Passord, tofaktor og passnøkler
Gjenbrukt passord er den største enkeltrisikoen de fleste av oss har. Her er hva et passordprogram løser, hva totrinnsbekreftelse ikke stopper, og hvor grensen mot grov uaktsomhet går.
Publisert 12. august 2026 · Sist oppdatert 12. august 2026 · Ansvarlig redaktør: Terje Moy
Tre tiltak dominerer alle råd om digital sikkerhet: sterke passord, totrinnsbekreftelse og passnøkler. De løser tre forskjellige problemer, og det er nyttig å vite hvilket. Sterke og unike passord beskytter deg mot at et lekket passord fra ett sted åpner et annet. Totrinnsbekreftelse beskytter deg mot at et stjålet passord alene er nok. Passnøkler er det eneste av de tre som beskytter deg mot å bli lurt til å oppgi noe selv.
Den siste setningen er artikkelens viktigste, og den er ikke vår vurdering. Nasjonal sikkerhetsmyndighet lister uttrykkelig tidsbasert engangskode (TOTP), engangskode på SMS eller e-post, nummermatching og passordløs autentisering blant mekanismene som ikke er phishingresistente.
Passordet: lengde slår krøkkete tegn
NSMs anbefaling er konkret. «Det er anslått at passord på 16 tegn gir akseptabel beskyttelse med dagens teknologi.» Om spesialtegn skriver NSM at «bruk av spesialtegn vil ikke endre tidsbruken ved angrep vesentlig og er derfor av mindre betydning for å beskytte mot slike angrep». Nettvett.no sier det samme litt annerledes: passordet bør være minst fem ord eller seksten tegn.
Derfor anbefaler NSM passordfraser: «Bruken av passord-fraser gjør det mye lettere for mennesker å huske lange passord som en datamaskin vil bruke lang tid på å gjette.» Dialektord, slang og feilstavelser gjør frasen vanskeligere å gjette med ordlisteangrep. NSMs eget eksempel er «Je bruker Facebookpåarbe».
Og en regel de fleste arbeidsgivere fortsatt praktiserer motsatt: NSM anbefaler ikke rutinemessige passordbytter. «Et passord vil være sterkt og unikt uavhengig av om det byttes ofte. Hyppige skifter kan få brukere til å velge enklere passord som er lettere å huske.» Blir passordet stjålet eller avslørt, må det selvsagt byttes — men ikke hver tredje måned på rutine.
Gjenbruk er den største enkeltrisikoen
NSM sier det med et bilde: «Gjenbruk av passord kan sammenlignes med å legge alle eggene i en kurv. Tap av passord vil da gi angriper tilgang til flere systemer.»
Mekanismen er verdt å forstå, for den forklarer hvorfor akkurat gjenbruk er så alvorlig. En nettbutikk eller et forum blir kompromittert, og e-postadresser og passord havner på avveie. Ingen bryter seg inn i banken din — de prøver bare den samme kombinasjonen automatisk på hundrevis av andre tjenester. Er passordet ditt unikt, stopper skaden hos den ene tjenesten. Er det gjenbrukt, er e-postkontoen din det neste målet, og med tilgang til e-posten kan de fleste andre kontoene tilbakestilles.
Prioriteringsrekkefølgen hvis du bare orker å gjøre noe med tre kontoer: e-postkontoen først, fordi den er nøkkelen til alle de andre. Deretter nettbank og BankID-relaterte tjenester. Deretter mobilabonnementet, fordi den som overtar telefonnummeret ditt også overtar SMS-kodene dine.
Passordbehandler — hva den faktisk løser
Problemet med unike passord er ikke at folk ikke vil ha dem. Det er at ingen husker seksti stykker. Et passordprogram løser akkurat det, og NSM er tydelig på at det er greit: «Bruk av passord-administrator kan underlette slike skiller, men den må da ha sterk passordbeskyttelse og sikres mot tyveri.»
