- Betydning
- Multifaktorgodkendelse
- Princip
- Flere uafhængige faktorer: viden plus besiddelse, eventuelt biometri
- Nytte
- Beskytter også, når adgangskoden er stjålet
- Forhold til NIS2
- Udtrykkeligt fremhævet i artikel 21
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er MFA?
MFA (multifaktorgodkendelse) kræver mindst to uafhængige beviser fra forskellige kategorier ved login – typisk noget, man ved (en adgangskode eller en pinkode), og noget, man har (en engangskode fra en godkendelsesapp eller et hardwaretoken efter FIDO2-standarden). Nogle løsninger lægger en tredje faktor oveni, nemlig noget, man er – altså biometri som fingeraftryk eller ansigtsgenkendelse. Det afgørende er, at faktorerne virkelig er uafhængige af hinanden: sendes to koder gennem den samme kompromitterede kanal, er beskyttelsen kun tilsyneladende til stede.
Hvorfor MFA virker så godt
De fleste vellykkede angreb begynder med stjålne loginoplysninger – gennem phishing, datalæk eller genbrug af adgangskoder. Med MFA rækker en stjålet adgangskode ikke længere alene, fordi den anden faktor mangler. MFA hører dermed til de mest virksomme og samtidig billigste tekniske Kontroller, en organisation kan indføre. Den erstatter ikke stærke adgangskoder, men griber netop de tilfælde, hvor adgangskoden alligevel havner i de forkerte hænder.
Hvor MFA er allervigtigst
Først og fremmest skal fjernadgange (VPN, webmail, fjernskrivebord), administrative og privilegerede konti samt forretningskritiske cloudtjenester sikres. Netop administratoradgangene er et yndet mål, fordi de samler vidtrækkende rettigheder, og de bør uden undtagelse være beskyttet med MFA. Ved valget af løsning gælder: hardwaretokens og appbaserede løsninger er markant sikrere end sms-koder, som kan opsnappes eller omdirigeres ved sim-swapping.
MFA og NIS2
NIS2 nævner multifaktorgodkendelse udtrykkeligt blandt risikostyringsforanstaltningerne i artikel 21 som en teknisk foranstaltning, der skal overvejes. For omfattede enheder er den dermed reelt det aktuelle tekniske niveau. Sammen med god Cyberhygiejne og regelmæssig træning i Sikkerhedsbevidsthed sænker den angrebsrisikoen mærkbart.
For eksempel: En mellemstor maskinfabrik opdager, at en medarbejder har indtastet sin adgangskode til Microsoft 365 på en falsk loginside. Fordi MFA med godkendelsesapp er slået til på alle konti, strander angribernes loginforsøg på den manglende anden faktor – og hvad der kunne være blevet en væsentlig hændelse med underretningspligt, ender som et phishingforsøg uden følger, dokumenteret internt.
Læs mere: ENISA – EU-agenturet for cybersikkerhed
Ofte stillede spørgsmål
Hvad er MFA?
MFA står for multifaktorgodkendelse og kræver mindst to uafhængige faktorer fra forskellige kategorier ved login: noget, man ved (en adgangskode eller en pinkode), noget, man har (en kode fra en app eller et hardwaretoken efter FIDO2), og eventuelt noget, man er (biometri som et fingeraftryk). Det afgørende er, at faktorerne virkelig er uafhængige af hinanden og ikke går gennem den samme kompromitterede kanal.
Hvorfor er MFA så vigtig?
MFA er vigtig, fordi en stjålet adgangskode alene ikke længere rækker til at logge ind: uden den anden faktor slår forsøget fejl. Dermed spærrer multifaktorgodkendelsen for en stor del af de typiske angreb som phishing og credential stuffing, hvor de fleste indbrud begynder med stjålne loginoplysninger. Den hører til de mest virksomme og samtidig billigste tekniske foranstaltninger, men den erstatter ikke stærke adgangskoder.
Er MFA et krav efter NIS2?
NIS2 nævner multifaktorgodkendelse udtrykkeligt blandt risikostyringsforanstaltningerne i artikel 21 som en teknisk foranstaltning, der skal overvejes – især ved fjernadgang og administrative konti. For de pligter, der har gældt i Danmark siden NIS 2-loven trådte i kraft den 1. juli 2025, hører MFA dermed reelt til det aktuelle tekniske niveau. Undlader en væsentlig eller vigtig enhed den, er der tale om en overtrædelse, der straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.