort konton som ingen använder.
- Hantera enheterna. Företagets datorer och mobiler ska vara registrerade, krypterade och uppdaterade. Läs mer om enhetshantering.
- Inför villkorad åtkomst. Nu när du vet vilka enheter som är företagets kan du kräva dem för åtkomst till e-post och filer.
- Begränsa skadan. Segmentera nätverket, slå på EDR och se till att någon faktiskt läser larmen.
Här är det som säljarna inte alltid nämner: har du Microsoft 365 Business Premium ingår villkorad åtkomst redan, enligt Microsofts egen dokumentation, och Business Premium innehåller även Defender for Business med EDR. [VERIFIERA MOT KÄLLA: att Intune ingår i Microsoft 365 Business Premium] Steg 1 till 4 kräver alltså ofta inga nya licenser, bara tid och ordning.
Kraven i föreskrifterna MCFFS 2026:11, som gäller från 1 oktober 2026 för den som omfattas av cybersäkerhetslagen, pekar åt samma håll: MFA för administrativ åtkomst och fjärråtkomst, minsta behörighet, segmentering och central loggning. Omfattas du gör du alltså stora delar av grundarbetet oavsett vad du kallar det.
Vilka är de vanligaste missförstånden?
"Zero trust är en produkt." Nej. Det är en modell för hur beslut om åtkomst fattas. En leverantör som påstår att en enda box eller licens gör dig till en zero trust-miljö säljer något annat än det de säger. Fråga vilken av de tre principerna produkten löser, och hur resten ska lösas.
"Det är bara för storbolag." Tvärtom är de första stegen enklast i en liten miljö. Ett företag med 30 användare kan ha MFA och villkorad åtkomst på plats på kort tid, en koncern med tusentals system tar flera år på sig.
"Då kan vi slänga brandväggen och VPN." Inte än. NCSC i Storbritannien rekommenderar att befintliga skydd ligger kvar tills det nya är moget nog att ge minst lika bra skydd. Zero trust är en riktning du rör dig i, inte en omläggning du gör en fredag.
"Det betyder att vi inte litar på personalen." Det handlar inte om kollegorna. Det handlar om att ett stulet lösenord ser exakt ut som kollegan när det används. Modellen skyddar personalen lika mycket som företaget.
Köp inte zero trust, gör det
Tillbaka till lådan. Zero trust går inte att köpa, men det går att göra, och för de flesta mindre företag börjar det med saker som redan finns i licensen: MFA, städade behörigheter, hanterade enheter och villkorad åtkomst. Gör de stegen först. Då vet du också vad som faktiskt saknas, och kan bedöma en produkt efter vad den tillför och inte efter vad den heter.
Så hjälper Nod till
Nod går igenom din Microsoft-miljö och visar vilka av stegen ovan som redan är på plats, vilka licenser du har och vad de räcker till. Därefter kan vi sätta upp MFA, villkorad åtkomst och enhetshantering, och ta hand om förvaltningen. Läs mer om identitet och åtkomst hos Nod.
Vanliga frågor
Är zero trust en produkt?
Nej. Zero trust är en modell för hur du fattar beslut om åtkomst. Produkter kan hjälpa dig att genomföra den, till exempel villkorad åtkomst och enhetshantering, men ingen enskild produkt gör dig till en zero trust-miljö.
Kostar det mycket?
Det behöver det inte. Många små och medelstora företag har redan licenser som räcker för de första stegen, till exempel MFA och villkorad åtkomst. Kostnaden ligger oftare i tid för inventering och inställningar än i nya licenser.
Hur hänger zero trust ihop med Microsoft Entra?
Microsoft Entra är Microsofts tjänst för identitet och åtkomst. Villkorad åtkomst i Entra är det verktyg som prövar varje inloggning mot regler om användare, enhet och plats, och Microsoft beskriver det själva som sin policymotor för zero trust.
Krävs zero trust enligt NIS2?
Kraven i föreskrifterna MCFFS 2026:11 överlappar stort med zero trust: MFA för administrativ åtkomst och fjärråtkomst, minsta behörighet, segmentering och loggning. Du som omfattas av cybersäkerhetslagen gör alltså mycket av grundarbetet ändå.
Måste vi slänga VPN och brandvägg?
Nej. Behåll de skydd du har tills det nya är på plats och fungerar. Zero trust flyttar tyngdpunkten från nätverket till identitet och enhet, men det betyder inte att nätverksskydden blir onödiga över en natt.
Källor
- NIST SP 800-207, Zero Trust Architecture
- NCSC (Storbritannien): Demystifying zero trust
- CISA: Zero Trust Maturity Model
- Microsoft Learn: What is Zero Trust?
- Microsoft Learn: Microsoft Entra Conditional Access overview
- Microsoft Learn: What is Microsoft Defender for Business?
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder och ledningsutbildning (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Nätverkssäkerhet för företagNätverkssäkerhet för företag i fem grundskydd: brandvägg, segmentering, säker fjärråtkomst, övervakning och uppdateringar. Med checklista på sidan.
- EDR och XDR för små och medelstora bolagEDR, XDR och MDR förklarat: vad skiljer dem från antivirus, vad behöver ett litet eller medelstort företag och när räcker det du redan har? Jämförelse på sidan.
- Villkorad åtkomst (Conditional Access)Villkorad åtkomst (conditional access) styr inloggning efter användare, enhet, plats och risk. Fem regler i klartext, licenskrav och hur du slipper utelåsning.
- MFA och tvåfaktorsautentisering: så inför du detMFA och tvåfaktorsautentisering förklarat: vilka metoder som är säkrast, hur du inför det i Microsoft 365 steg för steg och fallgroparna som skapar supportkaos.
- EnhetshanteringMicrosoft Intune styr företagets datorer och telefoner: uppdateringar, appar, säkerhet och fjärradering. Så fungerar det och i vilken ordning du inför det.
- IT-säkerhetCybersäkerhet för företag i sex områden: identitet, enheter, nätverk, data, personal och återställning. Vad du ska göra först och vad en IT-partner kan ta.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.