NSMs fem råd til enkeltpersoner er korte nok til å gjengis i sin helhet: bruk tofaktorautentisering der det tilbys; bruk unike passord, ett per tjeneste; bruk passordhåndteringsprogrammer; privat kan du også lage en passordliste med penn og papir, men beskytt dokumentet som et verdipapir; og bytt alltid standardpassord på produktene du kjøper. Datatilsynet gir i praksis de samme fire rådene.
Papirvarianten er verdt å merke seg. For mange eldre er en bok i en skuff en bedre løsning enn et program de ikke behersker — trusselen mot en notatbok hjemme er en helt annen enn trusselen mot en gjenbrukt passordfrase på nett. Den som skal ta vare på passordene for etterlatte, bør dessuten lese artikkelen om digitalt dødsbo, passord og kontoer.
Totrinnsbekreftelse: hva den stopper, og hva den ikke stopper
Datatilsynet definerer sterk autentisering som «som hovedregel en form for autentisering med flere faktorer», der de tre faktorene er noe man vet (passord), noe man har (et kort, en telefon) og noe man er (fingeravtrykk). NSM kaller flerfaktor sin «klare anbefaling» og skriver at sikkerheten «øker betraktelig».
Slå den på. Den stopper i praksis alle angrep som bygger på et stjålet eller gjettet passord alene, og det er de vanligste angrepene.
Men den stopper ikke phishing i sanntid. Blir du lurt til en falsk innloggingsside mens du snakker med noen på telefon, taster du inn passordet ditt — og deretter engangskoden, som svindleren bruker i samme øyeblikk på den ekte siden. Koden er gyldig i noen sekunder, og de sekundene er nok. Nummermatching, der du skal bekrefte et tall i en app, faller i samme kategori: du blir bedt om å godkjenne noe, og du godkjenner det.
| NSM regner som phishingresistent | NSM regner som IKKE phishingresistent |
|---|---|
| Passnøkler (FIDO2) | Passord |
| Windows Hello for Business | Tidsbasert engangskode (TOTP) |
| Sertifikatbasert autentisering fra flåtestyrte enheter med sikker innrullering | Engangskode (OTP) på SMS eller e-post |
| Smartkort (PKI) | Nummermatching, for eksempel i en autentiseringsapp |
| Andre FIDO2-implementasjoner, for eksempel fysiske sikkerhetsnøkler | Passordløs autentisering i en autentiseringsapp |
Nettvett.no rangerer de vanlige løsningene fra svakest til sterkest slik: SMS-kode er enklest, men mest sårbart; engangskode generert i app er bedre; en fysisk sikkerhetsnøkkel er «enda sikrere enn engangskoder generert i app». Rangeringen er riktig — men merk at de to første er bedre enn ingenting uten å være phishingsikre.
Passnøkler
NSM beskriver dem slik: «Passnøkler erstatter passord og tradisjonelle flerfaktorløsninger. Passnøkler er teknologien industrien har standardisert seg på, og støttes av populære nettlesere, operativsystemer, mobiltelefoner, identitetsløsninger og skyløsninger.»
Om hva de stopper: «Passnøkler hindrer angrepsmetoder der en angriper har tilgang til eller prøver å få tilgang til brukers passord. Dette inkluderer phishing, varselutmattelse, angriper-i-midten (AitM) og bruteforce. Passnøkler fjerner også risikoen med svake og gjenbrukte passord. Passnøkler oppnår dette ved å overta autentiseringsansvaret fra brukeren, slik at trusselaktører verken kan stjele eller lure til seg passnøklene.»
Den siste setningen er kjernen. En passnøkkel er knyttet til nettadressen den ble laget for, og du har ingen kode å taste inn. Havner du på en kopi av innloggingssiden, finnes det ingenting å videreformidle — ikke fordi du er årvåken, men fordi mekanismen ikke lar seg bruke feil sted.
Én presisering. NSMs varsel fra desember 2024 er rettet mot virksomheter, ikke mot privatpersoner. Anbefalingen er at virksomheter går over til passnøkler eller andre FIDO2-implementasjoner, og skrur av passord og tradisjonelle flerfaktorløsninger i egne systemer. For deg som privatperson er dette et råd, ikke et krav — men tilbyr tjenesten du bruker passnøkkel, er det den beste tilgjengelige beskyttelsen.
