Tvåstegsverifiering för företag, ofta kallat MFA (multifaktorautentisering), är en av de enklaste och mest effektiva åtgärderna ni kan vidta för att skydda konton mot obehörig inloggning. Trots det upplever många VD:ar och kontorschefer att det känns krångligt att införa – vem ska godkänna, vilka konton berörs, och hur påverkas medarbetarna i vardagen? I den här artikeln går vi igenom vad tvåstegsverifiering faktiskt är, varför det är så viktigt, och hur ni inför det i er organisation utan att det stör den dagliga verksamheten.
Vi utgår från vanliga situationer på företag med mellan fem och hundra anställda i Stockholmsområdet, där IT-avdelningen ofta är liten eller obefintlig och där ansvaret för säkerheten hamnar hos VD, kontorschef eller ekonomiansvarig.
Vad är tvåstegsverifiering och varför behövs det
Tvåstegsverifiering innebär att en användare måste bekräfta sin identitet på två olika sätt vid inloggning: dels med lösenord, dels med något ytterligare, till exempel en kod i en app, ett fingeravtryck eller en notis i mobilen. Tanken är enkel – om ett lösenord läcker eller gissas räcker det inte för en angripare att logga in, eftersom de saknar den andra faktorn.
Lösenord återanvänds ofta mellan olika tjänster, och läckta lösenord cirkulerar på internet efter dataintrång hos helt andra företag. Genom att lägga till ett andra steg minskar ni risken för att ett läckt eller svagt lösenord leder till att någon utomstående kommer åt e-post, filer eller kundregister.
Vanliga metoder för det andra steget
- Autentiseringsapp (till exempel Microsoft Authenticator) som skickar en godkännandeförfrågan till mobilen
- Engångskod som genereras i en app och byts var 30:e sekund
- Fysisk säkerhetsnyckel som ansluts via USB eller NFC
- Biometrisk verifiering, som fingeravtryck eller ansiktsigenkänning på enheten
SMS-koder finns också som alternativ, men Myndigheten för samhällsskydd och beredskap (MSB) och andra myndigheter rekommenderar generellt starkare metoder där det är möjligt, eftersom SMS kan vara sårbart för vissa typer av attacker.
Vad är passkeys och phishing-resistent MFA?
En nyare kategori av inloggningsmetoder, ofta kallad passkeys eller FIDO2-nycklar, bygger på kryptografiska nycklar som lagras på enheten eller en fysisk säkerhetsnyckel istället för en kod som skrivs in manuellt. Fördelen är att det inte går att lura en användare att lämna ut en kod till en falsk inloggningssida, eftersom nyckeln bara fungerar mot rätt tjänst. För företag som vill ligga i framkant på säkerhet är detta värt att undersöka som nästa steg efter en vanlig autentiseringsapp.
Varför tvåstegsverifiering är särskilt viktigt för mindre företag
Mindre företag saknar ofta en dedikerad säkerhetsavdelning som övervakar inloggningar dygnet runt. Det gör grundläggande skydd som MFA ännu viktigare, eftersom det är en åtgärd som fungerar automatiskt i bakgrunden utan att kräva ständig manuell övervakning.
E-post är ofta den mest kritiska tjänsten att skydda, eftersom den vanligtvis används för att återställa lösenord till andra system. Om en angripare kommer åt en e-postbrevlåda kan de i praktiken ta över flera andra konton. Läs gärna mer om hur ni bygger ett heltäckande skydd i vår checklista för IT-säkerhet för småföretag.
Vilka konton bör prioriteras först
- E-post och Microsoft 365- eller Google Workspace-konton
- Administratörskonton för IT-system och nätverk
- Ekonomisystem och löneadministration
- Molntjänster med kunddata eller affärskritisk information
- Fjärråtkomst till kontorets nätverk och servrar
Så inför ni tvåstegsverifiering steg för steg
Att införa tvåstegsverifiering för hela företaget behöver inte innebära ett stort projekt. Med rätt planering går det att genomföra på några veckor, även för organisationer utan egen IT-personal. Många väljer att ta hjälp av en extern partner för it-säkerhet och backup för att säkerställa att inställningarna görs korrekt från början.
Steg för införande
Checklista för införande av MFA
- Kartlägg vilka system och konton som används i organisationen
- Prioritera e-post, admin-konton och ekonomisystem först
- Välj metod – autentiseringsapp rekommenderas för de flesta företag
- Informera personalen i god tid om varför förändringen görs
- Erbjud en kort genomgång eller instruktion för installation
- Sätt ett tydligt startdatum och aktivera stegvis, avdelning för avdelning
- Ha en plan för medarbetare som tappar bort telefonen eller säkerhetsnyckeln
- Följ upp efter några veckor och åtgärda eventuella problem
Om företaget använder Microsoft 365 finns inbyggda funktioner för att aktivera MFA för hela organisationen centralt, vilket gör det enklare att hantera och följa upp jämfört med att varje anställd ställer in det själv. Läs mer i vår artikel om Microsoft 365 för småföretag.
Exempel: en typisk tidslinje för ett mindre företag
För ett företag med ett tjugotal anställda kan en realistisk plan se ut som följer: under första veckan kartläggs system och konton samt väljs metod. Under vecka två informeras personalen och en pilotgrupp, ofta ledningen och IT-ansvarig, aktiverar MFA för att testa upplägget. Under vecka tre och fyra aktiveras resterande avdelningar stegvis, och en uppföljning genomförs efter cirka en månad för att fånga upp eventuella kvarvarande problem. På detta sätt undviker ni att hela organisationen ställs inför förändringen samtidigt.
