Forestil dig, at alle medarbejdere brugte den samme nøgletype til alle døre, og at nøglen kunne kopieres ved at kigge over skulderen. Sådan fungerer passwords alt for ofte i praksis. I 2026 er trusselsbilledet blevet mere målrettet, og phishing-angreb er blevet mere “professionelle”, især mod mail, Microsoft 365, netværksudstyr og admin-konti.
En moderne adgangskodepolitik passkeys MFA handler derfor mindre om at presse folk til “stærkere” passwords, og mere om at vælge login-metoder, der ikke kan fiskes med phishing, samt at have en realistisk plan for recovery og undtagelser.
1) Start med tre beslutninger: standard-login, step-up og nødadgang
En god politik bliver stærk, når den er nem at følge. Tag derfor udgangspunkt i tre beslutninger, som alle kan forstå:
1. Standard-login (det “normale”)
Gør passkeys til standard, hvor det er muligt. Passkeys bygger på FIDO2/WebAuthn og bruger kryptografi bundet til tjenesten, så en falsk login-side ikke kan “stjæle” det samme login, som et password kan. NIST har løftet passkeys ind i deres moderne identitetsguidance, og FIDO Alliance beskriver, hvordan passkeys giver phishing-resistens i praksis, se fx FIDO Alliances omtale af NIST og synced passkeys.
2. Step-up (når risikoen stiger)
Selv med passkeys får du situationer, hvor du vil kræve ekstra kontrol, fx ved login fra nye lande, ukendte enheder, eller ved adgang til “kronjuveler” som firewall, backup, lønsystem eller admin-portal. Her bruger du MFA som step-up, men vælg phishing-resistente metoder (fx sikkerhedsnøgle eller passkey-baseret MFA), ikke SMS.
3. Nødadgang og undtagelser (kontrolleret)
Legacy-systemer, printere, NAS, kamera-NVR eller ældre netværksudstyr passer ikke altid ind. En politik uden undtagelsesprocedure bliver i praksis ignoreret. Sæt klare rammer: risikovurdering, kompensationskontroller, tidsbegrænsning og review.
Microsoft, Google og Apple skubber alle på for passkeys som et naturligt loginvalg i 2026, ofte integreret via fx Microsoft Entra ID og enhedernes indbyggede nøglekæder. Pointen er enkel: gør det sikre valg til det nemme valg.
2) Copy-paste politiktekst (klar til medarbejderhåndbog og IT-drift)
Her er formuleringer, der kan kopieres direkte. Tilpas kun navne på systemer og ansvarlige.
Standard for login og MFA
- Passkeys er standard-login for alle brugere, hvor systemet understøtter FIDO2/WebAuthn.
- Password bruges kun, når passkeys ikke er muligt (legacy eller tredjepart uden passkey-support).
- MFA er obligatorisk for alle konti, der stadig bruger password til login, samt ved step-up adgang til følsomme systemer.
- SMS-MFA er ikke tilladt (kun som tidsbegrænset undtagelse med godkendelse).
- Admin-konti skal bruge phishing-resistent login (passkey og/eller hardware-sikkerhedsnøgle). Admin-konti må ikke logge ind med kun password.
Krav til passwords (kun hvor password stadig findes)
- Minimum 14 tegn (længde slår kompleksitet), og forbyd kendte svage passwords (blokliste).
- Ingen tvungen rutine-rotation. Skift ved mistanke, incident, eller når en adgang er delt/eksponeret.
- Passwords må ikke genbruges på tværs af systemer.
- Passwords skal opbevares i en godkendt password manager (ikke i noter eller regneark).
Minimumskrav, der gør politikken “modstandsdygtig”
- Rate limiting og beskyttelse mod brute force på alle login-flader.
- Logging af loginforsøg, MFA-ændringer og recovery-hændelser.
- Klar konto-recovery (se afsnit om undtagelser og break-glass).
- Central styring af adgang, så deaktivering af en medarbejder sker samme dag.
Hvis du arbejder med NIS2-krav eller revision, så læg mærke til, at EU-fokus tydeligt går mod phishing-resistente metoder, og passkeys nævnes ofte som den stærkeste retning (omtalt i relation til ENISA, se fx artikel om ENISA og passkeys som phishing-resistent MFA).
3) Beslutningsmatrix: hvornår passkey, hvornår password plus MFA
Brug matrixen her til at afklare valg på tværs af mail, filserver, cloud, WiFi-controller og netværksudstyr. Tænk “risiko i situationen”, ikke kun “hvem brugeren er”.
| Scenarie | Risiko | Anbefalet metode | Kompensationskontroller | Godkendelse |
|---|---|---|---|---|
| Daglig login til standard-apps | Lav | Passkey (synced) | Nej | Automatisk |
| Login til mail fra ny enhed/land | Medium | Passkey + step-up MFA | Ja (CA-regel, device compliance) | Automatisk |
| Admin til Microsoft 365, firewall, WiFi-controller | Høj | Passkey (device-bound) og/eller hardware-sikkerhedsnøgle | Nej | IT-chef/IT-sikkerhed |
| Legacy-app uden passkey | Medium | Password + phishing-resistent MFA | Ja (IP-begrænsning, VPN, logging) | IT |
| Break-glass konto (nød) | Høj | Password i vault + hardware-MFA hvor muligt | Ja (2-personers regel, alarm) | IT-chef |
Kort fortalt om typer af passkeys:
- Synced passkeys synkroniseres typisk mellem enheder via platformens sikre nøglekæde. Det gør recovery nemmere, hvis en telefon bliver væk.
- Device-bound passkeys er bundet til én enhed eller hardware. De er stærke til admin-konti, men kræver bedre backup-plan.
Step-up kan implementeres med Conditional Access (fx i Entra ID) baseret på signaler som lokation, enhed, risiko, og om brugeren er på et kendt netværk. For mange virksomheder er det her, man får mest sikkerhed for mindst besvær.
4) Undtagelser, break-glass og konto-recovery, så I ikke låser jer selv ude
Undtagelser er ikke et nederlag. De er et vilkår. Problemet opstår, når undtagelser bliver permanente, usynlige og uden ekstra kontroller.
Undtagelsesprocedure (kan kopieres)
- Risikovurdering: Hvad kan gå galt, og hvad er konsekvensen (data, drift, økonomi)?
- Begrundelse: Hvorfor kan standard-login (passkey) ikke bruges?
- Kompensationskontroller: Hvilke ekstra bremser lægger vi på (se nedenfor)?
- Tidsbegrænset godkendelse: Max 7 eller 30 dage, alt efter risiko.
- Review-dato: Fast dato, hvor undtagelsen skal forlænges, lukkes eller migreres.
Eksempler på kompensationskontroller, der virker
- Adgang kun via VPN eller bestemt IP-adresse (fx kontornet).
- Device compliance krav (kun firmastyrrede enheder).
- Ekstra logging og alarmer på login, ændringer og eksport af data.
- Least privilege (ingen lokale admin-rettigheder, ingen delte konti).
- Begræns adgangsvindue (fx kun i arbejdstid).
Break-glass (nødadgang) uden kaos
Hold det simpelt og stramt:
- 1 eller 2 nød-konti, adskilt fra normale brugere.
- Password opbevares i et godkendt vault, og ændres efter hver brug.
- Brug udløser en alarm, og kræver efterfølgende kort rapport: hvem, hvorfor, hvad blev ændret.
Konto-recovery, især når passkeys rulles ud
Planlæg recovery før håndhævelse:
- Kræv, at brugere registrerer mindst én backup-metode (ekstra passkey, hardware-nøgle, eller godkendt recovery).
- For admin-konti, brug separate admin-brugere og stærkere krav (device-bound passkey, attestation hvor det giver mening).
- Hav en helpdesk-procedure, der kan modstå social engineering: identitet tjekkes med mindst to uafhængige faktorer (ikke kun “jeg har glemt min telefon”).
Konklusion
En god adgangskodepolitik i 2026 handler om at flytte tyngden væk fra passwords og over på passkeys, phishing-resistent MFA og kontrollerede undtagelser. Når standard-login er nemt, og undtagelser er styrede, falder både risiko og support-byrde. Start med admin-konti og mail, og udvid derefter til resten. Det er den type forbedring, man kan mærke i hverdagen, både i drift og sikkerhed.