Bakdøren de fleste glemmer
Sikkerheten på en konto er aldri sterkere enn den svakeste måten å komme inn på den. De fleste tjenester har minst tre veier inn: passordet, totrinnskoden og gjenopprettingen. Den siste får sjelden oppmerksomhet.
Gjenoppretting går som regel via e-postadressen eller telefonnummeret ditt. Derfor er e-postkontoen den viktigste kontoen du har, og derfor er mobilabonnementet mer sikkerhetskritisk enn det ser ut som — den som klarer å overta telefonnummeret ditt, overtar også kodene som sendes dit. Sjekk hvilken e-postadresse og hvilket telefonnummer som ligger som gjenopprettingsadresse på de viktigste kontoene dine. Er det en gammel jobbadresse eller et nummer du har sagt opp, er det et hull.
Det samme gjelder sikkerhetsspørsmål av typen «mors pikenavn» eller «navnet på første skole». De er i praksis passord som er offentlig tilgjengelige. Kan du velge dem bort, gjør det. Må du ha dem, står det ingen steder at svaret må være sant — et tilfeldig svar lagret i passordprogrammet er tryggere enn det riktige.
Og går det galt likevel, er tegnene på at noen andre har vært inne beskrevet i artikkelen om hvordan du oppdager og stopper ID-tyveri.
BankID: plikten din, og hvor grensen går
BankID er ikke et passord, men en signatur. Plikten til å passe på den følger av finansavtaleloven § 4-23 første ledd: «Konto og betalingsinstrument skal brukes i samsvar med vilkårene for utstedelse og bruk. Så snart betalingsinstrumentet er mottatt, skal kunden ta alle rimelige forholdsregler for å beskytte personlig sikkerhetsinformasjon.» Oppdager du misbruk, skal du varsle «uten ugrunnet opphold», jf. § 4-24 første ledd.
Utstederen har plikter tilbake: den skal sikre at varsel kan mottas til enhver tid, straks hindre videre bruk når varselet er mottatt, og bekrefte mottak slik at du kan dokumentere det i minst 18 måneder. Ta vare på den bekreftelsen.
Det er brudd på nettopp disse to pliktene som utløser ansvar. Ved grov uaktsomhet svarer du i utgangspunktet for hele tapet, men ved bruk av et elektronisk betalingsinstrument «likevel bare med inntil 12 000 kroner», jf. § 4-30 tredje ledd. Fullt ansvar uten tak krever forsett etter fjerde ledd — at du forsettlig har misligholdt pliktene «slik at kunden måtte forstå at misligholdet kunne innebære en nærliggende fare for at betalingsinstrumentet kunne bli misbrukt». Beløpsgrensene og bevisbyrden er gjennomgått i artikkelen om uautoriserte transaksjoner og egenandelen.
Hva Høyesterett og nemnda har sagt
I HR-2022-1752-A hadde svindlere fått en kunde til å røpe kode og passord, og det ble gjennomført uautoriserte betalinger på 153 240 kroner. Høyesterett kom til at forsettet «også må ha omfatta pliktbrotet» — kunden må ha vært bevisst at hun brøt avtalen i den konkrete situasjonen. Hun trodde hun snakket med banken, var derfor ikke bevisst pliktbruddet, og slapp fullt ansvar. Hun måtte likevel dekke 12 000 kroner, fordi hun hadde vært grovt uaktsom.
Finansklagenemndas utgangspunkt er at det «må anses alminnelig kjent at BankID-opplysninger ikke skal deles med uvedkommende», og at det i de fleste phishing-sakene har vært ansett grovt uaktsomt å følge slike lenker og gi opplysninger. Men vurderingen er individuell, og vanlig uaktsomhet er ikke nok. I FinKN 2023-31 fikk klageren medhold: hun ventet faktisk på en pakke da den falske meldingen kom, og e-posten var «ikke så påfallende med tanke på innhold og utforming at den uten videre måtte avvises av en person som venter en pakke». I FinKN 2023-4 gikk det motsatt vei — der lot klageren en oppringer få fjernstyre maskinen og ga fra seg kortopplysninger og engangskoder, og egenandelen på 12 000 kroner ble stående.
Nesten aldri omtalt er lempingsregelen i § 4-31: ansvaret kan settes ned ut fra arten av sikkerhetsinformasjonen, omstendighetene da den kom på avveie, og manglende aktsomhet på bankens side. Lemping er utelukket ved svik eller forsettlig pliktbrudd. Er du uenig i bankens avgjørelse, går veien til Finansklagenemnda.
Et forbehold om paragrafnumre: mye juridisk stoff på nett, og eldre nemndsavgjørelser, viser til finansavtaleloven av 1999 §§ 34, 35 og 37. Gjeldende lov er av 18. desember 2020 og trådte i kraft 1. januar 2023. De tilsvarende bestemmelsene er §§ 4-23, 4-30 og 4-32.
Det praktiske du kan gjøre i kveld: slå på totrinnsbekreftelse på e-postkontoen din, sett et unikt passord der, sjekk hvilken gjenopprettingsadresse som er registrert, og se om tjenestene du bruker mest tilbyr passnøkkel. Fire minutter per konto, og du er ferdig med de tre viktigste på et kvarter. Hvordan selve BankID-svindelen foregår, står i artikkelen om BankID-svindel.
Ofte stilte spørsmål
Beskytter engangskode på SMS meg mot phishing?
Nei. NSM lister engangskode på SMS eller e-post, tidsbasert engangskode (TOTP), nummermatching og passordløs autentisering blant mekanismene som ikke er phishingresistente. En kode kan videreformidles i sanntid av en svindler du snakker med. Slå den likevel på — den stopper angrep basert på stjålet passord alene, som er de vanligste.
Bør jeg bytte passord jevnlig?
Nei, ikke på rutine. NSM skriver at et passord er sterkt og unikt uavhengig av om det byttes ofte, og at «hyppige skifter kan få brukere til å velge enklere passord som er lettere å huske». Rutinemessige bytter anbefales derfor ikke. Blir passordet stjålet eller avslørt på annen måte, må det selvsagt byttes med en gang.
Hvor langt bør et passord være?
NSM anslår at 16 tegn gir akseptabel beskyttelse med dagens teknologi, og Nettvett.no anbefaler minst fem ord eller seksten tegn. Spesialtegn betyr mindre enn folk tror — NSM skriver at de ikke endrer tidsbruken ved angrep vesentlig. En lang passordfrase med dialektord eller feilstavelser er både sterkere og lettere å huske.
Hva er en passnøkkel?
En passnøkkel (passkey) er en FIDO2-basert innlogging som erstatter passord og tradisjonelle flerfaktorløsninger. Den er bundet til nettadressen den ble laget for, så du har ingen kode å taste inn på en falsk side. NSM oppgir at passnøkler hindrer phishing, varselutmattelse, angriper-i-midten og bruteforce, og fjerner risikoen ved svake og gjenbrukte passord.
Hvor mye taper jeg hvis jeg har gitt fra meg BankID-koder?
Ved grov uaktsomhet er ansvaret begrenset til 12 000 kroner når det er brukt et elektronisk betalingsinstrument, jf. finansavtaleloven § 4-30 tredje ledd. Fullt ansvar krever forsett, og Høyesterett slo i HR-2022-1752-A fast at forsettet også må ha omfattet selve pliktbruddet. Ansvaret kan i tillegg lempes etter § 4-31. Banken har bevisbyrden.
Kilder
- NSM: Passordanbefalinger fra Nasjonal sikkerhetsmyndighet
- NSM: Råd og anbefalinger om passord
- NSM: NSM anbefaler overgang til phishingresistent autentisering
- Datatilsynet: Hva er sterk autentisering?
- Nettvett.no: Aktiver totrinnsbekreftelse
- Lovdata: Finansavtaleloven § 4-30
- Høyesterett: HR-2022-1752-A
Lenkene går til primærkilden. Satser og regler endres – datoen øverst forteller når teksten sist ble gjennomgått.