Passkeys bliver standard: Er jeres virksomhed klar til at sige farvel til SMS-koder?
En stille ændring med stor betydning
Hvis I stadig modtager en kode på SMS eller via et telefonopkald, når I logger ind i Microsoft 365, kommer I til at mærke en ændring i de kommende måneder. Den 6. august 2026 annoncerede Microsoft, at passkeys bliver standardmetoden til login-verifikation for alle, der i dag bruger SMS eller taleopkald, og at SMS- og opkaldskoder udfases helt i starten af 2027. Der er ingen opt-out og ingen indstilling, der kan slå det fra.
Microsoft er ikke alene. Apple og Google har allerede integreret passkeys dybt i deres økosystemer, og både browsere og store webtjenester præsenterer i stigende grad passkeys som førstevalg, før man overhovedet ser et adgangskodefelt. Skiftet fra adgangskoder og engangskoder til passkeys er ikke længere en fremtidsvision. Det er i fuld gang.
I denne artikel gennemgår vi, hvad en passkey egentlig er, hvorfor SMS-koder ikke længere er gode nok, hvilke datoer I skal have i kalenderen, og hvad I konkret kan gøre nu for at få en rolig overgang i stedet for en stresset.
Hvad er en passkey?
En passkey er en måde at logge ind på uden at taste koder. I stedet for at vente på en SMS bekræfter du på din egen telefon eller computer, at det virkelig er dig, med dit ansigt, dit fingeraftryk eller din enheds pinkode. Det er den samme bevægelse, du bruger til at låse din telefon op med.
Teknisk set bygger passkeys på asymmetrisk kryptering og FIDO-alliancens WebAuthn-standard. Når du opretter en passkey, genereres et nøglepar: Den private nøgle bliver på din enhed og forlader den aldrig, mens tjenesten kun gemmer den offentlige nøgle. Der findes altså ingen kode, der kan opsnappes, gættes eller genbruges på tværs af tjenester.
Den smarte del sidder under motorhjelmen: En passkey er kryptografisk bundet til den ægte login-adresse. På en svindlers falske login-side virker den simpelthen ikke. Og der er ingen kode, du ved et uheld kan give videre til den forkerte, for der findes ingen kode. Derfor kalder sikkerhedsfolk passkeys for phishing-resistente.
Hvorfor er SMS-koder ikke længere gode nok?
Engangskoder på SMS var i mange år bedre end ingenting, men i dag er de den svageste form for MFA. Kriminelle har udviklet effektive metoder til at omgå dem:
- Falske login-sider: Moderne phishing-kits opsnapper både adgangskode og SMS-kode i realtid og logger ind, før koden udløber.
- SIM-swapping: Angribere overtager ofrets telefonnummer hos teleselskabet og modtager derefter alle koder selv.
- Aflytning undervejs: SMS-beskeder sendes ikke krypteret og kan opsnappes i transit.
I langt de fleste vellykkede kontoovertagelser, vi ser i dag, spiller en opsnappet engangskode en rolle. En passkey skærer hele den risiko væk. Og lad os være ærlige: Det er også bare rarere. Ingen ventetid på en SMS, der aldrig kommer, ingen koder der skal tastes over, bare dit fingeraftryk eller dit ansigt, og så er du inde. Sikrere og nemmere på samme tid, det sker ikke tit.
Tidslinjen: To datoer I skal kende
- Fra 1. september 2026 får medarbejdere, der i dag bruger SMS eller taleopkald, en invitation til at oprette en passkey, når de logger ind. Det er en venlig opfordring: Den forklarer sig selv, tager et par minutter, og derefter logger man ind med ansigt, fingeraftryk eller pinkode. SMS virker stadig i denne periode.
- Fra februar 2027 stopper Microsoft SMS- og opkaldskoder helt. Medarbejdere, der kun har den metode, kommer ikke bare ind længere: Login-skærmen kræver først, at de opretter en passkey, før de kan fortsætte. Ikke noget, man ønsker en kollega løber ind i en travl mandag morgen.
Mellem de to datoer ligger præcis det rum, I skal bruge til at ordne det i ro og mag i stedet for under pres. Kun organisationer, der af juridiske årsager ikke kan andet, får en undtagelsesmulighed via deres teleudbyder. For stort set alle danske SMV'er er svaret: Skiftet kommer, og det er heldigvis også det bedre valg.
