Spring til hovedindhold
IT-sikkerhed

Passkeys bliver standard: Farvel til SMS-koder

Jonas Terkild ChristensenDirektør, MI Support IT
Udgivet
Læsetid
6 min læsning

Resumé

Opdateret

Microsoft gør passkeys til standardmetoden for login-verifikation for alle, der i dag bruger SMS eller taleopkald. Fra 1. september 2026 inviteres medarbejdere til at oprette en passkey, og fra februar 2027 stopper SMS- og opkaldskoder helt. Kortlæg nu, hvem der stadig bruger SMS i Entra ID, og hjælp dem over på passkeys i god tid.

  • Microsoft annoncerede 6. august 2026, at passkeys bliver standard for alle, der bruger SMS eller taleopkald, uden mulighed for opt-out.
  • Fra 1. september 2026 får SMS-brugere en invitation til at oprette en passkey ved login; SMS virker stadig i perioden.
  • Fra februar 2027 stopper SMS- og opkaldskoder helt, og login kræver først, at der oprettes en passkey.
  • Passkeys bygger på asymmetrisk kryptering og WebAuthn: den private nøgle forlader aldrig enheden, og de virker ikke på falske login-sider.
  • Medarbejdere uden firmatelefon kan bruge Windows Hello på arbejdscomputeren eller en hardwarenøgle som YubiKey.

Passkeys bliver standard: Er din virksomhed klar til at sige farvel til SMS-koder?

En stille ændring med stor betydning

Modtager du stadig en kode på SMS eller via et telefonopkald, når du logger ind i Microsoft 365, kommer du til at mærke en ændring i de kommende måneder. Den 6. august 2026 annoncerede Microsoft, at passkeys bliver standardmetoden til login-verifikation for alle, der i dag bruger SMS eller taleopkald.

SMS- og opkaldskoder udfases helt i starten af 2027. Der er ingen opt-out og ingen indstilling, der kan slå det fra.

Microsoft er ikke alene. Apple og Google har allerede integreret passkeys dybt i deres økosystemer. Både browsere og store webtjenester præsenterer i stigende grad passkeys som førstevalg, før du overhovedet ser et adgangskodefelt. Skiftet fra adgangskoder og engangskoder til passkeys er ikke længere en fremtidsvision. Det er i fuld gang.

Denne artikel gennemgår, hvad en passkey egentlig er, hvorfor SMS-koder ikke længere er gode nok, hvilke datoer du skal have i kalenderen, og hvad du konkret kan gøre nu for at få en rolig overgang i stedet for en stresset.

Hvad er en passkey?

En passkey er en måde at logge ind på uden at taste koder. I stedet for at vente på en SMS bekræfter du på din egen telefon eller computer, at det virkelig er dig, med dit ansigt, dit fingeraftryk eller din enheds pinkode. Det er den samme bevægelse, du bruger til at låse din telefon op med.

Teknisk set bygger passkeys på asymmetrisk kryptering og FIDO-alliancens WebAuthn-standard. Når du opretter en passkey, genereres et nøglepar: Den private nøgle bliver på din enhed og forlader den aldrig, mens tjenesten kun gemmer den offentlige nøgle. Der findes altså ingen kode, der kan opsnappes, gættes eller genbruges på tværs af tjenester.

Den smarte del sidder under motorhjelmen: En passkey er kryptografisk bundet til den ægte login-adresse. På en svindlers falske login-side virker den simpelthen ikke. Og der er ingen kode, du ved et uheld kan give videre til den forkerte, for der findes ingen kode. Derfor kalder sikkerhedsfolk passkeys for phishing-resistente.

Hvorfor er SMS-koder ikke længere gode nok?

Engangskoder på SMS var i mange år bedre end ingenting, men i dag er de den svageste form for MFA. Kriminelle har udviklet effektive metoder til at omgå dem:

  • Falske login-sider: Moderne phishing-kits opsnapper både adgangskode og SMS-kode i realtid og logger ind, før koden udløber.
  • SIM-swapping: Angribere overtager ofrets telefonnummer hos teleselskabet og modtager derefter alle koder selv.
  • Aflytning undervejs: SMS-beskeder sendes ikke krypteret og kan opsnappes i transit.

I langt de fleste vellykkede kontoovertagelser, vi ser i dag, spiller en opsnappet engangskode en rolle. En passkey skærer hele den risiko væk.

Og lad os være ærlige: Det er også bare rarere. Ingen ventetid på en SMS, der aldrig kommer, ingen koder, der skal tastes over, bare dit fingeraftryk eller dit ansigt, og så er du inde. Sikrere og nemmere på samme tid, det sker ikke tit.

Tidslinjen: To datoer du skal kende

  • Fra 1. september 2026 får medarbejdere, der i dag bruger SMS eller taleopkald, en invitation til at oprette en passkey, når de logger ind. Det er en venlig opfordring: Den forklarer sig selv, tager et par minutter, og derefter logger man ind med ansigt, fingeraftryk eller pinkode. SMS virker stadig i denne periode.
  • Fra februar 2027 stopper Microsoft SMS- og opkaldskoder helt. Medarbejdere, der kun har den metode, kommer ikke bare ind længere: Login-skærmen kræver først, at de opretter en passkey, før de kan fortsætte. Ikke noget, du ønsker, at en kollega løber ind i en travl mandag morgen.

Mellem de to datoer ligger præcis det rum, du skal bruge til at ordne det i ro og mag i stedet for under pres. Kun organisationer, der af juridiske årsager ikke kan andet, får en undtagelsesmulighed via deres teleudbyder. For stort set alle danske SMV'er er svaret: Skiftet kommer, og det er heldigvis også det bedre valg.

Hvad betyder det for din IT-afdeling?

For de fleste virksomheder er det her ikke et stort projekt, men at lade stå til er heller ikke en plan. Der er et par ting, der kræver omtanke:

Overblik over login-metoder. Virksomhedens Microsoft Entra ID-miljø viser præcis, hvem der stadig bruger SMS eller taleopkald som verifikation. Den liste er hele opgaven. Uden overblikket risikerer du, at medarbejdere står låst ude i februar 2027.

Medarbejdere uden firmatelefon. En passkey behøver ikke bo på en telefon. Den kan også ligge på arbejdscomputeren selv, med Windows Hello og ansigt eller fingeraftryk, eller på en lille hardwarenøgle som en YubiKey til nøglebundtet. Der findes en passende løsning til enhver situation, også uden en privat telefon i spil.

Genoprettelse og reserveadgang. Hvad sker der, når en medarbejder mister sin telefon? I en passkey-først-verden er dokumenterede procedurer for genoprettelse vigtigere end nogensinde. Sørg for klare helpdesk-rutiner til identitetsbekræftelse, og overvej hardwarenøgler som nødadgang til kritiske systemer.

Politikker og Conditional Access. Bruger du Conditional Access i Entra ID, bør du opdatere politikkerne til at foretrække phishing-resistente metoder. Tag samtidig stilling til, om du vil tillade synkroniserede passkeys på tværs af enheder eller kræve enhedsbundne passkeys med attestering. Enhedsbundne giver den stærkeste sikkerhed, synkroniserede giver den nemmeste brugeroplevelse.

Spredning af passkeys. Når Apple, Google og Microsoft hver især gemmer passkeys i deres egne økosystemer, kan medarbejdernes login-oplysninger hurtigt blive spredt over private Apple-konti, Google-konti og arbejdskonti. Overvej en central credential manager, så virksomheden beholder overblik og kontrol, især i miljøer med både private og firmaejede enheder.

En praktisk plan i fire trin

  1. Kortlæg virksomhedens nuværende login-metoder. Træk rapporten over godkendelsesmetoder i Entra ID, og find alle, der stadig er afhængige af SMS eller taleopkald. Kortlæg samtidig, hvilke af dine øvrige systemer der understøtter passkeys.
  2. Hjælp gruppen med at skifte. At oprette en passkey eller komme i gang med Microsoft Authenticator tager få minutter, især med en kort vejledning eller en kollega ved hånden. Start med IT-afdelingen, tag derefter resten i mindre bølger.
  3. Varsl medarbejderne. En kort besked på forhånd ("du vil snart se dette spørgsmål ved login, det er helt normalt") forebygger uro og opkald til helpdesken.
  4. Definér reserve- og genoprettelsesveje. Dokumentér, hvordan en medarbejder får adgang igen efter en mistet enhed, og etabler nødadgang med hardwarenøgler til de mest kritiske konti.

Bruger du allerede Microsoft Authenticator? Så er du godt på vej

Bruger medarbejderne allerede Microsoft Authenticator-appen med nummermatch, er du i god form: Appen forsvinder ikke, og du har allerede forladt den svage SMS-vej. Passkey-invitationen retter sig primært mod kolleger, der stadig bruger SMS eller opkald. Men også for app-brugere er skiftet til passkeys en god idé, for det er endnu et nøk sikrere og hurtigere.

Skal vi hjælpe dig godt igennem skiftet?

Du kan få hjælp til hele overgangen: Vi skaber overblik over, hvem der stadig bruger SMS, guider skiftet til passkeys og sørger for, at ingen møder en låst dør i februar 2027. Som en del af vores IT-sikkerhedsydelser rådgiver vi også om Conditional Access, enhedsstrategi og genoprettelsesprocedurer.

Er du i tvivl om, hvor du står i dag? Vores IT-sikkerhedstjek er et godt sted at starte: Login og verifikation er præcis den slags, det afdækker. Du er også altid velkommen til at kontakte os for en uforpligtende snak om, hvordan du får skiftet på plads i god tid.

Jonas Terkild Christensen

Skrevet af

Jonas Terkild Christensen

Direktør, MI Support IT

Jonas leder MI Support IT og har det daglige ansvar for IT-divisionen. Med mange års erfaring fra både IT-drift, sikkerhed og forretningsudvikling sikrer han, at vores løsninger altid leverer reel værdi for kunden.

Alle artikler af Jonas

Har du spørgsmål til artiklen?

Stil dem til os. Du får svar fra en specialist, typisk samme dag på hverdage.