Executive Summary
Konto-overtagelser starter sjældent med avanceret teknik. De starter ofte med en falsk login-side, en medarbejder der godkender en push-besked af vane eller en SMS-kode, der bliver fisket ud af en travl hverdag. Det er et problem for danske SMV’er, fordi klassisk MFA med SMS og simple app-godkendelser ikke længere er nok mod moderne phishing. Passkeys og FIDO2 er udviklet netop for at gøre login phishing-resistent, samtidig med at brugeren får færre trin i hverdagen. Se FIDO Alliances introduktion til passkeys, Microsofts oversigt over passkeys i Entra ID og Googles guide til passkeys i Google Workspace.
For ledelsen handler det ikke om at vælge mellem teknik A eller B. Det handler om tre beslutninger: Hvad er virksomhedens standard for login, hvem må have admin-rettigheder, og hvad gør I, når en nøgleperson mister sin telefon eller stopper fra dag til dag. Når de tre beslutninger er taget, kan en ekstern IT-leverandør eller intern IT-ansvarlig typisk rulle løsningen ud på 14 dage uden et stort projekt.
Løsningen er enkel i princippet. Gør passkeys eller FIDO2-sikkerhedsnøgler til standard for medarbejdere, skærp kravene for administratorer, og opret kontrollerede break-glass konti til nød-adgang. Det sænker risikoen for phishing, reducerer friktion ved login og giver en mere moden identitetssikkerhed, især hvis din virksomhed kører på Microsoft 365 eller Google Workspace. NCSC anbefaler også at opdatere tilgangen til adgangskoder og stærkere login-metoder som del af en moderne adgangsstrategi. Se deres vejledning om updating your approach.
Hvorfor SMS og push ikke længere er et godt nok sikkerhedsnet
Der var en periode, hvor SMS-koder og app-baseret MFA var et stort skridt frem. For mange SMV’er er det stadig langt bedre end kun password. Problemet er, at angriberne har flyttet sig. I dag handler mange konto-overtagelser ikke om at gætte adgangskoder, men om at narre brugeren til at logge ind på en falsk side, godkende en push-forespørgsel eller afgive en kode i en situation, der ser legitim ud.
Microsoft beskriver passkeys som phishing-resistente legitimationsoplysninger, der erstatter metoder som passwords, SMS og e-mailkoder med origin-bound kryptografi. Det betyder i praksis, at login er bundet til den rigtige tjeneste og ikke uden videre kan genbruges på en falsk side. Google beskriver på samme måde passkeys som en enklere og mere sikker måde at logge ind på, som kan dække både første og anden faktor. Det er netop forskellen, ledelsen bør hæfte sig ved: mindre afhængighed af menneskelig vurdering i pressede øjeblikke og mindre spillerum for phishing. Se Microsoft Learn og Google Workspace Admin Help.
Det betyder ikke, at al klassisk MFA skal forsvinde på én dag. Det betyder, at din virksomhed bør behandle SMS og simple push-godkendelser som overgangsløsninger, ikke som slutmålet. Hvis I vil være på forkant, skal standarden opgraderes.
Hvis du vil kontrollere, om jeres Microsoft 365 eller Google Workspace allerede har åbne huller i opsætningen, er et sikkerhedstjek ofte det mest enkle sted at starte.
De tre ledelsesbeslutninger der gør identitetssikkerhed enkel
Det største benspænd i mange SMV’er er ikke teknologi. Det er uklare beslutninger. Når ingen har defineret standarden, ender virksomheden med et miks af SMS, gamle authenticator-apps, private telefoner, delte admin-konti og panikløsninger, når nogen mister adgang.
Første beslutning er login-standarden. For medarbejdere bør målet være passkeys som standard, enten på medarbejderens enhed eller via hardwarebaserede FIDO2-nøgler for roller med højere krav. I Microsoft Entra ID kan passkeys og FIDO2 aktiveres centralt, og Microsoft anbefaler en planlagt udrulning af phishing-resistent passwordless login. I Google Workspace kan administrator aktivere passwordless sign-in med passkeys og i nogle scenarier begrænse passkeys til hardware security keys. Se Microsofts deployment-guide og Google Admin-guiden.
Anden beslutning er admin-adgang. Administratorer skal ikke have samme login-model som alle andre. Admin-konti er virksomhedens hovednøgle. Her bør du kræve separat adminkonto, passkey eller fysisk sikkerhedsnøgle, færrest mulige rettigheder og en klar proces for udstedelse og tilbagekaldelse. Hvis du vil gå dybere i netop den del, kan du læse vores guide om admin-konti som hovednøgle.
Tredje beslutning er nød-adgang. Hvad gør I, hvis salgsdirektøren mister telefonen i Kastrup mandag morgen, eller hvis en medarbejder stopper uden varsel? Break-glass konti skal være få, stærkt beskyttede, dokumenterede og kun bruges ved reelle nødsituationer. Det er ikke en bagdør til hverdag. Det er virksomhedens sikkerhedsventil.
Sådan ser en break-glass model ud uden at skabe nye huller
Mange virksomheder udskyder passkeys, fordi de frygter at låse sig selv ude. Det er en reel bekymring, men den løses med design, ikke med lavere sikkerhed.
