Tofaktorautentisering: hva det er, og hvorfor du bør slå det på
Kort svar
Tofaktorautentisering (2FA) betyr at du logger inn med to ting: passordet ditt pluss noe du har, som en kode fra en app eller en sikkerhetsnøkkel. Det gjør at en svindler som har stjålet passordet ditt, fortsatt ikke kommer inn. Både NSM og Datatilsynet anbefaler det klart fremfor passord alene – og du bør slå det på e-postkontoen din først.
Innhold på siden
- Hva er tofaktorautentisering?
- SMS, app, passkey eller sikkerhetsnøkkel?
- MFA-tretthet: når angriperen spammer deg til du trykker ja
- Kan tofaktor omgås?
- Hvor bør du slå på tofaktor først?
- Slik slår du på tofaktor på Facebook
- Hvordan aktiverer du totrinnsbekreftelse i Gmail?
- Slik unngår du de vanligste 2FA-feilene
- Hvis svindleren likevel kommer forbi
Passord kommer på avveie hele tiden. Når en datalekkasje gir svindlere tilgang til brukernavn og passord, er tofaktorautentisering forskjellen mellom en mislykket pålogging og en kapret konto. Datatilsynet anser tofaktor som en mye sikrere løsning enn passord alene, nettopp fordi konsekvensene blir langt mindre hvis passordet kommer på avveie.
Hva er tofaktorautentisering?
Tofaktorautentisering – også kalt totrinnsbekreftelse, 2FA eller flerfaktorautentisering (MFA) – betyr at du autentiserer deg med to av tre faktorer:
- Noe du vet – for eksempel passord eller PIN-kode
- Noe du har – for eksempel telefon, kodebrikke eller sikkerhetsnøkkel
- Noe du er – for eksempel fingeravtrykk eller Face ID
Nasjonal sikkerhetsmyndighet (NSM) anbefaler flerfaktorautentisering som klart bedre beskyttelse enn passord alene. Poenget er enkelt: selv om svindleren har passordet ditt, mangler de den andre faktoren.
SMS, app, passkey eller sikkerhetsnøkkel?
Ikke alle metoder er like trygge. NSM deler dem i to grupper: tradisjonelle metoder og phishingresistente metoder. De tradisjonelle kan lures av svindlere, de phishingresistente kan det i praksis ikke.
| Metode | Hvordan den virker | Sikkerhet |
|---|---|---|
| SMS-kode | Kode sendes til telefonen | Mindre trygg – tradisjonell metode |
| Godkjenningsapp (TOTP) | Kode genereres i app, f.eks. Google Authenticator | Bedre – men kan lures av phishing |
| Push-varsel | Du godkjenner med «ja» i app | Bedre – men sårbar for varselbombardement |
| Passkey (passnøkkel) | Kryptografisk nøkkel knyttet til enheten din | Svært sikker – phishingresistent |
| Sikkerhetsnøkkel (FIDO2) | Fysisk nøkkel du setter inn eller holder mot telefonen | Svært sikker – phishingresistent |
NSM regner SMS- og e-postkoder, TOTP-engangskoder og push-godkjenning som tradisjonelle metoder. De anbefaler at man går over til passnøkler eller andre FIDO2-implementasjoner, fordi angripere i stadig større grad kommer seg forbi tradisjonell tofaktor.
Er SMS-koder trygge nok?
SMS er bedre enn ingenting, men det er den svakeste varianten. En engangskode på SMS kan fanges opp, og svindlere kan sosialt manipulere deg til å lese den opp i telefonen – for eksempel med en påstand om at de ringer fra banken. Det er samme mekanismen vi ser i BankID-svindel og telefonsvindel: koden i seg selv er ikke nok, svindleren trenger deg til å overlevere den.
Der det finnes et valg: velg godkjenningsapp fremfor SMS, og passkey eller sikkerhetsnøkkel fremfor begge.
Hva er en passkey?
