1. Vad är Conditional Access?

Conditional Access (villkorad åtkomst på svenska) är en funktion i Microsoft Entra ID. Den fungerar som en intelligent dörrvakt mellan användaren och alla era Microsoft 365-tjänster. Varje gång någon försöker logga in på mejl, Teams eller SharePoint får dörrvakten en fråga, ska den här inloggningen tillåtas, krävas extra säkerhet, eller blockeras?

Beslutet fattas på sekunden, baserat på regler ni själva sätter upp. Reglerna kan ta hänsyn till vem användaren är, varifrån inloggningen kommer, vilken enhet som används, om kontot har visat risksignaler tidigare och om användaren redan klarat MFA.

Det är alltså inte en brandvägg, inget antivirus och ingen tilläggsprodukt. Det är logik som körs i Microsofts identitetsplattform varje gång någon hos er loggar in. Det är därför funktionen får så stor effekt och varför den är så viktig.

2. Varför behöver ett småföretag det?

Skälet är enkelt, identitetsattacker är idag den vanligaste vägen in i ett mindre företag. Phishing, lösenordsstölder och token-stölder är basen i 80 till 90 procent av lyckade intrång enligt Microsofts egna rapporter. Multifaktorautentisering ensam stoppar de flesta, men inte alla. Conditional Access lägger på ett extra lager av sunt förnuft.

Verklighet, inte hot

En medarbetare på en byrå med 18 anställda öppnar ett mejl som ser ut att komma från Microsoft. Hen klickar på länken, fyller i lösenord och får dessutom en MFA-prompt på sin telefon. Hen godkänner, för det "kändes som en vanlig inloggning". Lösenord plus MFA är nu i angriparens händer.

Angriparen loggar in från ett serverhus i ett land där byrån aldrig haft verksamhet. Utan Conditional Access blir intrånget tyst, angriparen sätter upp en vidaresändningsregel och börjar samla in fakturor.

Med en grundläggande Conditional Access-policy som blockerar inloggningar från oväntade länder, eller minst kräver en starkare verifiering, hade angriparen stoppats i det andra steget. Det är därför vi pratar om det.

3. De fem viktigaste Conditional Access-policys för SMB

Ni behöver inte trettiofem policys. Ni behöver fem som täcker de vanligaste risksituationerna. Det här är listan vi rekommenderar för småföretag som börjar nu.

Policy 1

Kräv MFA för alla användare

Grundmuren. Ingen användare kommer in i Microsoft 365 utan multifaktorautentisering, oavsett om det är från kontoret eller hemifrån. Detta ersätter Microsofts gamla "security defaults" och ger er full kontroll över undantag.

Policy 2

Kräv MFA och starkare granskning för administratörer

Era administratörsroller är guldnycklar. MFA ska krävas varje gång, helst med en phishing-resistent metod som Windows Hello eller en hårdvarunyckel. Här är det inte ok att en kod via SMS räcker.

Policy 3

Blockera äldre inloggningsprotokoll

Gamla klienter som ansluter med POP3 eller IMAP kan inte hantera MFA. Angripare vet det och letar specifikt efter konton som accepterar äldre autentisering. Conditional Access kan blockera dessa klienter genom villkoret "Other clients" och i Exchange Online stänger ni av basic auth helt via Authentication Policies.

Policy 4

Blockera inloggningar från oväntade länder

Om ni bara har verksamhet i Sverige och kanske Norden, blockera resten. Om någon medarbetare reser kan ni göra individuella undantag. Den här policyn stoppar fjärrattacker från typiska angriparländer direkt.

Policy 5

Tvinga åtkomst från hanterade enheter för känsliga data

Om någon ska komma åt löneuppgifter, bokslut eller kundlistor från SharePoint, kräv att enheten är inrullad i Microsoft Intune eller åtminstone uppfyller vissa villkor. Den här policyn lägger ni sist i listan, för att inte stänga ute någon för fort.

4. Hur ni rullar ut utan att låsa ut er själva

Det här är där folk skadar sig. Conditional Access har stor verkan, vilket också betyder att en illa formulerad regel kan låsa ut hela verksamheten. Det finns två tekniker som varje seriös utrullning använder och båda är gratis.

Break-glass-konton

Skapa två konton (alltid två), så att ett alltid fungerar om det andra krånglar. De ska aldrig användas i den dagliga driften, men finnas där om allt annat låser sig. Tidigare var rådet att helt undanta dem från alla Conditional Access-policys och skydda dem med ett långt lösenord. Det räcker inte längre: Microsofts obligatoriska MFA gäller numera alla konton, även dessa, så ett rent lösenordskonto kan inte längre användas för administrativ inloggning i de portaler som omfattas. Skydda dem i stället med nätfiskeresistent MFA, i praktiken en passkey eller FIDO2-nyckel, undanta dem bara från policys som kan låsa ute alla och larma när de används. Läs mer om hur nödkonton ska skyddas idag.

Report-only-läge

Varje ny policy ska först aktiveras i "Report-only". Det betyder att policyn loggar vad den hade gjort utan att faktiskt göra det. Ni får en rapport på vilka inloggningar som hade blockerats eller krävts MFA på och kan justera innan ni sätter den till "On". Detta tar bort 90 procent av risken vid utrullning.

5. Vad kostar det?

Conditional Access kräver Microsoft Entra ID P1 eller P2. P1 ingår i Microsoft 365 Business Premium och kan även köpas separat för cirka 60 kronor per användare och månad. Om ni idag har Business Standard räcker det inte. Mellanskillnaden mellan Standard och Premium är cirka 70 kronor per användare och månad i listpris, vilket för en byrå med 15 medarbetare blir omkring 12 000 kronor om året.

