VidenArtikler

FLERFAKTOR-LOGIN · NIS2 KRÆVER DET · GDPR OG ISO 27001 FORUDSÆTTER DET

Det ene tiltag, der stopper flest angreb.

Langt de fleste indbrud i virksomheders systemer begynder med et login, ikke med et hul i teknikken. Flerfaktor-login lukker den dør. Her er hvad reglerne siger, hvor det skal være slået til, og hvordan man dokumenterer, at det er.

Opdateret · Gennemgået af FAKTIVE · 5 min. læsning

NIS2
Nævnt direkte i artikel 21
GDPR
"Det aktuelle tekniske niveau"
ISO 27001
Sikker autentifikation
Effekt
Stopper langt de fleste kontoangreb
Beviset
Liste over systemer og undtagelser

Hvorfor

De fleste angreb er ikke et hul i teknikken. De er et login

Når en virksomhed bliver ramt, er det sjældent, fordi nogen har fundet en sårbarhed, ingen kendte. Det er, fordi nogen har fået fat i en adgangskode. Den er fisket via en falsk loginside, lækket fra en anden tjeneste, hvor den blev genbrugt, eller gættet, fordi den var svag. Derefter logger angriberen ind som en helt almindelig bruger, og ingen alarm går.

Flerfaktor-login (ofte kaldet MFA eller totrinsbekræftelse) betyder, at adgangskoden alene ikke er nok. Der skal også noget, angriberen ikke har: en kode fra en app, en fysisk nøgle, en godkendelse på telefonen. Microsoft, der ser flere loginforsøg end nogen anden, har i årevis oplyst, at flerfaktor-login stopper langt over 99 pct. af de automatiserede angreb på konti. Det er ikke et salgsargument. Det er den mest veldokumenterede sammenhæng i hele feltet.

Derfor er det det ene tiltag, der giver mest for mindst. Det koster typisk ingenting i licens, en times opsætning, og lidt tilvænning. Og det er samtidig det, alle regelsættene forudsætter.

Reglerne

Hvad reglerne siger

  • NIS2Det eneste regelsæt, der nævner det ved navn. Artikel 21, stk. 2, litra j: brug af multifaktorautentificering eller løsninger med kontinuerlig autentificering, hvor det er relevant. "Hvor det er relevant" betyder i praksis: alle systemer, der kan nås udefra, og alle med administratorrettigheder.
  • GDPRArtikel 32 kræver sikkerhed, der passer til risikoen, under hensyn til det aktuelle tekniske niveau. Flerfaktor-login er det aktuelle tekniske niveau. En virksomhed, der mister kundedata via et login uden det, vil have svært ved at forklare Datatilsynet, hvorfor det manglede.
  • ISO 27001Bilag A's kontroller om autentifikationsoplysninger og sikker autentifikation forventer, at adgang til systemer sikres i forhold til risikoen, og at stærk autentifikation bruges, hvor risikoen kræver det.
  • KunderneSpørgsmålet "bruger I flerfaktor-login, og hvor ikke?" står i stort set alle leverandørspørgeskemaer. Svaret "nej" lukker døren hos flere og flere.

Hvor

Hvor det skal være slået til, i rækkefølge

Alt på én gang er sjældent realistisk. Rækkefølgen bør følge risikoen:

  • 1. Mail og kontorpakkeDet er her, angrebene starter, og herfra kan angriberen nulstille adgangskoder til alt andet. Slå det til for alle, uden undtagelse, i dag.
  • 2. AdministratorerAlle konti med administratorrettigheder, i alle systemer, også hos leverandøren. Én kompromitteret administrator er hele virksomheden.
  • 3. FjernadgangVPN, fjernskrivebord, adgang til servere. Alt, der kan nås fra internettet.
  • 4. ForretningssystemerØkonomi, løn, CRM, kundedata. Alt, der indeholder personoplysninger eller kan bruges til at flytte penge.
  • 5. RestenSociale medier, leverandørportaler, det lille værktøj marketing bruger. Det tager tid, men det er også her, glemte konti ligger.

Bemærk, at "hos leverandøren" står under punkt 2. Jeres IT-supporter har typisk administratoradgang til alt. Har de ikke flerfaktor-login på den adgang, har I det heller ikke.

Hvilken

Hvilken slags? Ikke alle metoder er lige gode

Koder på sms er den svageste form. De kan opsnappes, og telefonnumre kan overtages. De er stadig langt bedre end ingenting, så brug dem, hvis det er det eneste, systemet tilbyder. Men vælg noget bedre, hvor I kan.

En app på telefonen, der genererer koder eller beder om godkendelse, er standarden for de fleste. Vær opmærksom på "godkendelsestræthed": angribere sender godkendelser igen og igen, til brugeren trykker ja for at få fred. Vælg derfor indstillinger, hvor brugeren skal taste et tal, der vises på skærmen, i stedet for bare at trykke godkend.

Fysiske sikkerhedsnøgler eller passkeys er den stærkeste form, fordi de ikke kan fiskes: de virker kun på den rigtige hjemmeside. Det er det rigtige valg til administratorer og til dem, der kan flytte penge. Det er også det, de store leverandører selv er gået over til.

Undtagelserne

Undtagelserne, og hvorfor de skal stå på skrift

Der vil være systemer, der ikke understøtter flerfaktor-login, og konti, der er svære at få med: fælles postkasser, gamle maskiner, en leverandørs portal fra 2012. De findes i alle virksomheder. Det, der adskiller en god fra en dårlig, er, om undtagelserne er kendte og besluttede, eller bare glemte.

Skriv dem ned: system, hvorfor det ikke kan, hvad I gør i stedet (begrænset adgang, kun fra kontoret, lang og unik adgangskode, overvågning), hvem der har accepteret risikoen, og hvornår det ses igen. Det er præcis det, en risikovurdering er. Læs også Risikovurderingen, alle kræver, og få har.

Beviset

Dokumentationen: listen over systemer og undtagelser

Revisor, tilsyn og kunde spørger ikke "har I flerfaktor-login?". De spørger "på hvilke systemer, og hvor ikke?". Svaret er en liste: hvert system, om flerfaktor-login er slået til, hvilken metode, om det er tvunget for alle eller frivilligt, og for undtagelserne henvisningen til risikovurderingen.

Suppler med et skærmbillede af indstillingen fra de vigtigste systemer, med dato. Det viser, at det ikke bare er besluttet, men gjort. Og gennemgå listen, hver gang I tager et nyt system i brug: "kan det flerfaktor-login?" er et spørgsmål, der skal stilles før købet, ikke efter. Læs også Hvad en revision faktisk spørger om.

Kilder

Om kilderne

NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra j (multifaktorautentificering), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →

GDPR. Databeskyttelsesforordningen artikel 32 (behandlingssikkerhed under hensyn til det aktuelle tekniske niveau). Forordningen på dansk hos EUR-Lex →

ISO 27001. ISO/IEC 27001:2022, bilag A, kontrollerne om autentifikationsoplysninger og sikker autentifikation.

Effekten. Microsofts egne analyser af angreb på konti, offentliggjort løbende siden 2019, som viser, at flerfaktor-login stopper langt over 99 pct. af automatiserede kontoangreb. Tallet gælder automatiserede angreb; målrettede angreb mod svage metoder som sms er ikke omfattet, og det er grunden til afsnittet om metoder ovenfor. Vejledning om metoder findes hos Center for Cybersikkerhed. cfcs.dk →

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.