Vad är passkey? Microsoft fasar ut SMS-inloggning 2026–2027
Skriven av
Sörmlands Webbyrå
Publicerad
7 augusti 2026
Lästid
8 min
Fick du mejlet från Microsoft om att SMS och röst fasas ut till förmån för passkeys? Du är inte ensam. För många småföretag låter det tekniskt — men i praktiken handlar det om hur ni (och era medarbetare) loggar in i Microsoft 365, Teams, Outlook och resten av kontot.
Här går vi igenom vad en passkey är, varför Microsoft gör ändringen, vilka datum som gäller och vad ni faktiskt behöver göra.
Kort sagt: en passkey är en modern inloggningsnyckel på din enhet. Den är svårare att lura bort än en SMS-kod — och Microsoft vill att fler ska använda den som standard.
Vad är en passkey?
En passkey (engelska för nyckel) är en lösenordsfri inloggningsmetod. När du skapar en passkey hos en tjänst skapas ett kryptografiskt nyckelpar:
- En publik nyckel sparas hos tjänsten (till exempel Microsoft).
- En privat nyckel stannar på din enhet — telefon, dator, säkerhetsnyckel eller i en synkad nyckelring (till exempel iCloud-nyckelring eller Google Password Manager).
När du loggar in bekräftar du lokalt med fingeravtryck, ansikte eller PIN. Det finns inget lösenord att skriva — och ingen kod som skickas i ett SMS som någon kan stjäla.
Passkeys bygger på öppna standarder (FIDO2 / WebAuthn). Därför fungerar de hos många stora aktörer, inte bara Microsoft.
Passkey vs lösenord vs SMS-kod
| Metod | Vad du gör | Vanlig svaghet |
|---|---|---|
| Lösenord | Skriver en hemlig text | Kan gissas, läcka eller återanvändas |
| SMS / röst | Får en kod till telefonen | Känsligt för nätfiske och SIM-byte |
| Passkey | Bekräftar på enheten | Ingen delad hemlighet att stjäla i mejl eller SMS |
Varför är passkeys säkrare?
Microsoft och branschen kallar passkeys nätfiskesäkra (phishing-resistant). Det betyder i praktiken:
- Nyckeln är knuten till rätt sajt. En fejkad inloggningssida kan inte använda din passkey för microsoft.com.
- Ingen kod att lura dig att lämna ut. Det finns ingen SMS-kod som en bedragare kan be dig läsa upp i telefonen.
- Inget delat hemligt lösenord som kan läcka från en databas och användas på andra ställen.
SMS och röstsamtal har länge varit bättre än bara lösenord — men de är bland de svagaste MFA-metoderna som fortfarande används i stor skala. Därför flyttar Microsoft bort från dem som standard.

Vad Microsoft ändrar i Entra ID
Microsoft Entra ID (tidigare Azure AD) är identitetstjänsten bakom många företags Microsoft-konton. I juli 2026 meddelade Microsoft att:
- Passkeys blir standardupplevelsen för autentisering.
- Microsofts egen leverans av SMS och röst i Entra ID pensioneras.
- Organisationer som måste ha SMS/röst kan senare koppla en egen telekomleverantör via Microsoft Security Store — men det är ett undantag, inte rekommendationen.
Det här gäller framför allt företagskonton i Entra. Har ni redan passkeys, Windows Hello for Business eller en FIDO2-säkerhetsnyckel kan ni oftast fortsätta som vanligt.
Använder ni Microsoft Teams i vardagen? Då sitter samma inloggning ofta bakom kontot — läs gärna vår guide om Microsoft Teams.
Tidslinje: datum att ha koll på
| Datum | Vad som händer | Vad ni bör göra |
|---|---|---|
| 1 september 2026 | Användare med SMS/röst får passkeys aktiverade och uppmanas att registrera en vid nästa MFA | Informera medarbetare; börja registrera passkeys |
| 18 september 2026 | Mer info om telekompartners och villkor | Relevant bara om ni måste behålla SMS |
| 30 oktober 2026 | Går att välja telekomleverantör i Security Store | Alternativ för särskilda krav |
| 1 februari 2027 | Microsofts SMS/röst upphör | Alla bör ha passkey eller annan stark metod |
| Efter 1 feb 2027 | Blockerande krav om SMS/röst är enda MFA | Ingen opt-out — registrera passkey för att komma vidare |
Källor: Microsoft Learn om SMS/röst-pensionering och Microsoft Security Blog.
