Passkeys har gått från experiment till ett realistiskt alternativ till lösenord för företag. Tekniken bygger på FIDO-standarder och använder kryptografiska nyckelpar i stället för ett delat lösenord som användaren måste skriva in. För användaren ser inloggningen ofta ut ungefär som att låsa upp mobilen: biometrik, PIN-kod eller en säkerhetsnyckel.
Det viktiga för företag är att passkeys inte bara är en bekvämlighetsfunktion. De förändrar själva säkerhetsmodellen. Ett traditionellt lösenord kan kopieras, återanvändas och luras ur användaren på en falsk inloggningssida. En passkey är knuten till den tjänst där den skapades och bygger på publik/privat nyckelkryptografi. FIDO Alliance beskriver passkeys som phishing-resistenta FIDO-credentials som kan vara synkade mellan användarens enheter eller bundna till en specifik enhet.
Vad är skillnaden mot lösenord och vanlig MFA?
Med lösenord finns en hemlighet som både användaren och tjänsten i praktiken måste hantera. Vid passkeys lagras den privata nyckeln på användarens enhet eller hos en passkey-leverantör, medan tjänsten använder den publika delen för att verifiera inloggningen. Det gör att användaren inte behöver skriva in en delad hemlighet som kan fångas upp av en phishing-sida.
Passkeys kan också kombineras med lokal användarverifiering. Det kan vara biometrik eller PIN-kod på enheten. För företag betyder det att man kan få en stark inloggningsmetod utan att bygga arbetsflödet kring lösenordsbyten, återställningsmejl och engångskoder.
Synkade eller enhetsbundna passkeys?
Det finns två praktiska huvudmodeller. Synkade passkeys kan följa användaren mellan flera enheter via en passkey-leverantör. Enhetsbundna passkeys stannar på en viss enhet eller säkerhetsnyckel. Vilken modell som passar bäst beror på risknivå, enhetshantering och återställningskrav.
För vanliga kontorssystem kan synkade passkeys ge lägre supportbörda och bättre användarupplevelse. För administratörskonton eller särskilt känsliga system kan enhetsbundna credentials eller hårdvarunycklar vara rimliga. Det viktiga är att göra riskklassningen innan man väljer samma modell för alla konton.
En praktisk införandeplan
- Kartlägg identitetsplattformen. Kontrollera vilka system som redan stöder WebAuthn eller passkeys och vilka som fortfarande kräver lösenord.
- Börja med en pilotgrupp. Välj IT, säkerhet och ett mindre antal vanliga användare. Testa både dator och mobil.
- Planera återställning. En säkrare inloggning hjälper inte om återställningsprocessen är svag. Definiera hur förlorade enheter, nya telefoner och avslutade anställningar hanteras.
- Bestäm reservmetod. Undvik att en svag fallback gör hela lösningen lika sårbar som tidigare. Reservmetoden ska ha en tydlig risknivå och loggning.
- Skydda privilegierade konton först. Administratörer, ekonomi, drift och andra högriskkonton ger ofta störst säkerhetsvinst tidigt.
- Mät support och adoption. Följ inloggningsproblem, återställningar och hur stor andel av användarna som faktiskt aktiverat passkeys.
Vanliga misstag
Ett vanligt misstag är att aktivera passkeys men låta lösenord vara den enklaste vägen tillbaka. Ett annat är att inte dokumentera vad som händer när en medarbetare byter telefon eller lämnar företaget. Även behörighetsstyrning och enhetshantering måste fungera: passkeys ersätter inte behovet av rätt roller, loggning eller processer för offboarding.
Det är också klokt att skilja på konsumentkonton och företagskonton. Ett företag behöver ofta central policy, återställningsrutiner och kontroll över administratörskonton på ett sätt som en privat användare inte behöver.
Slutsats
Passkeys är mest intressanta när de används som ett genomtänkt identitetsprojekt, inte som ännu en knapp på inloggningssidan. Börja med högriskkonton, gör återställningen lika stark som den ordinarie inloggningen och välj mellan synkade och enhetsbundna passkeys utifrån användningsfall. Då kan tekniken både minska phishingrisken och göra inloggningen enklare.
Källa
FIDO Alliance – Passkeys, kontrollerad 12 september 2026.





Kommentarer
Skriv sakligt och respektfullt. Alla kommentarer granskas innan de visas.
Det finns inga publicerade kommentarer ännu.