Snabbsvar

Från 1 september 2026 gör Microsoft passkeys till standardautentisering i Entra ID, och Custom controls för tredjeparts-MFA pensioneras med fullständigt slutdatum i maj 2027. Eftersom stark, phishing-resistent autentisering är en central del av Cybersäkerhetslagens (NIS2) krav på riskhantering bör svenska företag kartlägga sin MFA-användning, planera övergången till passkeys och koppla arbetet till sin NIS2-dokumentation redan nu.

Microsoft gör passkeys till standardinloggning i Entra ID från september 2026, samtidigt som Custom controls fasas ut. För svenska företag som redan navigerar den nya Cybersäkerhetslagen är det ett naturligt tillfälle att stärka identitetsskyddet och visa att ni lever upp till NIS2:s krav på lämpliga tekniska åtgärder.

Från och med den 1 september 2026 börjar Microsoft rulla ut passkeys som standardautentisering i Entra ID. Organisationer som idag använder SMS eller röstsamtal för multifaktorautentisering (MFA) flyttas successivt över, och användare uppmanas att registrera en passkey nästa gång de loggar in. Samtidigt pensioneras Custom controls den 30 september 2026, med fullständigt slutdatum i maj 2027 – vilket tvingar organisationer som förlitar sig på tredjeparts-MFA att gå över till External MFA.

Det här sker mitt i en period där svenska företag redan har mycket att förhålla sig till på cybersäkerhetsfronten. Den nya Cybersäkerhetslagen (2025:1506), Sveriges implementering av EU:s NIS2-direktiv, trädde i kraft den 15 januari 2026 och omfattar företag inom 18 sektorer – normalt sett de med minst 50 anställda eller en omsättning över 10 miljoner euro, men även mindre aktörer med kritisk roll kan träffas. Lagen ställer tydliga krav på riskhantering, incidentrapportering inom fastställda tidsramar, och att styrelse och ledning tar ett direkt ansvar för organisationens cybersäkerhet – inklusive obligatorisk utbildning för ledamöter. Sanktionerna är kännbara: upp till 10 miljoner euro eller två procent av global omsättning.

Varför detta hänger ihop

Stark autentisering är en av grundpelarna i NIS2:s krav på riskhantering. Phishing-resistenta inloggningsmetoder som passkeys minskar risken för kontokapning drastiskt jämfört med SMS-baserad MFA, som är sårbar för SIM-swapping och phishing-attacker. När Microsoft nu gör passkeys till standard i Entra ID får svenska organisationer ett naturligt tillfälle att både höja sin säkerhetsnivå och visa att man lever upp till NIS2:s krav på "lämpliga tekniska åtgärder".

Det här bör ni göra nu

Fem konkreta steg hjälper er att ligga steget före utrullningen och koppla ihop identitetssäkerhet med er NIS2-dokumentation:

  • Kartlägg er nuvarande MFA-användning – vilka användare och grupper förlitar sig på SMS, röstsamtal eller Custom controls?
  • Planera övergången till passkeys i god tid innan utrullningen når er tenant, snarare än att låta Microsoft styra tempot.
  • Om ni använder tredjeparts-MFA via Custom controls, påbörja migrering till External MFA redan nu – supporten upphör helt i maj 2027.
  • Koppla ihop identitetssäkerhet med er NIS2-dokumentation. Riskbedömningen bör uttryckligen beskriva hur stark autentisering minskar identitetsrelaterade risker.
  • Utbilda ledningsgruppen. Cybersäkerhetslagen kräver att ledamöter i ledningsorganet kan identifiera och bedöma risker – identitetssäkerhet är ett bra konkret exempel att utgå från.
IT-säkerhetMicrosoft 365M365 Audit

Slutsats

Microsoft väntas dela mer teknisk vägledning och prisinformation för leverantörer av External MFA den 18 september 2026. Vi på MAQ Techs följer utvecklingen och hjälper er gärna att sätta upp en Entra ID- och Intune-miljö som både är säker och redo för NIS2-granskning.

Källor

Redo att ta nästa steg?

Behöver ni hjälp att komma igång med passkeys eller NIS2-anpassad identitetshantering? Boka en kostnadsfri genomgång så går vi igenom er nuvarande miljö tillsammans.

Boka kostnadsfri genomgång