Tofaktorautentisering (2FA) betyr at du må bevise hvem du er på to ulike måter når du logger inn, for eksempel med passord og en kode på mobilen. Selv om passordet blir stjålet, kommer angriperen ikke inn uten den andre faktoren.

For regnskap og økonomi er dette særlig viktig. Den som får tilgang til e-post, regnskapssystem eller nettbank, kan endre kontonumre på leverandører, godkjenne betalinger eller hente ut lønns- og kundedata.

De tre faktorene

FaktorEksempel
Noe du vetPassord, PIN-kode
Noe du harMobil med app, kodebrikke, sikkerhetsnøkkel
Noe du erFingeravtrykk, ansiktsgjenkjenning

To-faktor betyr to ulike typer. To passord er ikke 2FA.

Metodene, fra svakest til sterkest

MetodeSikkerhetMerknad
Kode på SMSMiddelsBedre enn bare passord, men sårbar for at noen overtar telefonnummeret
Kode fra autentiseringsapp (TOTP)GodKoden lages i appen og byttes hvert 30. sekund
Push-varsel i appGodEnkelt, men brukere kan godkjenne varsler de ikke har bedt om
BankID og andre eID-erHøyVanlig for innlogging i nettbank, Altinn og mange regnskapssystemer
Passnøkler og sikkerhetsnøkler (FIDO2)Svært høyMotstår phishing, fordi nøkkelen bare virker mot riktig nettsted

Velg den sterkeste metoden systemet støtter, og unngå SMS der det finnes bedre alternativer.

Hvorfor 2FA er viktig i regnskapet

Mange tilfeller av økonomisk svindel mot bedrifter starter med en overtatt e-postkonto. Angriperen leser fakturaer og sender en «ny faktura» med endret kontonummer. 2FA på e-post og regnskapssystem gjør dette mye vanskeligere.

SystemHva som står på spill
E-postFakturaer, kontonummerendringer, tilbakestilling av passord
RegnskapssystemLeverandørregister, bokføring, lønn og kundedata
NettbankGodkjenning av betalinger
AltinnInnsending av a-melding, MVA-melding og årsregnskap

Regelverk

  • Bokføringsloven § 4 nr. 9 (sikringsprinsippet) krever at regnskapsmaterialet sikres forsvarlig mot urettmessig endring, sletting og tap.
  • Personvernforordningen (GDPR) artikkel 32 krever egnede tekniske og organisatoriske tiltak for å sikre personopplysninger, som lønns- og kundedata. Brudd kan gi overtredelsesgebyr.
  • PSD2 krever sterk kundeautentisering med to faktorer for innlogging i nettbank og for de fleste betalinger.

Ingen av disse sier «du må ha 2FA», men 2FA er et av de mest effektive tiltakene for å oppfylle kravene.

Slik innfører du 2FA i økonomifunksjonen

  1. Lag en oversikt over systemene med økonomidata: e-post, regnskap, lønn, bank, betalingsløsninger og skylagring.
  2. Slå på 2FA i alle systemene, og start med e-post og administratorkontoer.
  3. Velg metode: app, eID eller passnøkkel fremfor SMS.
  4. Lagre gjenopprettingskoder trygt, slik at ingen blir låst ute om mobilen blir borte.
  5. Fjern felles brukere. Hver person skal ha egen innlogging, ellers kan ingen se hvem som gjorde hva.
  6. Rydd i tilganger når noen slutter eller bytter rolle. Se rollebasert tilgangsstyring .

Regnskapsfører og revisor

Gi regnskapsfører og revisor egne brukere med den tilgangen de trenger, ikke passordet til en ansatt. I Altinn gis tilgang gjennom roller og rettigheter, og innloggingen skjer med eID. Se Altinn-roller i regnskapet og inviter regnskapsfører i ReAI .

Vanlige feil

  • 2FA slås på i regnskapssystemet, men ikke på e-posten som brukes til å tilbakestille passordet.
  • Flere ansatte deler én bruker og én mobil for 2FA.
  • Ingen har gjenopprettingskoder, og kontoen låses når en ansatt slutter.
  • Ansatte godkjenner push-varsler de ikke har bedt om. Lær opp brukerne til å avvise ukjente forespørsler.

Les også