← Tilbage til blog
passwords

Hvad er passkeys? Guide til login uden password for SMV'er

Passkeys erstatter passwords med et nøglepar, der er bundet til det rigtige domæne. Sådan virker de, derfor stopper de phishing, og sådan ruller en SMV dem ud.

Michal Sørensen·4. september 2026·10 min
inX

Hvad er passkeys, og hvorfor erstatter de passwords?#

En passkey er et login uden password: din enhed beviser over for tjenesten, at det er dig, med en kryptografisk nøgle, som du låser op med fingeraftryk, ansigt eller PIN. Der findes ingen hemmelighed, du kan komme til at taste ind på en falsk side, og derfor stopper passkeys den mest almindelige form for phishing.

En medarbejder logger ind på Microsoft 365. Ingen kode og ingen SMS, bare et tryk med fingeraftrykket på laptoppen, og hun er inde. En phishing-mail kan ikke narre hende til at udlevere passwordet, for der er ikke noget password at udlevere.

Store platforme som Microsoft, Google, Apple, GitHub og Amazon understøtter allerede passkeys. For første gang i lang tid har vi et login, der både er sikrere og nemmere end passwords. For danske SMV'er er spørgsmålet derfor mest, hvornår og hvordan man skifter.

Hvordan virker en passkey?#

En passkey er teknisk set et nøglepar: en privat nøgle, der bor på din enhed (telefon, laptop, sikkerhedsnøgle), og en offentlig nøgle, som tjenesten (fx Microsoft 365) gemmer.

Når du logger ind, sker der cirka dette:

  1. Tjenesten sender en tilfældig udfordring til din enhed.
  2. Din enhed låser den private nøgle op, typisk med fingeraftryk, ansigt eller PIN.
  3. Din enhed signerer udfordringen med den private nøgle og sender signaturen tilbage.
  4. Tjenesten verificerer signaturen med den offentlige nøgle. Match = login.

Ingen hemmelighed bliver sendt over netværket, og den private nøgle sendes aldrig til tjenesten. Selv hvis Microsofts servere blev hacket i morgen, ville angriberne kun få offentlige nøgler, som ikke kan bruges til at logge ind.

Standarden hedder WebAuthn (webdelen af FIDO2). Den er udviklet af W3C sammen med FIDO Alliance, og alle store operativsystemer og browsere understøtter den.

Hvorfor er passkeys phishing-resistente?#

Passkeys er phishing-resistente, fordi der ikke er nogen hemmelighed at taste ind, og fordi nøglen kun virker på det domæne, den er oprettet til. Det er den egenskab, der gør dem interessante for virksomheder. Bekvemmeligheden er en bonus.

Der er ingen hemmelighed at aflevere

Med et password skriver du din hemmelighed ind på en side. Hvis siden er falsk (phishing), har angriberen nu din hemmelighed. Med en passkey signerer din enhed en udfordring. Der er ingen hemmelighed at aflevere.

Passkeyen er bundet til det rigtige domæne

Din passkey til microsoft.com virker kun på microsoft.com. Hvis en phishing-side hedder micros0ft-login.com, tilbyder din enhed slet ikke passkeyen. Browseren tjekker domænet automatisk, så det ikke afhænger af, at brugeren opdager en stavefejl i adressen. Det er derfor, CISA og NIST kalder FIDO2/WebAuthn for phishing-resistent MFA.

Fingeraftrykket forlader aldrig enheden

Dit fingeraftryk sendes aldrig nogen steder. Det bruges lokalt til at låse den private nøgle op. Apple, Google og Microsoft har alle designet det sådan, at biometriske data forbliver i enhedens sikre enklave (Secure Enclave, TPM, Titan chip). Selv operativsystemet kan ikke læse dem.

Ingen push-beskeder at godkende ved en fejl

Passkeys erstatter både password og MFA-kode i én handling. Der er ingen push-notifikationer at godkende ved en fejl og ingen SMS-koder at læse højt for en falsk "IT-support" i telefonen. Det lukker for MFA fatigue-angreb og SMS-svindel.

Sådan indfører en SMV passkeys i Microsoft 365 og Google Workspace#

Bruger I Microsoft 365 eller Google Workspace, er infrastrukturen allerede på plads. Opgaven er at slå passkeys til og rulle dem ud.

Passkeys i Microsoft 365 og Entra ID

Passkeys virker blandt andet via Microsoft Authenticator, Windows Hello og fysiske FIDO2-nøgler (fx YubiKey og Feitian).

Grundopsætning:

  1. I Microsoft Entra admin center under Authentication methods → Policies slås metoden Passkey (FIDO2) til. Menupunkternes placering ændrer sig jævnligt, så tjek Microsofts vejledning.
  2. Målret pilotgruppe først, typisk IT + ledelse.
  3. Brugere registrerer passkey via aka.ms/mysecurityinfo.
  4. Overvej at kombinere med Conditional Access, så passkey kræves ved adgang til admin-roller og kritiske apps.

Passkeys i Google Workspace

Google tilbyder passkeys som login-metode og som en del af Advanced Protection Program, som er relevant for administratorer.