Vem påverkas — och vem behöver inte göra något?
Oftast ingen akut åtgärd om ni redan…
- loggar in med Windows Hello (PIN, fingeravtryck, ansikte)
- använder Microsoft Authenticator med passkey / lösenordsfritt
- har FIDO2-säkerhetsnyckel
- aldrig aktiverat SMS eller röst som MFA i Entra
Ni bör planera om…
- medarbetare får koder via SMS eller telefonsamtal när de loggar in
- ni har gamla MFA-inställningar kvar från “bara skicka kod till mobil”
- ni saknar översikt över vilka som fortfarande har SMS aktiverat
För många mindre bolag i Sörmland räcker det med att en ansvarig (IT-ansvarig, byrå eller kontorschef) går igenom autentiseringsmetoderna och ser till att alla har en modern metod innan februari 2027.
Så kommer ni igång med passkeys (praktiskt)
Ni behöver inte vänta till Microsoft knuffar er. Börja gärna nu.
1. Ta reda på vem som använder SMS eller röst
I Microsoft Entra-administrationen (eller med Microsofts rekommenderade script) kan ni hitta användare som fortfarande har SMS/röst aktiverat. Börja där — det är er “påverkanslista”.
2. Aktivera passkeys (FIDO2) i policyn
Se till att Passkey (FIDO2) är tillåtet i autentiseringsmetoderna för de grupper som ska använda dem. Microsoft har en deploy-guide för nätfiskesäker inloggning.
3. Kör en enkel registreringskampanj
Be medarbetare att registrera en passkey nästa gång de loggar in. En kort intern instruktion räcker ofta:
- Logga in på kontot som vanligt.
- När ni uppmanas — skapa passkey på telefonen eller datorn.
- Bekräfta med fingeravtryck, ansikte eller PIN.
- Spara gärna en reservmetod (t.ex. Authenticator eller säkerhetsnyckel) så ni inte låser er ute om telefonen tappas bort.
4. Kommunicera datumen i god tid
Säg när ändringen kommer, varför den sker och vart man vänder sig vid problem. Tydlig kommunikation minskar supporttrycket mer än någon teknisk inställning.
Behöver ni hjälp att få ordning på den digitala arbetsmiljön runt Microsoft 365 och webb — hör av er eller läs mer om hur vi jobbar med strategi och digital närvaro.
Vanliga missförstånd
“Passkey betyder att vi tar bort all säkerhet.”
Nej. Ni byter till en starkare metod. Bekräftelsen sker fortfarande med något ni har (enheten) och något ni är/vet (biometri eller PIN).
“Det funkar bara på iPhone.”
Passkeys finns på iPhone, Android, Windows, Mac och i moderna webbläsare — så länge plattformen stöder FIDO2/WebAuthn.
“Vi kan ignorera mejlet till 2027.”
Tekniskt kan ni skjuta på en del till efter 1 september 2026, men efter 1 februari 2027 blir det blockerande för dem som bara har SMS/röst. Bättre att flytta lugnt än i panik.
“Det här gäller bara stora företag.”
Nej. Alla Entra-hyresgäster (tenants) med SMS/röst i policyn kan påverkas. Små bolag med några Microsoft 365-licenser ingår.
Sammanfattning
- En passkey är en digital inloggningsnyckel på din enhet — säkrare och ofta smidigare än lösenord + SMS.
- Microsoft gör passkeys till standard i Entra ID från 1 september 2026.
- Microsofts egen SMS- och röstleverans upphör 1 februari 2027.
- Använder ni redan starkare metoder: lugn. Använder ni SMS: planera övergången nu.
Vill ni ha en second opinion kring hur ni bör tänka kring konton, webb och digital säkerhet i praktiken? Vi hjälper gärna till via kontaktformuläret — eller börja med mer läsning om Google reCAPTCHA och skydd på webbplatsen om ni också vill se över formulär och spamskydd.
Källor
Vanliga frågor
Vad är en passkey enkelt förklarat?
Är passkey samma sak som tvåfaktorsautentisering (MFA)?
Varför fasar Microsoft ut SMS och röst?
Vad händer den 1 september 2026?
Vad händer den 1 februari 2027?
Måste alla företag göra något?
Kan man behålla SMS efter 2027?
Relaterat för dig
Nästa steg
Om du vill omsätta tipsen i praktiken kan du börja här: