Hvordan beskytter man bedst sine konti?#
Den bedste beskyttelse er en password manager med et unikt password til hver tjeneste plus MFA på alle vigtige konti, helst en phishing-resistent form som passkeys eller sikkerhedsnøgler. Begynd med mailen og økonomisystemet, for de giver adgang til alt andet.
Et datalæk hos en webshop. En kombination af e-mail og password, den samme som Henrik fra bogholderiet bruger til sin arbejdsmail. En angriber afprøver den automatisk mod 200 tjenester, og inden nogen opdager det, er der adgang til virksomhedens økonomisystem.
Det hedder credential stuffing, og det virker, fordi mange genbruger passwords. I en undersøgelse fra Center for Cybersikkerhed og Nordea svarede over halvdelen af danskerne, at de genbruger passwords, og ifølge Dubex' omtale svarede 57 %, at de ofte bruger det samme password til mail, sociale medier og netbank (CFCS, Dubex).
For danske SMV'er er passwordet ofte det eneste, der står mellem en angriber og kundedata, mailkonti og systemer. Sommer2025 bliver til Sommer2026 ved næste tvungne skift, og en post-it ligger under tastaturet.
Hvorfor er passwords så nemme at knække?#
Passwords, som mennesker selv finder på, følger forudsigelige mønstre, og de bliver genbrugt. Begge dele udnytter angriberne automatisk.
Passwords, man selv kan huske, er nemme at gætte
Et password, du kan huske, er næsten altid et password, en computer kan gætte. Lister over lækkede passwords viser år efter år varianter af 123456, password, qwerty og navne kombineret med fødselsår i toppen.
Selv et "stærkt" password som K@ffen3rG0d! er sårbart:
- Det er kun 12 tegn langt.
- Det følger forudsigelige mønstre: stort begyndelsesbogstav, tal i stedet for bogstaver og specialtegn til sidst.
- Knækkeprogrammer afprøver netop den slags erstatninger først, så hvis passwordet lækker fra en tjeneste med svag beskyttelse, kan det falde hurtigt.
Genbrugte passwords og credential stuffing
Når én tjeneste bliver hacket, afprøver angriberne automatisk det samme brugernavn og password hos mange andre tjenester. I et studie af 20 års datalæk, der ramte et amerikansk universitet, kunne forskerne gætte passwordet til 32 % af de konti, der kunne kobles til en universitetsmail i et læk.
Tjek din mailadresse på haveibeenpwned.com. Der er en god chance for, at den allerede optræder i mindst ét læk.
Hvorfor tvungne password-skift gør det værre
Den klassiske politik, "mindst 8 tegn, stort og lille bogstav, tal og specialtegn, skift hver 90. dag", fører til svagere passwords. Medarbejderne vælger det enkleste password, der opfylder kravene, og ændrer det minimalt ved hvert skift. Derfor må man efter NIST's retningslinjer ikke kræve periodiske skift eller kompleksitetsregler. Passwordet skal kun skiftes, hvis der er mistanke om, at det er kompromitteret.
Hvorfor bruge en password manager?#
En password manager er det vigtigste enkeltværktøj, I kan tage i brug, fordi den gør det muligt at have et langt, unikt password til hver eneste tjeneste uden at skulle huske dem.
Hvad gør en password manager?
En password manager genererer, gemmer og udfylder unikke, tilfældige passwords til alle dine konti. Du husker ét master-password, resten klarer programmet.
Hvilken password manager skal virksomheden vælge?
Til virksomheder kan disse tre være et godt udgangspunkt. De har alle business-planer med central administration:
- 1Password Business: nem at bruge og god til deling i teams.
- Bitwarden: open source, blandt de billigste og kan hostes selv.
- Keeper: mange compliance-funktioner, populær i regulerede brancher.
Undgå at bruge browserens indbyggede password manager som jeres primære løsning. Den mangler de administrative funktioner, en virksomhed har brug for, fx styret deling og mulighed for at lukke adgangen, når en medarbejder stopper.
Sådan ruller I en password manager ud
- Vælg en løsning og opret en virksomhedskonto. Start med IT-afdelingen og ledelsen som pilotgruppe.
- Migrer eksisterende passwords. De fleste managers kan importere fra browsere og andre managers.
- Sæt klare regler: Alle virksomhedspasswords skal gemmes i manageren. Ingen post-its, ingen regneark, ingen deling via mail.
- Træn medarbejderne. En halv times introduktion er nok. Fokusér på daglig brug og spring de avancerede funktioner over.
- Rul ud til resten af virksomheden i etaper over 2-4 uger.
Hvad er en passphrase?#
En passphrase er et password, der består af flere tilfældige ord. Den er lang og derfor svær at knække, men nem at huske, og den er det bedste valg til master-passwordet og andre passwords, du skal kunne huske. Idéen kendes fra tegneserien xkcd (correct horse battery staple). På dansk kunne det være fem tilfældige ord:
skorsten blomme traktor sytten hvalros
Denne passphrase er:
- 38 tegn lang med mellemrum, langt stærkere end et password på 12 tegn.
- Let at huske: forestil dig en skorsten med en blomme, en traktor og en hvalros.
- Praktisk umulig at gætte: allerede med fire tilfældige ord fra en ordliste på 10.000 ord er der 10^16 kombinationer. Med fem ord er der 10^20.
Brug en generator (fx Diceware eller den i din password manager) til at vælge ordene. Vælg dem ikke selv, for mennesker er forudsigelige.
Hvad er MFA, og hvilken type er sikrest?#
MFA (flerfaktor-godkendelse) betyder, at du skal bruge mindst to forskellige ting for at logge ind. Selv hvis en angriber har dit password, kommer vedkommende ikke ind uden den anden faktor. De tre typer faktorer er:
- Noget du ved: dit password
- Noget du har: din telefon, en sikkerhedsnøgle
- Noget du er: fingeraftryk, ansigtsgenkendelse
De sikreste former er passkeys og fysiske sikkerhedsnøgler, fordi de ikke kan narres af en falsk loginside. SMS-koder er den svageste form, men stadig meget bedre end ingen MFA.
MFA-typer rangeret efter sikkerhed
SMS-koder (svag, men bedre end intet)
En engangskode sendt via SMS. Sårbar over for SIM-swapping (hvor en angriber overtager dit telefonnummer) og phishing (en falsk loginside, der beder om koden i realtid). Men stadig markant bedre end slet ingen MFA. Læs også om Microsofts udfasning af SMS-MFA.
Authenticator-apps (god)
Apps som Microsoft Authenticator, Google Authenticator eller Authy laver tidsbegrænsede engangskoder (TOTP) på din telefon. Sikrere end SMS, fordi koden ikke sendes over mobilnettet, men en falsk loginside kan stadig bede dig om koden.
Push-notifikationer (god)
Microsoft Authenticator og Duo sender en besked til din telefon, hvor du godkender login. Praktisk og relativt sikkert, men pas på MFA fatigue-angreb, hvor angriberen sender gentagne anmodninger, indtil du trykker godkend for at få fred.
Fysiske sikkerhedsnøgler (bedst)
Nøgler som YubiKey eller Google Titan, der tilsluttes via USB eller NFC. De tjekker domænet kryptografisk og kan derfor ikke narres af en falsk loginside.
Passkeys (bedst og nemmest)
Passkeys bygger på samme FIDO2-standard som sikkerhedsnøglerne, men nøglen ligger på din telefon eller computer, og du låser den op med fingeraftryk, ansigt eller PIN. Apple, Google og Microsoft understøtter dem, men langt fra alle virksomhedssystemer gør endnu. Læs mere i guiden til passkeys.
Hvilke systemer skal have MFA først?
Aktiver MFA i denne rækkefølge:
- E-mail (adgang til mail = adgang til password-resets for alt andet)
- Virksomhedens admin-paneler (Microsoft 365 admin, Google Workspace admin)
- Økonomisystemer (bank, e-conomic, Dinero, Uniconta)
- Cloudtjenester (Azure, AWS, hosting)
- CRM og kundesystemer
- Alt andet
Password-politik for virksomheder i seks punkter#
En god password-politik for en SMV kan skrives på en halv side:
- Rul en password manager ud til alle medarbejdere. Det er den vigtigste handling.
- Slå MFA til på alle kritiske systemer. Start med mail og økonomi.
- Drop tvungne password-skift. Skift kun ved mistanke om, at et password er lækket.
- Kræv mindst 15 tegn for passwords, der skal huskes, eller brug passphrases. 15 tegn er NIST's minimum, når passwordet er eneste faktor.
- Forbyd genbrug. Med en password manager er det nemt at have unikke passwords overalt.
- Tjek jævnligt, om virksomhedens domæne dukker op i datalæk. haveibeenpwned.com tilbyder domæneovervågning.
Hvad koster password manager og MFA i forhold til et databrud?#
En password manager til virksomheder koster typisk 25-60 kr. pr. medarbejder pr. måned, og MFA er som regel allerede inkluderet i Microsoft 365 og Google Workspace. Et databrud koster til sammenligning i gennemsnit 4,44 mio. USD globalt ifølge IBM's Cost of a Data Breach-rapport fra 2025. For virksomheder med under 500 medarbejdere var gennemsnittet 3,31 mio. USD (ca. 23 mio. kr.) i IBM's 2023-rapport, den seneste med den opdeling. Tallene er gennemsnit for de undersøgte virksomheder, ikke en pris for en typisk dansk SMV, men forholdet mellem udgifterne er tydeligt.
ShieldUps modul om passwords og MFA er en del af Sæson 1. Det tager cirka ni minutter, giver medarbejderne et konkret sæt vaner, og gennemførelsen bliver dokumenteret, så I kan vise, at træningen er sket. Se hvad det koster →
Ofte stillede spørgsmål om passwords og MFA#
Er det sikkert at gemme alle passwords i en password manager?
Ja, det er markant sikrere end alternativet. En password manager krypterer dine passwords, typisk med AES-256. Selv hvis nogen fik fat i den krypterede fil, ville de ikke kunne læse den uden dit master-password. Risikoen ved at genbruge passwords på tværs af tjenester er langt, langt større end risikoen ved en password manager.
Hvad sker der, hvis jeg glemmer mit master-password?
Det afhænger af tjenesten. De fleste business-planer har en admin-recovery-funktion, hvor en virksomhedsadministrator kan hjælpe med at gendanne adgang. Personlige konti er sværere. 1Password og Bitwarden har gendannelsesmuligheder, men de skal sættes op på forhånd. Skriv dit master-password ned, og opbevar det et sikkert sted, fx i et pengeskab.
Skal jeg bruge MFA på alt?
Ideelt set ja. I praksis bør du prioritere: e-mail, økonomi, admin-adgange og kundesystemer først. Alt, der giver adgang til persondata eller penge, skal have MFA aktiveret. For mindre kritiske systemer er et stærkt, unikt password fra din password manager tilstrækkeligt som minimum.
Hvad er "MFA fatigue", og hvordan undgår vi det?
MFA fatigue er et angreb, hvor angriberen (der allerede har dit password) sender gentagne push-beskeder, indtil du godkender én af irritation eller ved en fejl. Forsvaret er number matching (hvor du skal indtaste et tal, der vises på skærmen), en grænse for antallet af forsøg og træning i aldrig at godkende en besked, man ikke selv har udløst.
Kilder og forskning#
Peer-reviewed forskning, officielle standarder og brancherapporter, der understøtter artiklen.
Password-sikkerhed: peer-reviewed forskning
- Nisenoff et al. (2023). "A Two-Decade Retrospective Analysis of a University's Vulnerability to Attacks Exploiting Reused Passwords", USENIX Security Symposium 2023. Forskerne gættede passwordet til 32 % af de konti, der kunne kobles til en universitetsmail i et datalæk. Link
Officielle standarder
- NIST SP 800-63B, revision 4 (2025). Digital Identity Guidelines: Authentication and Authenticator Management. Forbyder kompleksitetskrav og periodiske passwordskift og kræver mindst 15 tegn, når passwordet er eneste faktor. Link
Danske tal
- Center for Cybersikkerhed / Nordea. Halvdelen af danskerne genbruger passwords. Link
- Dubex. Ny undersøgelse: Danskerne genbruger og deler passwords i stor stil. Link
Skadens omfang: brancherapporter