Hvad betyder det for jeres IT-afdeling?
For de fleste virksomheder er det her ikke et stort projekt, men at lade stå til er heller ikke en plan. Der er et par ting, der kræver omtanke:
Overblik over login-metoder. Jeres Microsoft Entra ID-miljø viser præcis, hvem der stadig bruger SMS eller taleopkald som verifikation. Den liste er hele jeres opgave. Uden overblikket risikerer I, at medarbejdere står låst ude i februar 2027.
Medarbejdere uden firmatelefon. En passkey behøver ikke bo på en telefon. Den kan også ligge på arbejdscomputeren selv, med Windows Hello og ansigt eller fingeraftryk, eller på en lille hardwarenøgle som en YubiKey til nøglebundtet. Der findes en passende løsning til enhver situation, også uden en privat telefon i spil.
Genoprettelse og reserveadgang. Hvad sker der, når en medarbejder mister sin telefon? I en passkey-først-verden er dokumenterede procedurer for genoprettelse vigtigere end nogensinde. Sørg for klare helpdesk-rutiner til identitetsbekræftelse, og overvej hardwarenøgler som nødadgang til kritiske systemer.
Politikker og Conditional Access. Bruger I Conditional Access i Entra ID, bør jeres politikker opdateres til at foretrække phishing-resistente metoder. Samtidig skal I tage stilling til, om I vil tillade synkroniserede passkeys på tværs af enheder eller kræve enhedsbundne passkeys med attestering. Enhedsbundne giver den stærkeste sikkerhed, synkroniserede giver den nemmeste brugeroplevelse.
Spredning af passkeys. Når Apple, Google og Microsoft hver især gemmer passkeys i deres egne økosystemer, kan medarbejdernes login-oplysninger hurtigt blive spredt over private Apple-konti, Google-konti og arbejdskonti. Overvej en central credential manager, så virksomheden beholder overblik og kontrol, især i miljøer med både private og firmaejede enheder.
En praktisk plan i fire trin
- Kortlæg jeres nuværende login-metoder. Træk rapporten over godkendelsesmetoder i Entra ID, og find alle, der stadig er afhængige af SMS eller taleopkald. Kortlæg samtidig hvilke af jeres øvrige systemer, der understøtter passkeys.
- Hjælp gruppen med at skifte. At oprette en passkey eller komme i gang med Microsoft Authenticator tager få minutter, især med en kort vejledning eller en kollega ved hånden. Start med IT-afdelingen, tag derefter resten i mindre bølger.
- Varsl medarbejderne. En kort besked på forhånd ("du vil snart se dette spørgsmål ved login, det er helt normalt") forebygger uro og opkald til helpdesken.
- Definér reserve- og genoprettelsesveje. Dokumentér, hvordan en medarbejder får adgang igen efter en mistet enhed, og etabler nødadgang med hardwarenøgler til de mest kritiske konti.
Brug allerede Microsoft Authenticator? Så er I godt på vej
Bruger jeres medarbejdere allerede Microsoft Authenticator-appen med nummermatch, er I i god form: Appen forsvinder ikke, og I har allerede forladt den svage SMS-vej. Passkey-invitationen retter sig primært mod kolleger, der stadig bruger SMS eller opkald. Men også for app-brugere er skiftet til passkeys en god idé, for det er endnu et nøk sikrere og hurtigere.
Skal vi hjælpe jer godt igennem skiftet?
Hos MI Support IT hjælper vi vores kunder med hele overgangen: Vi skaber overblik over, hvem der stadig bruger SMS, guider skiftet til passkeys og sørger for, at ingen møder en låst dør i februar 2027. Som en del af vores IT-sikkerhedsydelser rådgiver vi også om Conditional Access, enhedsstrategi og genoprettelsesprocedurer.
Er I i tvivl om, hvor I står i dag? Vores IT-sikkerhedstjek er et godt sted at starte: Login og verifikation er præcis den slags, det afdækker. I er også altid velkomne til at kontakte os for en uforpligtende snak om, hvordan I får skiftet på plads i god tid.
