Hva er multifaktorautentisering (MFA)? Sikkerhetsguiden for norske bedrifter

Multifaktorautentisering (MFA) på mobil og PC for norske bedrifter

Et passord alene er ikke lenger nok til å beskytte bedriftens viktigste kontoer. Multifaktorautentisering, eller MFA, legger et ekstra sikkerhetslag mellom virksomheten og uvedkommende som forsøker å logge inn.

For de fleste bedrifter er MFA et av de enkleste og viktigste sikkerhetstiltakene å innføre. Det krever relativt lite av de ansatte, men kan gjøre en stor forskjell dersom et passord kommer på avveie.


Hva er multifaktorautentisering (MFA) – definisjon og forklaring

 

Multifaktorautentisering (MFA) er en sikkerhetsmetode der du må bekrefte identiteten din med to eller flere ulike typer faktorer før du får tilgang til en konto eller et system.

 

Tenk på det som forskjellen mellom én lås og to låser. Hvis noen får tak i nøkkelen til den første, trenger de fortsatt en annen måte å komme inn på. Når du logger inn på Microsoft 365 med brukernavn og passord, kan systemet for eksempel be deg godkjenne innloggingen i en autentiseringsapp på mobilen. Angriperen kan ha fått tak i passordet ditt, men mangler mobilen din. Dermed stoppes innloggingen.

Det er nettopp dette som gjør MFA så effektivt. Et stjålet eller lekket passord er ikke nok. For en virksomhet betyr det at et vellykket phishingangrep ikke nødvendigvis ender med at angriperen får tilgang til e-post, dokumenter, økonomisystemer eller andre kritiske tjenester.

 

De tre faktorene i MFA: Noe du vet, noe du har, og noe du er

MFA bygger på tre hovedtyper av autentiseringsfaktorer. For at det skal være multifaktorautentisering, må faktorene komme fra forskjellige kategorier.

Sikkerhetsfaktor Hva betyr det? Eksempler
Noe du vet Informasjon bare du skal kjenne til. Passord, PIN-kode, personlig kodesats
Noe du har En fysisk enhet eller gjenstand du har tilgang til. Mobiltelefon, autentiseringsapp (f.eks. Microsoft Authenticator), sikkerhetsnøkkel (YubiKey), SMS-kode
Noe du er Biologiske kjennetegn som kan brukes til å bekrefte identiteten din. Ansiktsgjenkjenning (Face ID), fingeravtrykk

1. Noe du vet

Dette er informasjon bare du skal kjenne til, for eksempel:

  • Passord

  • PIN-kode

  • En personlig kode

Passordet er den mest kjente autentiseringsfaktoren.

Problemet er at passord kan stjeles, gjenbrukes, gjettes eller komme på avveie gjennom datalekkasjer og phishing.

Derfor bør passordet sjelden stå alene.

2. Noe du har

Dette er en fysisk enhet eller gjenstand du har tilgang til, for eksempel:

  • Mobiltelefon

  • Autentiseringsapp

  • Sikkerhetsnøkkel

  • Engangskode

Microsoft Authenticator er et vanlig eksempel på en autentiseringsapp. Når du logger inn, kan du få et varsel på mobilen som du må godkjenne. Sikkerhetsnøkler basert på FIDO2 er et enda sterkere alternativ i enkelte virksomheter.

SMS-koder faller også inn under denne kategorien, men er en svakere løsning enn moderne autentiseringsmetoder, da det kan bli utsatt for såkalt SIM-swapping, der en angriper forsøker å få kontroll over telefonnummeret ditt.

3. Noe du er

Den tredje faktoren er noe som er knyttet til deg fysisk, altså biometriske kjennetegn.

Eksempler er:

  • Fingeravtrykk

  • Ansiktsgjenkjenning

  • Andre former for biometrisk autentisering

Når du bruker fingeravtrykk eller ansiktsgjenkjenning for å godkjenne en innlogging, brukes biometrien til å bekrefte at det nettopp er du som forsøker å få tilgang.

Det viktige er altså ikke bare at du bruker flere steg. Faktorene må representere ulike typer bevis på hvem du er.

 

Hva er forskjellen på MFA, 2FA og totrinnsverifisering?

Begrepene MFA, 2FA og totrinnsverifisering brukes ofte om hverandre. Det er forståelig, men det finnes noen viktige forskjeller.

  • 2FA betyr tofaktorautentisering. Her brukes nøyaktig to forskjellige autentiseringsfaktorer.

  • MFA betyr multifaktorautentisering og er samlebetegnelsen for autentisering med to eller flere faktorer. 2FA er derfor en type MFA.

  • Totrinnsverifisering brukes ofte som et synonym for MFA eller 2FA, men beskriver egentlig antall trinn i en innlogging, ikke nødvendigvis to forskjellige faktortyper.

Det er en viktig nyanse. To innloggingstrinn betyr ikke automatisk at du har to forskjellige sikkerhetsfaktorer.

Hva med Passkeys og FIDO2?

Utviklingen går også mot mer passordfrie innlogginger. Passkeys og FIDO2 gjør det mulig å autentisere seg uten å skrive inn et tradisjonelt passord. I stedet kan enheten din, en sikkerhetsnøkkel eller biometrisk autentisering brukes til å bekrefte identiteten. For brukeren kan dette oppleves enklere. Samtidig kan det gi bedre beskyttelse mot blant annet phishing.

Det betyr ikke at alle bedrifter trenger å gå over til passordfri autentisering med en gang. Men det er verdt å vite at MFA ikke stopper ved en godkjenningsforespørsel på mobilen. Moderne identitets- og tilgangssikkerhet utvikler seg raskt.

 
Biometrics pålogging
passord
MFA pålogging

Hvorfor er MFA-sikkerhet helt avgjørende i 2026?

Mange cyberangrep begynner med noe så enkelt som en innlogging. Et passord kan komme på avveie gjennom phishing. Det kan være gjenbrukt fra en annen tjeneste som har blitt utsatt for datalekkasjer. Det kan bli stjålet gjennom skadevare. Eller en angriper kan forsøke seg på automatiserte innloggingsforsøk mot kontoer med svake eller kompromitterte passord.

For en angriper er en gyldig brukerkonto svært verdifull. E-postkontoen kan gi tilgang til interne samtaler og dokumenter. Microsoft 365 kan inneholde store mengder virksomhetskritisk informasjon. Et økonomisystem kan gi tilgang til lønn og betalinger. En kompromittert administratorbruker kan i verste fall gi angriperen kontroll over store deler av virksomhetens digitale miljø.

MFA legger inn en ekstra kontroll før tilgangen gis. I følge CISA stoppes 99% av passordangrep med aktivert MFA. Det er også en viktig grunn til at nasjonale sikkerhetsmyndigheter anbefaler flerfaktorautentisering som et sentralt sikkerhetstiltak. Det er også en viktig grunn til at nasjonale sikkerhetsmyndigheter anbefaler flerfaktorautentisering som et sentralt sikkerhetstiltak. Nasjonal sikkerhetsmyndighet (NSM) anbefaler MFA som en del av sine grunnprinsipper for IKT-sikkerhet og publiserte i 2024 en egen temarapport om flerfaktorautentisering som veileder norske virksomheter i sikker innføring av MFA. For norske virksomheter handler dette ikke bare om teknologien i seg selv, men om å redusere risikoen for identitetstyveri, phishing og misbruk av kontoer.

Manglende tilgangssikring kan få langt større konsekvenser enn at én ansatt mister tilgangen til e-posten sin. Et vellykket angrep kan føre til driftsstans, datatap, utpressing, økonomiske tap og svekket tillit hos kunder og samarbeidspartnere. Derfor bør MFA ses på som en grunnmur i bedriftens IT-sikkerhet, ikke som et tillegg for spesielt sikkerhetsbevisste virksomheter.


Sjekkliste for hvilke systemer i bedriften som må ha multifaktorautentisering
 

Hvilke systemer ha multifaktorautentisering i bedriften?

MFA bør ikke bare aktiveres der det er enkelt. Start med kontoene og systemene som vil gjøre størst skade dersom uvedkommende får tilgang.

1. E-post og skytjenester

Dette bør være førsteprioritet. Microsoft 365 og Google Workspace fungerer ofte som bedriftens digitale nav. Her finnes e-post, kalender, dokumenter, kontakter og andre tjenester.

En kompromittert e-postkonto kan også brukes til å lure kolleger eller kunder. Derfor bør alle brukere, og spesielt administratorer, sikres med MFA.


2. Passordbehandlere

Passordbehandleren kan være blant de mest verdifulle kontoene en ansatt har. Hvis virksomheten bruker en passordmanager til å lagre og administrere innloggingsinformasjon, bør denne kontoen beskyttes med sterk MFA.

Her er det ekstra viktig å tenke helhetlig: Jo flere tilganger som samles bak én konto, desto viktigere er det å beskytte selve kontoen.

3. Regnskap, lønn og ERP-systemer

Økonomi- og ERP-systemer inneholder informasjon som både er sensitiv og verdifull. Her kan konsekvensene av en kompromittert konto bli direkte økonomiske. Sikre derfor systemene som håndterer regnskap, lønn, betalinger og annen kritisk virksomhetsinformasjon.

4. Fjernadgang og VPN

Ansatte som kobler seg til virksomhetens ressurser utenfra, bør ha sterk autentisering. VPN og andre løsninger for fjernadgang kan være en direkte inngangsport til interne systemer. MFA reduserer risikoen dersom en brukers påloggingsinformasjon blir kompromittert.

5. Sosiale medier og markedsføringskontoer

Bedriftens sosiale medier blir noen ganger glemt når sikkerheten skal gjennomgås. En kapret konto kan imidlertid gi både økonomisk skade og omdømmeskade. Sørg for at også administrator- og markedsføringskontoer er beskyttet.

Last ned vår sjekkliste for IT-sikkerhet og se hva bedriften din bør ha på plass.

 

MFA Setup: Slik ruller du ut multifaktorautentisering i bedriften

Teknologien er bare halve jobben. En god MFA-utrulling handler også om planlegging, kommunikasjon og gode rutiner.

Mennesker på kontor ovenifra

Steg 1: Kartlegg kontoer og tilganger

Start med å få oversikt:

Hvilke systemer bruker virksomheten? Hvem har tilgang? Hvilke brukere har administratorrettigheter? Og hvilke kontoer vil være mest kritiske dersom de blir kompromittert?

Begynn med administratorer og ledelse, og sørg deretter for at alle ansatte omfattes. Dette er også en god anledning til å rydde opp i gamle brukerkontoer og unødvendige tilganger.

 

Steg 2: Velg riktig verifiseringsmetode

Der det er mulig, bør virksomheten prioritere moderne autentiseringsmetoder fremfor SMS.

En autentiseringsapp som Microsoft Authenticator gir normalt bedre beskyttelse enn SMS-baserte engangskoder. For virksomheter med høye sikkerhetskrav kan FIDO2-sikkerhetsnøkler være et godt alternativ. NSM anbefaler også at virksomheter velger MFA-løsninger som er mest mulig resistente mot sosial manipulering og phishing, og peker på at ikke alle MFA-metoder gir samme sikkerhetsnivå.

Poenget er ikke å velge den mest avanserte løsningen for enhver pris. Målet er å finne en metode som gir god sikkerhet og samtidig fungerer godt i arbeidshverdagen.

Steg 3: Lag enkle regler og gi ansatte opplæring

MFA skal være lett å forstå. Forklar medarbeiderne hvorfor tiltaket innføres, hva de skal gjøre og hva de skal gjøre dersom de får en uventet innloggingsforespørsel.

Det viktigste budskapet bør være enkelt: Ikke godkjenn en MFA-forespørsel du ikke selv har startet.

Både Datatilsynet og Kripos har gjentatte ganger advart mot phishingangrep og misbruk av stjålne innloggingsopplysninger. God brukeropplæring er derfor like viktig som selve teknologien. Datatilsynet fremhever sterk autentisering som et viktig tiltak for å beskytte personopplysninger mot uautorisert tilgang.

God opplæring reduserer risikoen for at ansatte godkjenner en angripers forsøk bare fordi de tror at varslingen er en vanlig del av innloggingen.

 
Kvinne som hjelper med å gjenopprette tilgang

Steg 4: Planlegg for nye og mistede enheter

Hva skjer dersom en ansatt mister mobilen? Hva skjer når telefonen byttes?
Og hvem kan hjelpe dersom en bruker blir låst ute?

Ha rutiner for reservekoder, nye enheter og gjenoppretting av tilgang før problemet oppstår. En gjennomtenkt prosess gjør at MFA blir en sikkerhetsforbedring, ikke en kilde til unødvendig frustrasjon.

 

Vil du sikre at bedriftens kontoer har riktig MFA-oppsett uten unødvendig hodebry for de ansatte?



Feller ved utrulling av MFA - og hvordan unngå push-tretthet (MFA fatigue)

MFA løser ikke alle problemer alene. En kjent angrepsmetode er såkalt MFA fatigue, eller push-tretthet. Angriperen forsøker å logge inn med et stjålet passord og sender deretter gjentatte MFA-varsler til offerets mobil. Målet er å få den ansatte til slutt til å trykke «Godkjenn», enten fordi vedkommende blir irritert, forvirret eller antar at varselet skyldes en feil. En viktig beskyttelse er derfor å bruke number matching, der brukeren må skrive inn et tall som vises på innloggingsskjermen, i autentiseringsappen.

Da blir det vanskeligere å godkjenne en innlogging ved et uhell. Bedriften bør også vurdere betinget tilgang, eller Conditional Access, der det er relevant. Med riktige regler kan man tilpasse når og hvordan MFA kreves, slik at sikkerheten ikke nødvendigvis oppleves som en hindring ved hver eneste innlogging.

Målet er ikke mest mulig friksjon. Målet er riktig sikkerhet på riktig sted.

MFA er et enkelt tiltak. Oppsettet bør være gjennomtenkt.

Multifaktorautentisering er ikke en komplisert idé. Du skal bevise at du er deg ved hjelp av mer enn bare et passord. Det som krever litt mer omtanke, er hvordan MFA innføres i hele virksomheten.

Hvilke kontoer skal sikres først? Hvilke autentiseringsmetoder bør brukes? Hvordan håndterer dere tapte telefoner og nye enheter? Hvordan sørger dere for at ansatte ikke godkjenner falske forespørsler? Og hvordan sikrer dere at administratorbrukere har et høyere sikkerhetsnivå enn vanlige brukerkontoer?

Det er disse spørsmålene som gjør forskjellen mellom å «ha MFA» og å ha et godt MFA-oppsett.

 

Klar for å komme i gang med multifaktorautentisering?

For en liten eller mellomstor bedrift trenger ikke bedre IT-sikkerhet bety et stort og komplisert prosjekt.

Start med de viktigste kontoene. Sikre administratorene. Få MFA på plass for e-post og skytjenester. Gå videre til økonomisystemer, passordbehandlere og fjernadgang. Sørg samtidig for at de ansatte vet hva de skal gjøre når de får en autentiseringsforespørsel.

MFA er ett tiltak, men det bør ses som en del av en større strategi for identitets- og tilgangssikkerhet.

Garnes Data kan hjelpe virksomheten med å kartlegge risiko, sikre Microsoft 365 og andre sentrale systemer, etablere gode tilgangsrutiner og gjøre de ansatte tryggere i møte med digitale trusler.

Usikker på om bedriften din er godt nok beskyttet mot passordtyveri og kontoangrep? Snakk med en av våre sikkerhetseksperter. 30 minutter uforpliktende rådgivning ved å sende en epost til hjelp@garnesdata.no eller fyll ut skjema under:

Celine og Trygve på Garnes data kontoret
 

Ofte stilte spørsmål om MFA

 

Karin Iannetta

CMO og markedssjef med 14 års ledererfaring, og 10 år innen kommunikasjon og markedsføring. Spesialist på digital markedsføring, kommunikasjonsstrategier, nettsider og AI med lidenskap for teknologi, cybersikkerhet og personvern.

https://www.garnesdata.no/fem-drivkrefter-i-garnes-gruppen
Neste
Neste

Apple nyheter 2026