Skip to content

Autentificering i virksomheder

Autentificering i virksomheder

Når en virksomhed vurderer, om dens systemer og dokumenter er tilstrækkeligt sikret, er autentificering det centrale begreb. Autentificering er processen, der beviser, at en bruger faktisk er den, vedkommende udgiver sig for at være – og i Norden bygger den moderne tilgang på MitID og eID, hvor identiteten er verificeret af et nationalt system frem for blot en selvvalgt adgangskode. Forskellen er afgørende: en adgangskode kan deles eller gættes, mens en eID-baseret bekræftelse er knyttet til en konkret, kontrolleret identitet.

Autentificering, identifikation og autorisation: tre adskilte trin

Begreberne forveksles ofte, men de løser hver sin opgave. Identifikation er, når brugeren oplyser hvem de er. Autentificering er beviset på, at det passer. Autorisation afgør derefter, hvad den verificerede bruger må gøre. En klar forståelse af denne kæde er udgangspunktet for et solidt sikkerhedsdesign – se den uddybende gennemgang af Sikker identifikation til virksomheder. Når de tre trin holdes adskilt, bliver det lettere at finde ud af, hvor et eventuelt sikkerhedshul opstår: er det selve identitetskontrollen, der er for svag, eller er det rettighederne, der er for brede?

De vigtigste autentificeringsmetoder

Metoderne grupperes typisk i tre faktorer: noget du ved (adgangskode, pinkode), noget du har (telefon, token, MitID-app) og noget du er (fingeraftryk, ansigtsgenkendelse). Enkeltfaktor-login med kun en adgangskode er den svageste form, mens kombinationen af flere faktorer giver stærk autentificering. To-faktor autentificering, hvor en adgangskode kombineres med en bekræftelse på telefonen, er i dag minimumsstandarden for adgang til følsomme systemer. Styrken ved at kombinere faktorer er, at en angriber skal kompromittere flere uafhængige ting på én gang, hvilket i praksis stopper langt de fleste forsøg på uautoriseret adgang.

For nordiske virksomheder er MitID en praktisk vej til stærk autentificering, fordi identiteten allerede er verificeret af det nationale eID. Brugeren skal ikke huske endnu et sæt loginoplysninger, og virksomheden behøver ikke selv at vedligeholde en sårbar adgangskodedatabase. Det samme login kan både give adgang og bruges til Digital underskrift med MitID, så autentificering og signering hænger sammen i ét sikkert flow uden dobbeltarbejde.

Autentificering for medarbejdere med MitID Erhverv

Når adgangen gælder en medarbejder, der handler på virksomhedens vegne, bruges MitID Erhverv. Det knytter autentificeringen til en organisatorisk rolle, så det kan dokumenteres, at en bestemt medarbejder – og ikke kun en privatperson – fik adgang eller godkendte et dokument. Læs mere om rammerne i gennemgangen af MitID Erhverv til virksomheder. Det giver også virksomheden mulighed for at tildele og fjerne adgang centralt, så rettigheder følger ansættelsen frem for den enkelte enhed.

Krav og sikkerhedsniveauer under eIDAS

Hvor stærk autentificering en virksomhed har brug for, afhænger af risikoen. Login til et internt intranet stiller andre krav end signering af en bindende aftale med stor økonomisk betydning. eIDAS-forordningen definerer sikkerhedsniveauer, der hjælper med at matche metoden til behovet, og du kan se sammenhængen i oversigten over EIDAS-sikkerhedsniveauer. Pointen er ikke at bruge det højeste niveau overalt, men at sikre, at de mest følsomme handlinger altid kræver den stærkeste identitetskontrol.

Sådan bygger du en sammenhængende autentificeringsstrategi

En holdbar tilgang starter med at klassificere systemer og dokumenter efter følsomhed og derefter tildele hvert niveau en passende autentificeringsmetode. Følsomme handlinger som signering bør altid kræve stærk, identitetsbundet autentificering, mens lavrisiko-adgang kan nøjes med mindre. Det er samtidig vigtigt at have en klar proces for, hvordan adgang fjernes igen, når en medarbejder skifter rolle eller forlader virksomheden. Når autentificeringen er bundet til verificeret eID, bliver hver adgang og hver underskrift dokumenterbar – hvilket både styrker sikkerheden og forenkler arbejdet med Digital signering til virksomheder på tværs af organisationen.

Typiske fejl i virksomheders autentificering

Selv virksomheder med gode intentioner falder ofte i de samme fælder. En udbredt fejl er at stole på adgangskoder alene til systemer, der indeholder følsomme dokumenter, hvilket gør dem sårbare over for phishing og genbrugte koder. En anden er at glemme at fjerne adgang, når medarbejdere skifter rolle eller forlader virksomheden, så gamle konti bliver et åbent sikkerhedshul. En tredje er at bruge det samme lave sikkerhedsniveau til alt, så enten generer man brugerne med unødigt tunge login, eller man undersikrer de mest kritiske handlinger. En fjerde fælde er at behandle autentificering som en engangsopgave, der løses ved implementering, frem for noget der skal vedligeholdes, efterhånden som roller, systemer og trusler ændrer sig over tid. Ved at koble autentificeringen til verificeret eID og knytte sikkerhedsniveauet til den enkelte handlings risiko undgår virksomheden de fleste af disse problemer på én gang.