En passkey (passnøkkel) er en digital nøkkel som lagres på enheten din og låses opp med fingeravtrykk, ansiktsgjenkjenning eller PIN. Ifølge NSM hindrer passkeys phishing, varselutmattelse, mannen-i-midten-angrep og bruteforce – og fjerner risikoen for svake og gjenbrukte passord. Teknologien støttes av populære nettlesere, operativsystemer og skyløsninger, og er standarden hele bransjen har samlet seg bak. NSM anbefaler at virksomheter går over til passnøkler som eneste autentiseringsmekanisme, med passord og tradisjonell tofaktor skrudd av. For privatpersoner er budskapet det samme: der tjenesten tilbyr passkey, er passkey det sikreste valget.
MFA-tretthet: når angriperen spammer deg til du trykker ja
En kjent svindelmetode kalles MFA bombing eller varselutmattelse: Angriperen har passordet ditt og sender en strøm av push-varsler eller SMS-er i håp om at du godkjenner et av dem – gjerne bare for å få fred. NSM advarer mot akkurat dette, og påpeker at angripere kan bombardere enkeltbrukere eller flere ansatte med push-varsler i håp om at noen til slutt trykker ja.
Blir du bombardert med påloggingsvarsler du ikke har utløst selv: Ikke godkjenn noe. Endre passordet med en gang, og sjekk hvilke enheter som er innlogget på kontoen.
Kan tofaktor omgås?
Ja, i enkelte tilfeller – og det bør du vite om. NSM beskriver to hovedangrep:
- Falsk innloggingsside: Du klikker på en lenke i en svindel-e-post eller svindel-SMS og «logger inn» på en kopi av den ekte siden. Svindleren videresender både passord og engangskoden din i sanntid. Se vår guide om phishing for hvordan du avslører slike sider.
- Tyveri av session tokens: Etter en vellykket pålogging utstedes en «sikkerhetsbillett». Stjeler angriperen den, slipper de inn uten passord og kode – uten at du merker noe.
Derfor er tofaktor ikke en garanti: Du må fortsatt sjekke om lenker er trygge før du klikker, og holde passordhygienen i orden. Passkeys og sikkerhetsnøkler er blant de få metodene som motstår disse angrepene – NSM regner også Windows Hello for Business, smartkort og sertifikatbasert autentisering som phishingresistente.
Hvor bør du slå på tofaktor først?
Start med kontoene som gir størst skade hvis de kapres. NSM anbefaler virksomheter å prioritere phishingresistent autentisering på skyløsninger og for de mest utsatte brukerne, som økonomiansvarlige, ledere og systemadministratorer. Samme logikk gjelder for privatpersoner. I praksis betyr det denne rekkefølgen:
- E-postkontoen din. Den gir ofte tilgang til tilbakestilling av alle andre kontoer. Kapres e-posten, kan svindleren ta over alt annet.
- Bank og finans. Alt som handler om penger.
- Sosiale medier. Facebook, Instagram og Snapchat er vanlige mål for kapring, som deretter brukes til å lure vennekretsen din – for eksempel med Vipps-svindel i ditt navn.
- Nettbutikker og tjenester med lagrede kort.
- Resten. Slå det på alle steder der det tilbys.
Slik slår du på tofaktor på Facebook
Facebook kaller det totrinnsgodkjenning. Slik aktiverer du det:
- Åpne innstillingene. Trykk profilbildet ditt, gå til Innstillinger og personvern → Innstillinger → Kontosenter → Passord og sikkerhet.
- Velg totrinnsgodkjenning. Velg metode og følg instruksjonene.
- Velg metode. Facebook tilbyr tre metoder: sikkerhetsnøkkel på kompatibel enhet, innloggingskoder fra en godkjenningsapp, eller koder via SMS. Velg app eller sikkerhetsnøkkel fremfor SMS.
- Lagre gjenopprettingskodene. Facebook gir deg gjenopprettingskoder som du kan bruke til innlogging hvis telefonen er borte. Ta vare på dem.
Har du allerede mistet kontrollen, har vi en egen guide om hacket Facebook-konto.
Hvordan aktiverer du totrinnsbekreftelse i Gmail?
I en Google-konto aktiverer du totrinnsbekreftelse fra sikkerhetsinnstillingene i kontoen din (myaccount.google.com). Velg godkjenningsapp eller sikkerhetsnøkkel som metode, og lagre gjenopprettingskodene du får. Google og de fleste store tjenester tilbyr nå passkeys, som NSM anbefaler som den sikreste løsningen.
Slik unngår du de vanligste 2FA-feilene
- Lagre gjenopprettingskoder når du aktiverer 2FA – ellers kan du låse deg ut hvis telefonen forsvinner.
- Del aldri engangskoder i telefonen, e-posten eller SMS – heller ikke med «banken», «politiet» eller «leverandøren».
- Godta aldri push-varsler du ikke selv har utløst.
- Ikke lagre nettleseren for 2FA på offentlige eller delte datamaskiner.
- Oppgrader til passkey eller sikkerhetsnøkkel der tjenesten tilbyr det.
- Ikke stol blindt på 2FA – falske innloggingssider kan omgå selv totrinnsbekreftelse.
Hvis svindleren likevel kommer forbi
Er kontoen kapret til tross for tofaktor, handler det om å reagere raskt: Ta tilbake kontoen, endre passord og logg ut ukjente enheter. Har svindleren kommet til pengene dine, følger du stegene i Svindlet? Dette gjør du den første timen og slik anmelder du svindel til politiet.
Spørsmål og svar
Hvordan aktivere tofaktorautentisering?
Gå til sikkerhetsinnstillingene i tjenesten og let etter «totrinnsbekreftelse», «tofaktor» eller «2FA». Velg godkjenningsapp eller sikkerhetsnøkkel som metode, og lagre gjenopprettingskodene du får. Start med e-postkontoen din.
Hva er forskjellen på passkey og sikkerhetsnøkkel?
Begge er phishingresistente FIDO2-løsninger. En passkey er en digital nøkkel lagret på enheten din, mens en sikkerhetsnøkkel er en fysisk nøkkel du setter inn i eller holder mot enheten. Begge anbefales av NSM fremfor SMS og app-koder.
Hvordan tar jeg passkey i bruk?
Gå til sikkerhetsinnstillingene i tjenesten og let etter «passkey» eller «passnøkkel». Der tjenesten tilbyr det, oppretter du en passkey ved å bekrefte med fingeravtrykk, ansiktsgjenkjenning eller PIN på enheten din. Google og de fleste store tjenester tilbyr nå passkeys, som NSM anbefaler som den sikreste løsningen.
Hva gjør jeg hvis jeg mister telefonen med 2FA-appen?
Da bruker du gjenopprettingskodene du fikk da du aktiverte tofaktor – Facebook gir for eksempel 10 slike koder. Derfor er det viktig å lagre dem på et trygt sted med en gang.
Kilder
- NSM – anbefaling om phishingresistent autentisering nsm.no
- NSM – passordanbefalinger nsm.no
- NSM – Nasjonalt digitalt risikobilde 2023 nsm.no
- NSM – temarapport om flerfaktorautentisering nsm.no
- Datatilsynet – sterk autentisering datatilsynet.no
- Facebook hjelpesenter – totrinnsgodkjenning nb-no.facebook.com
- Facebook-hjelp: Gjenopprettingskoder for totrinnsgodkjenning facebook.com
Endringer
- 3.10.2026 Faktagjennomgang før lansering: 4 opplysninger rettet eller presisert mot primærkilder.
Opplysningene er kontrollert mot kildene over per 3. oktober 2026. Regler, satser og selskapsforhold kan endre seg. Ser du noe som er feil? Meld fra om feil.