Vanliga misstag att undvika
- Att aktivera MFA för alla på en gång utan föregående information, vilket ofta leder till en anstormning av supportfrågor
- Att glömma bort delade brevlådor, systemkonton eller skrivare som också loggar in mot e-postservern
- Att inte ha en reservmetod för medarbetare som saknar tjänstetelefon
- Att sakna en tydlig ägare av processen internt, vilket gör att uppföljningen uteblir
Vanliga invändningar och hur ni hanterar dem
Det är vanligt att medarbetare i början upplever tvåstegsverifiering som ett extra steg som tar tid. I praktiken handlar det oftast om några sekunders godkännande i mobilen, och de flesta vänjer sig snabbt. Tydlig kommunikation innan lanseringen minskar motståndet betydligt.
Vad gör vi om en anställd saknar privat mobil i tjänsten?
Det finns lösningar för detta, till exempel fysiska säkerhetsnycklar eller att företaget tillhandahåller enheter för de medarbetare som behöver det. Det viktiga är att alla i organisationen har en fungerande metod innan MFA aktiveras fullt ut, så att ingen blir utestängd från sina arbetsverktyg.
Hur hanterar vi personal på resande fot eller i olika kontor?
För personal som ofta arbetar på distans eller besöker kontor på olika platser, exempelvis i Kista eller Solna, fungerar autentiseringsappar bra eftersom de inte kräver nätverksuppkoppling på samma sätt som vissa andra metoder. Se även vår guide om IT-support på distans eller på plats för fler tips kring flexibelt arbete.
MFA-trötthet: en risk ni bör känna till
Ett problem som uppstått i takt med att fler organisationer infört tvåstegsverifiering är så kallad MFA-trötthet, eller MFA fatigue. Det innebär att en angripare som redan har kommit över ett lösenord skickar upprepade godkännandeförfrågningar till offrets mobil, i hopp om att personen till slut godkänner av misstag eller irritation, utan att egentligen ha försökt logga in själv.
Så minskar ni risken för MFA-trötthet
- Använd metoder med nummermatchning, där användaren måste ange en specifik kod som visas vid inloggningen istället för att bara trycka godkänn
- Informera personalen om att de aldrig ska godkänna en inloggningsförfrågan de själva inte har initierat
- Uppmana medarbetare att omedelbart rapportera oväntade eller upprepade godkännandeförfrågningar
- Begränsa hur många försök som kan göras inom en viss tidsperiod, om plattformen stödjer det
Genom att kombinera MFA med tydlig information till personalen om detta specifika hot blir tvåstegsverifieringen betydligt svårare att kringgå, även för mer erfarna angripare.
Drift och löpande förvaltning av MFA
När tvåstegsverifiering väl är infört behöver det underhållas precis som andra delar av IT-miljön. Nya medarbetare ska få rätt inställningar redan vid start, vilket lämpligen ingår i en strukturerad onboarding- och offboardingprocess. När medarbetare slutar är det viktigt att både lösenord och kopplade enheter för MFA avaktiveras direkt.
Det är också klokt att regelbundet gå igenom vilka konton som har MFA aktiverat och vilka som eventuellt undantagits, till exempel tekniska systemkonton. Sådana undantag bör dokumenteras och minimeras så långt det är möjligt.
Kombinera MFA med andra säkerhetsåtgärder
- Regelbunden backup av viktig data, så att ni kan återställa om något ändå går fel
- Uppdaterade brandväggar och säkert nätverk och wifi på kontoret
- En tydlig IT-policy som beskriver rutiner kring lösenord och åtkomst
- Utbildning i att känna igen bluffmejl och nätfiske
Sammanfattning: kom igång med tvåstegsverifiering redan idag
Tvåstegsverifiering är en av de mest kostnadseffektiva säkerhetsåtgärderna ett företag kan införa. Genom att prioritera e-post och administratörskonton, kommunicera tydligt med personalen och följa en strukturerad plan kan de flesta organisationer genomföra införandet utan större störningar i verksamheten.
Om ni vill ha hjälp att kartlägga er nuvarande säkerhetsnivå och komma igång med tvåstegsverifiering är ni välkomna att boka en kostnadsfri IT-genomgång med oss. Vi går igenom era system och tar fram en plan som passar just er verksamhet.
Vanliga frågor
Kostar det extra att aktivera tvåstegsverifiering?
I de flesta fall ingår grundläggande MFA-funktioner i befintliga Microsoft 365- eller Google Workspace-licenser utan extra kostnad. Vissa avancerade funktioner kan dock kräva en högre licensnivå.
Måste alla medarbetare använda samma metod för det andra steget?
Nej, det går ofta att kombinera flera metoder, till exempel autentiseringsapp för de flesta och fysisk säkerhetsnyckel för medarbetare som saknar en lämplig telefon i tjänsten.
Vad händer om en anställd tappar bort sin telefon med autentiseringsappen?
Det bör finnas en tydlig rutin för detta, där IT-administratören eller en extern IT-partner kan återställa åtkomsten säkert efter att identiteten har verifierats på annat sätt.
Är tvåstegsverifiering tillräckligt för att skydda företaget helt?
Nej, MFA är ett viktigt lager men bör kombineras med andra åtgärder som backup, uppdaterad programvara och utbildning av personal för ett heltäckande skydd.
Fördjupning: Checklista IT-säkerhet · Microsoft 365 för småföretag.