En god break-glass model i en dansk SMV er normalt meget enkel. Du opretter to nød-konti, ikke én. De bruges kun til beredskab. De har lange, unikke credentials, højeste mulige beskyttelse og opbevares adskilt fra daglig drift. Adgangen dokumenteres, testes og gennemgås fast. Der skal være en navngiven godkender i ledelsen og en navngiven teknisk ansvarlig. Hvis kontoen bruges, skal password eller nøglemateriale straks roteres bagefter.
I Microsoft-miljøer kan Temporary Access Pass bruges som en kontrolleret hjælp til at registrere passwordless metoder som passkeys, så onboarding og recovery ikke ender i improvisation. Microsoft beskriver både Temporary Access Pass og passkey-registrering som en del af en styret udrulning. Se Temporary Access Pass og registrering af passkeys.
I praksis bør din break-glass model som minimum svare klart på fire spørgsmål:
- Hvem må aktivere nød-adgang?
- Hvordan dokumenteres brugen samme dag?
- Hvordan nulstilles eller roteres adgangen efter brug?
- Hvornår tester I, at nød-adgangen faktisk virker?
Når den model er på plads, bliver passkeys ikke en risiko for driften. De bliver tværtimod en måde at mindske personafhængighed og panik-løsninger på.
En 14-dages plan der passer til en travl SMV
Den største misforståelse er, at phishing-resistent login kræver et stort transformationsprojekt. For de fleste SMV’er er det i stedet et lille, disciplineret forløb med tydelige beslutninger, afgrænset scope og få afhængigheder.
- Dag 1-2: Beslut login-standard, admin-standard og break-glass model. Få ledelsens godkendelse og udpeg en ansvarlig.
- Dag 3-4: Kortlæg hvilke brugere der er almindelige medarbejdere, administratorer, eksterne konsulenter og særlige nøglepersoner.
- Dag 5-6: Aktivér passkey eller FIDO2-politikker i Microsoft 365 eller Google Workspace for en lille pilotgruppe.
- Dag 7: Opret og dokumentér break-glass konti. Aftal hvem der fysisk eller organisatorisk holder adgangen.
- Dag 8-9: Registrér passkeys for pilotgruppen. Brug Temporary Access Pass eller tilsvarende kontrolleret onboarding, hvis det er nødvendigt.
- Dag 10: Test realistiske scenarier: mistet telefon, ny pc, medarbejder på rejse, admin uden adgang.
- Dag 11-12: Udrul til resten af medarbejderne. Giv en kort intern besked med fokus på, hvad der bliver lettere i hverdagen.
- Dag 13: Stram kravene for administratorer og fjern de svageste fallback-metoder, hvor det er praktisk muligt.
- Dag 14: Gennemfør ledelsesreview med tre KPI’er: andel brugere på passkeys, andel admin-konti på stærkeste metode og status på testet nød-adgang.
Den plan passer godt til virksomheder med 25 til 250 medarbejdere, især når mail, dokumenter og identiteter allerede ligger i skyen. Hvis din virksomhed samtidig arbejder med governance, compliance eller NIS2-forberedelse, er det en fordel at koble beslutningerne til en kort modenheds-analyse, så adgangsstyring ikke står alene.
Sådan får du medarbejderne med uden support-kaos
Den menneskelige del afgør, om projektet bliver let eller tungt. Passkeys lykkes bedst, når medarbejderne oplever dem som en forbedring, ikke som endnu et sikkerhedspåfund. Derfor bør intern kommunikation handle mindre om trusselsaktører og mere om hverdag: færre koder, hurtigere login og mindre risiko for at blive fanget i en falsk login-side.
Hold beskeden enkel. Fortæl hvad der ændrer sig, hvornår det sker, og hvad medarbejderen konkret skal gøre. Lav en kort guide på én side med skærmbilleder. Giv ledere og nøglepersoner en pilot først, så resten af organisationen møder løsningen gennem kolleger og ikke kun gennem en IT-mail.
Her hjælper awareness også. Ikke som skræmmekampagne, men som en kort kulturindsats: godkend aldrig noget, du ikke selv har startet. Del aldrig koder. Reager hurtigt, hvis en enhed bliver væk. Hvis I vil arbejde mere struktureret med den del, er awareness-træning en naturlig forlængelse af teknikken.
For nogle virksomheder giver det også mening at samle identitetssikkerhed, træning og løbende opfølgning i en mere fast model som Forkant™, især hvis I ønsker mindre intern koordinering og mere fast driftstakt.
Det næste skridt for din virksomhed
Hvis din virksomhed stadig bruger SMS-koder eller simple push-godkendelser som primær login-beskyttelse, er næste skridt ikke at købe mere kompleksitet. Det er at tage tre beslutninger i ledelsen: standard for login, standard for admin-adgang og standard for nød-adgang.
Sæt derefter et 14-dages forløb i kalenderen sammen med jeres IT-ansvarlige eller leverandør. Start med en lille pilot i Microsoft 365 eller Google Workspace, få break-glass modellen på plads og mål, hvor hurtigt I kan flytte de vigtigste konti over på passkeys eller FIDO2. Det er en lille ændring i loginoplevelsen, men en stor ændring i virksomhedens modstandskraft.

