Slå på tvåstegsverifiering på e-posten först, eftersom den används för att återställa nästan alla andra konton. Använd sedan en lösenordshanterare med långa, unika lösenord eller lösenfraser. Välj en autentiseringsapp, en säkerhetsnyckel eller en nyckel (passkey) framför sms-koder där det går. Det är huvuddragen i Nationellt cybersäkerhetscenters råd till privatpersoner.
Guiden visar hur du slår på tvåstegsverifiering hos Google, Apple, Microsoft och Facebook, hur långt ett lösenord ska vara enligt den amerikanska standardmyndigheten NIST och hur du känner igen bedragare som ber om ditt BankID.
Vad är tvåstegsverifiering?
Tvåstegsverifiering betyder att du loggar in med två saker: något du vet som ett lösenord och något du har som telefonen eller en säkerhetsnyckel. Får någon tag i lösenordet räcker det inte för att komma in. Tjänsterna kallar det olika saker, till exempel tvåfaktorsautentisering eller 2FA.
| Metod | Hur den fungerar | Skydd |
|---|---|---|
| Nyckel (passkey) | Inloggning med ansiktet, fingret eller skärmlåset. Inget lösenord att stjäla | Starkast |
| Säkerhetsnyckel | En liten fysisk nyckel du sätter i eller håller mot telefonen | Mycket starkt |
| Autentiseringsapp | En app som visar en ny kod var 30:e sekund | Starkt |
| Meddelande i appen | Du godkänner inloggningen i en app du redan är inloggad i | Starkt |
| Sms-kod | En kod skickas till ditt telefonnummer | Bättre än inget |
Nationellt cybersäkerhetscenter, som sedan 1 juli 2026 också omfattar CERT-SE, rekommenderar autentiseringsapp eller säkerhetsnyckel framför sms och e-post. Google skriver att meddelanden från Google skyddar bättre än sms mot bedrägerier där någon tar över ditt telefonnummer. Råden finns samlade på NCSC:s sida om säker identifiering.
Testa ditt skydd 2026
Bocka i det du redan har, så visar verktyget vilket steg som ger mest skydd härnäst.
Hur säkra är dina konton? Bocka i det du redan har.
Så slår du på tvåstegsverifiering
Öppna Google-kontot och välj Säkerhet och inloggning. Under Så här loggar du in på Google väljer du Aktivera tvåstegsverifiering och följer stegen. Ett nytt telefonnummer kan ta upp till sju dagar innan Google litar på det. Hela instruktionen finns i Googles hjälp om tvåstegsverifiering.
Apple-konto
På iPhone går du till Inställningar > [ditt namn] > Inloggning och säkerhet > Tvåfaktorsautentisering. På webben gör du det på account.apple.com. Koden har sex siffror och visas på dina andra Apple-enheter.
Microsoft-konto
Gå till account.microsoft.com/security och välj Hantera hur jag loggar in. Under Ytterligare säkerhet slår du på Tvåstegsverifiering. Microsoft rekommenderar minst tre sätt att bekräfta din identitet, eftersom en återställning annars kan ta 30 dagar. Sms fasas ut för personliga konton.
Facebook och Instagram
Tryck på profilbilden och välj Inställningar och integritet > Inställningar > Kontocenter > Lösenord och säkerhet > Tvåfaktorsautentisering. Välj säkerhetsnyckel, autentiseringsapp eller sms. Spara de tio återställningskoderna på ett säkert ställe.
Hur långt ska ett lösenord vara?
Längd slår krångel. NIST, den amerikanska myndighet vars riktlinjer många följer, anger i sin standard från 2025 att ett lösenord ska vara minst 15 tecken om det är det enda skyddet och minst 8 tecken tillsammans med tvåstegsverifiering. NIST avråder också från att tvinga fram regelbundna lösenordsbyten. Byt i stället direkt om ett lösenord har läckt.
- Använd lösenfraser. Fyra eller fem slumpade ord är lätta att minnas och svåra att gissa.
- Ett lösenord per konto. Läcker ett lösenord ska det inte öppna fler dörrar.
- Låt en hanterare minnas åt dig. Apples app Lösenord finns från iOS 18 och macOS Sequoia. Google Lösenordshantering finns i Chrome och Android. Båda varnar för svaga, återanvända och läckta lösenord.
Nycklar ersätter lösenordet
En nyckel, på engelska passkey, är en inloggning som är kopplad till din enhet och låses upp med ansiktet, fingret eller skärmlåset. Det finns inget lösenord som kan läcka eller lockas ur dig på en falsk sida. Hos Google fungerar nycklar på Windows 10 och senare, macOS Ventura, Android 9 och iOS 16 eller senare. Biometrin lämnar aldrig enheten.
Polisen ber aldrig om ditt BankID
Bedragare ringer och utger sig för att vara polis, bank eller myndighet och ber dig legitimera dig med BankID. Polisen ringer aldrig upp och ber om det. Har du råkat legitimera dig ska du kontakta banken först och sedan polisanmäla på 114 14.
Lägg på direkt Ingen seriös aktör ber dig öppna BankID för att någon annan ringt dig. Avsluta samtalet och ring själv upp banken på numret som står på kortet eller i appen.
Vanliga frågor
Hur slår jag på tvåstegsverifiering på Google?
Öppna Google-kontot, välj Säkerhet och inloggning och sedan Aktivera tvåstegsverifiering. Följ stegen och välj gärna meddelanden från Google framför sms.
Vad är en passkey och är den säkrare än lösenord?
En passkey, på svenska nyckel, låses upp med ansiktet, fingret eller skärmlåset. Den är säkrare eftersom det inte finns något lösenord som kan läcka eller lockas ur dig.
Hur långt ska ett lösenord vara?
Minst 15 tecken om lösenordet är enda skyddet och minst 8 tecken med tvåstegsverifiering, enligt NIST. Längre lösenfraser är ännu bättre.
Behöver jag byta lösenord regelbundet?
Nej. NIST avråder från tvingande byten. Byt i stället direkt om ett lösenord har läckt eller om du misstänker intrång.
Hur vet jag om mitt lösenord har läckt?
Lösenordshanterarna hos Apple och Google varnar för läckta lösenord. Det finns också tjänster som visar om din e-postadress finns i kända dataläckor.
Vilken lösenordshanterare är gratis?
Apples app Lösenord och Google Lösenordshantering är gratis och inbyggda i telefonen och webbläsaren.
Ringer Polisen och ber mig logga in med BankID?
Nej, aldrig. Lägg på, kontakta banken om du redan har legitimerat dig och anmäl på 114 14.
Är sms-koder säkra som tvåfaktor?
Sms är bättre än inget men svagare än autentiseringsapp, säkerhetsnyckel eller nyckel. Microsoft fasar ut sms för personliga konton.
Källor
- NCSC: Säker identifiering och lösenordshantering
- Google: Aktivera tvåstegsverifiering
- Google: Logga in med en nyckel
- Apple: Tvåfaktorsautentisering för Apple-konto
- Apple: Appen Lösenord
- Microsoft: Tvåstegsverifiering
- Facebook: Tvåfaktorsautentisering
- NIST SP 800-63B-4
- Polisen: Identitetsbedrägeri
Källorna lästes den 11 oktober 2026.