Det är en låg kostnad jämfört med vad en aktiv kontokapning kostar. Microsoft 365 Business Premium ger er dessutom Defender for Office, Intune och Information Protection samtidigt. Det är paketet vi rekommenderar till alla småföretag som tar säkerhet på allvar.

Visste du att

Security defaults räcker inte om ni vill ha kontroll.

Microsoft erbjuder "security defaults" gratis även i Business Basic. Det tvingar MFA på alla, vilket är bra. Men det går inte att finjustera, ni kan inte göra undantag och ni kan inte blockera baserat på land eller enhet. Conditional Access är där ni får kontrollen.

Identitetsskydd och risksignaler

Microsoft Entra ID skickar löpande risksignaler om misstänkta inloggningar, omöjliga resor (inloggning från två länder inom en kort tidsperiod), läckta lösenord och anonyma IP-adresser. Conditional Access kan använda dessa signaler som villkor, exempelvis "om risken är medium eller hög, kräv lösenordsbyte och MFA innan åtkomst". Det är funktionalitet som ingår i Entra ID P2, vilket inte alltid finns i Business Premium men kan köpas till per användare.

För de flesta småföretag räcker P1 långt, men om ni hanterar mycket känslig kunddata eller har särskilt riktade hot, kan P2 vara värt att överväga. Det är ledningens kalkyl, inte IT-konsultens.

6. Vanliga misstag

  • Glömma break-glass-kontot. Det enklaste sättet att slå sig själv på fingret är att rulla ut en policy, MFA-enheten dör och inget konto utanför finns för att rädda läget.
  • Inkludera tjänstekonton som om de vore användare. Konton som körs av program eller integrationer kan inte hantera MFA. De behöver egna policys eller undantag, ofta med starkare lösenordskrav och nätverksbegränsningar.
  • För få undantag. Receptionister, mötesrumskonton och delade Teams-rum behöver oftast andra regler än standardanvändare. Ignoreras detta blir det irritation.
  • För många undantag. "Vi gör undantag för VD så hen slipper MFA" är just det misstag som leder till intrång. Undantag ska vara dokumenterade och granskas en gång om året.
  • Missa att granska policys över tid. En miljö som blev säker 2024 är inte säker 2026 om policys aldrig setts över. Sätt en återkommande granskning i kalendern.
  • Aktivera policys utan Report-only först. Det är värre än att vänta en vecka extra. Ha tålamod, läs rapporten, fatta beslut.

7. Hur PIANOLA mäter Conditional Access-konfigurationen

PIANOLA går igenom era policys i Microsoft Entra ID via Microsoft Graph och svarar på frågorna som leverantörsenkäterna och säkerhetsrevisorerna ställer. Vi visar bland annat:

  • Om alla användare omfattas av en MFA-policy och vilka som är undantagna
  • Om administratörsroller har skarpare krav än standardanvändare
  • Om äldre inloggningsprotokoll är blockerade i hela miljön
  • Om det finns break-glass-konton enligt rekommendation
  • Om det finns policys som ligger i Report-only sedan länge utan att aktiveras (de hjälper inte er när de inte är på)
  • Om risksignaler från Microsoft Entra ID används som villkor

Vi värderar detta mot en grundläggande baseline och presenterar resultatet i ett Riskindex som ledningen förstår, inte i tekniska rapporter på 70 sidor. För det vanligaste hålet, saknad MFA-baseline för alla användare, kan ni godkänna PIANOLA-åtgärden MFA för alla användare med ett klick. Övriga Conditional Access-policys, som geo-blockering och enhetsvillkor, sätts upp manuellt eftersom de kräver beslut om er specifika verksamhet.

8. Conditional Access och NIS2, hur hänger det ihop?

Conditional Access är inte uttryckligen nämnt i Cybersäkerhetslagen 2025:1506. Men kraven på "stark autentisering", "åtkomstkontroll" och "tekniska säkerhetsåtgärder" är just det som Conditional Access levererar i en Microsoft 365-miljö. När en kund som omfattas av lagen skickar en leverantörsenkät är detta nästan alltid med på frågelistan.

Det betyder att även en byrå eller småföretag som inte själva är direkt tillsynsobjekt får frågan via sina kunder. För att svara seriöst behöver ni kunna visa en strukturerad Conditional Access-implementation, helst med dokumentation av era policys och en logg över granskningar. PIANOLA gör den dokumentationen åt er löpande, men ni kan också göra den manuellt om ni föredrar det.

9. Nästa steg

Conditional Access är inte ett projekt på sex månader. För en byrå med 15 medarbetare tar de fem grundpolicys en eftermiddag att rulla ut, om de görs rätt och i Report-only-läge först. Det svåra är inte tekniken, det är att fatta de små undantagsbesluten utan att tappa kontrollen.

Om ni vill se var ni står idag är NIS2-kollen en bra startpunkt. Den frågar inte bara om NIS2 utan om grundläggande säkerhetskonfiguration i Microsoft 365, vilket är där Conditional Access landar. Resultatet ger er konkreta åtgärdspunkter, inte en betygsskala utan handling.

Och om ni vill ha det gjort åt er, eller åtminstone faktagranskat, så är det vad vi sysslar med varje dag. En genomlysning körs på ungefär en kvart, ni behöver inte ge oss permanent åtkomst till miljön och vi rör inget förrän ni godkänt vad som ska göras.

Var står ni mot grunderna i Microsoft 365-säkerhet?

Tio frågor, tre minuter, omedelbar poäng. Resultatet visar var ni har Conditional Access på plats och var det saknas. Ingen inloggning krävs.