I Admin Console findes indstillingen under Security → Authentication → Passkeys. Brugerne opretter selv deres passkeys via g.co/passkeys.

Synkroniserede passkeys hos Apple og Google

  • Apple: passkeys synkroniseres via iCloud-nøglering mellem iPhone, iPad og Mac, end-to-end-krypteret.
  • Google: passkeys synkroniseres via Google Password Manager til Android, ChromeOS og Chrome på Windows og Mac.
  • På tværs af enheder: du kan logge ind på en Windows-pc med en passkey, der ligger på din iPhone, ved at scanne en QR-kode. Telefonen og pc'en bruger Bluetooth til at bekræfte, at de er tæt på hinanden. Det er mest en nødløsning. Til daglig er det nemmest med en passkey på hver enhed.

Fysiske sikkerhedsnøgler til højrisiko-roller

Til IT-administratorer, økonomichefen og andre med adgang til kundedata eller penge giver fysiske sikkerhedsnøgler (fx YubiKey eller Google Titan) den stærkeste beskyttelse. CISA kalder FIDO-baseret MFA for guldstandarden. Nøglerne koster typisk et par hundrede kroner stykket og synkroniserer ikke til skyen, hvilket er en fordel, hvis I vil have en nøgle, der ikke kan kopieres. Køb altid to pr. bruger: én primær og én backup i skuffen.

Hvornår skal en SMV vente med passkeys?#

Passkeys passer ikke til alt, og der er et par situationer, hvor en dansk SMV bør vente eller vælge en anden løsning.

Ældre systemer uden passkey-understøttelse

Har I et lokalt system fra 2011 med LDAP-login eller et branchesystem i skyen uden WebAuthn-understøttelse, kan I ikke bare skifte til passkeys. Passwords bliver liggende, hvor infrastrukturen ikke er der. Kortlæg jeres kritiske apps først: hvor mange kan I bruge passkeys på?

Delte konti

En passkey hører til én brugerkonto og bliver typisk oprettet af én person. En delt konto (fx en fælles "info@" eller en admin-konto, som to teknikere bruger) passer dårligt ind. Løsningen er at nedlægge den delte konto og give hver person sin egen identitet med de rettigheder, vedkommende har brug for.

Fælles computere på lager og værksted

Et lager med én PC, som fem medarbejdere bruger i skift, er ikke oplagt passkey-terræn. Her kan hardware-nøgler per medarbejder være svaret. Hver bruger stikker sin YubiKey i, når vagten starter.

Hvis I lige har indført anden MFA

Har I lige rullet SMS- eller authenticator-app-MFA ud, er der ingen grund til panik. Passkeys er en opgradering, ikke en akut brandslukning. Prioriter passkeys på nye systemer, admins og højrisiko-roller først.

Når medarbejderen mister telefonen

Hvad sker der, hvis medarbejderen taber telefonen og mister adgang til passkeyen? Recovery-flows skal designes forud. Uden en klar plan risikerer I at blokere jer selv ude af jeres egne systemer. En backup-nøgle i skuffen og en fast procedure for nulstilling via Entra eller Google Admin er det normale svar.

Plan for udrulning af passkeys over 6-12 måneder#

En trinvis udrulning over 6-12 måneder er realistisk for de fleste SMV'er. Planen herunder er et forslag, som I kan skrue op eller ned på efter antal medarbejdere og systemer.

Fase 1: Kortlægning (uge 1-2)

  • Liste over alle systemer med login. Marker: kan systemet bruge WebAuthn/passkeys? Hvilke MFA-metoder er i brug i dag?
  • Identificer højrisiko-brugere: admins, økonomi, HR, ledelse.
  • Vælg IdP-strategi (typisk Entra ID eller Google Workspace som primær).

Fase 2: Pilot (uge 3-6)

  • Rul passkeys ud til IT + ledelse. Både platform-passkeys (Windows Hello, Touch ID) og fysiske nøgler.
  • Kør parallelt med eksisterende MFA. Ingen slår password fra endnu.
  • Saml feedback: hvad virker, hvor er friktion, hvor mangler dokumentation?

Fase 3: Udrulning (måned 2-4)

  • Målret alle medarbejdere afdeling for afdeling.
  • Registrering ved kaffemødet: fem minutter til at oprette en passkey via aka.ms/mysecurityinfo eller g.co/passkeys.
  • Kort introvideo eller en side på intranettet: "Sådan bruger du din passkey".
  • Krav om MFA ved registrering, så en angriber med et lækket password ikke kan registrere sin egen passkey.

Fase 4: Reduktion af password-brug (måned 4-9)

  • Aktiver passwordless-krav for højrisiko-roller først (admins).
  • Slå SMS-MFA fra, hvor passkey er registreret.
  • Overvåg login-telemetri: hvor bruges password stadig? Hvorfor?

Fase 5: Password bliver undtagelsen (måned 9-12)

  • For alle brugere med passkey: password bruges kun til recovery.
  • Skift password-politikken: passwordet skal være langt og skiftes ikke efter en fast kalender. Det er kun en nødreserve bag passkeyen.
  • Dokumentér over for ledelse eller bestyrelse, hvor mange brugere der nu logger ind uden password på kritiske systemer.

Hvad beskytter passkeys ikke mod?#

Passkeys løser login. De løser ikke ransomware, insidertrusler, fejlkonfigurerede cloud-lagre eller den medarbejder, der ved en fejl sender kundedata til den forkerte modtager. De beskytter heller ikke, hvis angriberen allerede har malware på enheden, som Black Hat-forskningen fra 2026 viste. Se dem som det stærkeste realistiske login i dag, ikke som hele jeres sikkerhedsprogram.

De passer godt sammen med:

  • En password manager til de ældre systemer, der endnu ikke understøtter passkeys.
  • Awareness-træning, så medarbejderne også genkender phishing, der ikke handler om login, fx falske fakturaer.
  • Backup, opdateringer og en beredskabsplan.

Hvor skal man starte med passkeys?#

Start med administratorerne. Hvis I kun når én ting den næste måned, så rul passkeys ud til alle med admin-adgang i Microsoft 365, Google Workspace, økonomisystemet og andre kritiske systemer. Det er her, et overtaget login gør mest skade.

ShieldUps modul om passwords og MFA i Sæson 1 gennemgår, hvorfor phishing-resistent MFA som passkeys og FIDO2-nøgler slår SMS-koder. Prøv et mini-modul i demoen →

Se også: Kan passkeys hackes? Black Hat-forskningen 2026 · Microsoft dropper SMS-MFA i 2027

Ofte stillede spørgsmål om passkeys#

Hvad sker der med min passkey, hvis jeg taber telefonen?

Hvis du har en synkroniseret passkey (iCloud Keychain eller Google Password Manager), er den også tilgængelig på dine andre enheder, så du logger bare ind fra din laptop eller iPad. Har du kun én enhed, skal du gå igennem admin-recovery. Derfor: registrer altid mindst to passkeys per konto, fx én på telefonen og én på laptoppen. For admins: tilføj en fysisk sikkerhedsnøgle som backup.

Er passkeys sikrere end en YubiKey?

De bygger på samme standard (FIDO2/WebAuthn). Forskellen er, hvor den private nøgle bor. En platform-passkey på iPhone synkroniseres via iCloud (krypteret, men i skyen). En YubiKey opbevarer nøglen fysisk og synkroniserer aldrig. For de fleste medarbejdere er platform-passkey mere end tilstrækkeligt. For administratorer og højrisiko-roller er en hardware-nøgle det stærkeste valg. NIST's højeste niveau, AAL3, kræver en nøgle, der ikke kan eksporteres, og det opfylder synkroniserede passkeys ikke.

Kan angribere stjæle passkeys fra iCloud eller Google?

Både Apple og Google end-to-end-krypterer synkroniserede passkeys. Hverken Apple, Google eller en angriber, der bryder ind i deres servere, kan derfor læse den private nøgle. Angriberen skal have fat i en af brugerens enheder og dens skærmlås-kode. Det er en langt højere barre end passwords, der jævnligt lækkes fra tjenester. Forskere har dog vist angreb mod synkroniserede passkeys fra en allerede inficeret computer, så hold enhederne opdaterede.

Skal vi droppe MFA, når vi ruller passkeys ud?

Passkeys er MFA. En passkey kombinerer "noget du har" (enheden med den private nøgle) og "noget du er eller ved" (biometri eller PIN til at låse den op). NIST regner synkroniserede passkeys som phishing-resistent MFA på niveau AAL2, og hardware-bundne nøgler kan nå AAL3. I skal ikke lægge SMS oven i. En svagere reservemetode giver angriberen en vej udenom.

Virker passkeys uden internet?

Selve login-signaturen sker lokalt, men jeres identity provider (Microsoft, Google) skal kunne verificere den. Så du skal have forbindelse til tjenesten, du logger på, præcis som med passwords i dag. Login på selve Windows-maskinen håndteres af Windows Hello, som bruger computerens TPM-chip.


Kilder og forskning#

Standarder, myndighedsvejledning og brancherapporter, der understøtter artiklen.

Standarder

  • W3C. Web Authentication: An API for accessing Public Key Credentials, Level 3. Den underliggende standard for passkeys. Link
  • NIST SP 800-63B, revision 4 (2025). Digital Identity Guidelines: Authentication and Authenticator Management. Synkroniserede passkeys kan bruges op til AAL2, AAL3 kræver en ikke-eksporterbar nøgle. Link

Myndighedsvejledning

  • CISA (2022). Implementing Phishing-Resistant MFA. Kalder FIDO/WebAuthn den bedste form for phishing-resistent MFA. Link
  • Microsoft Learn. Enable passkeys (FIDO2) for your organization. Link

Brancherapporter

  • Verizon (2024). 2024 Data Breach Investigations Report. Brug af stjålne loginoplysninger var den hyppigste første handling i databrud (24 %). Link
  • FIDO Alliance. Passkeys. Oversigt over passkeys og understøttelse. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er jeres MFA-dækning god nok?

Træn medarbejdernes password-vaner med ShieldUp, gratis for 5 medarbejdere.

Prøv ShieldUp gratis →
Læs også