Hem/Nyheter/Säkerhet
Säkerhet2026-08-02

Så säkrar ni företagets e-post mot phishing 2026

E-post är fortfarande den enskilt vanligaste vägen in i ett företags system för cyberkriminella. Det räcker inte längre med ett spamfilter och en varning på intranätet – att skydda företagets e-post kräver ett lager av tekniska skydd, tydliga rutiner och medvetna medarbetare.

Person som skriver e-post på laptop

I den här guiden går vi igenom vad ni konkret behöver på plats för att minska risken, i vilken ordning ni bör prioritera, och varför gammaldags lösenordsskydd inte räcker längre.

Hotbilden 2026 – varför phishing blivit svårare att stoppa

Phishing har förändrats de senaste åren, och det är inte bara mer av samma sak. Det är en annan typ av hot:

  • AI gör bedrägerierna mer trovärdiga. Meddelanden som tidigare avslöjades av dålig grammatik eller konstig formulering är nu ofta felfria och personligt anpassade efter mottagaren.
  • Attackerna sprids över fler kanaler. Phishing sker inte längre bara via e-post. Smishing (SMS) och vishing (röstbedrägerier) har ökat kraftigt, och en betydande andel av dataintrång startar numera i SMS eller telefonsamtal snarare än i inkorgen.
  • Röstkloning gör sig av med gamla tumregler. Bara några sekunders inspelat ljud kan räcka för att skapa en trovärdig röstklon av en vd eller ekonomichef, vilket gör klassiska "ring och bekräfta"-rutiner mindre pålitliga än förut.
  • Kompromitterade lösenord driver attackerna. En stor andel av dem som drabbas av phishing har redan fått sin e-postadress exponerad i ett tidigare dataintrång, vilket gör återanvända lösenord till en av de största riskfaktorerna.

Kostnaden för att inte ligga steget före är hög. En enskild phishing-incident kan enligt internationella säkerhetsmyndigheter kosta företag flera miljoner kronor i direkta förluster, utöver skadan på förtroende och kundrelationer.

De sju viktigaste skydden – i prioriteringsordning

1. Multifaktorautentisering (MFA) – men rätt typ

MFA är fortfarande grunden, men inte all MFA är lika stark. SMS-koder kan fångas upp genom så kallade AitM-attacker (Adversary-in-the-Middle), där angriparen lurar användaren till en falsk inloggningssida som i realtid vidarebefordrar koden. Den enda MFA-typen som faktiskt stoppar den typen av attack är phishing-resistent MFA, till exempel FIDO2/passkeys eller fysiska säkerhetsnycklar, eftersom de kryptografiskt verifierar att inloggningssidan är den riktiga domänen, även om användaren själv blir lurad.

2. E-postautentisering: SPF, DKIM och DMARC

Dessa tre tekniska standarder gör det svårare för angripare att förfalska er domän i avsändaradressen. Utan korrekt konfigurerad DMARC kan vem som helst skicka mejl som ser ut att komma från "vd@dittforetag.se", ett av de vanligaste sätten att lura anställda i BEC-bedrägerier (Business Email Compromise).

3. Modernt spamfilter med AI-detektion

Traditionella regelbaserade filter missar allt mer eftersom phishingmejl idag är grammatiskt korrekta och saknar de klassiska varningsflaggorna. Ett filter som analyserar avsändarbeteende, länkmönster och avvikelser i kommunikationen ger betydligt bättre skydd än ett filter som bara letar nyckelord.

4. Länk- och bilagesandboxning

Länkar och bilagor bör öppnas i en isolerad miljö innan de når användarens inkorg, så att skadlig kod eller falska inloggningssidor upptäcks innan medarbetaren hinner klicka.

5. Rutiner för känsliga transaktioner

Alla ändringar av betalningsuppgifter, större överföringar eller känsliga beslut bör kräva bekräftelse via en separat, redan känd kanal, inte via länken eller telefonnumret som finns i själva mejlet. Med röstkloning som växande hot räcker det inte längre att bara "ringa och kontrollera". Be istället om verifiering via ett internt system eller en sedan tidigare etablerad kontaktväg.

6. Simulerade phishing-test

Regelbundna, oanmälda phishing-simuleringar ger er verklig data om vilka medarbetare eller avdelningar som är mest sårbara, och gör det möjligt att rikta utbildning där den faktiskt behövs, istället för att köra samma generella genomgång för alla.

7. Uppdaterade system och enheter

Föråldrade operativsystem och enheter är fortsatt en av de största säkerhetsriskerna, eftersom kända sårbarheter i äldre programvara gör det lättare för angripare att ta sig vidare även efter en lyckad phishing-attack. Patchhantering är därför en del av phishing-skyddet, inte ett separat projekt.

Vanliga misstag vi ser hos företag

  • Enbart teknisk lösning, ingen utbildning. De bästa filtren stoppar inte allt. Medarbetarna är fortfarande den sista försvarslinjen.
  • MFA utan att tänka på vilken typ. SMS-baserad MFA är bättre än ingen MFA, men ger falsk trygghet mot moderna AitM-attacker.
  • Ingen plan för vad som händer efter klicket. Ett snabbt agerande de första minuterna, byta lösenord, logga ut sessioner, informera IT, avgör ofta hur stor skadan blir.
  • Skydd som inte täcker SMS och telefon. Fokus ligger ofta enbart på e-post, trots att en växande andel av attackerna sker via andra kanaler.

Så kommer ni igång

  • Börja med en nulägesanalys. Är SPF/DKIM/DMARC korrekt konfigurerat? Vilken typ av MFA används idag?
  • Prioritera phishing-resistent MFA för konton med hög risk – ekonomi, ledning, IT-administratörer.
  • Sätt upp rutiner för känsliga transaktioner som inte går att kringgå enbart via ett mejl eller telefonsamtal.
  • Kör en första phishing-simulering för att se var era faktiska risker ligger innan ni bygger utbildningen.

Vanliga frågor om phishing-skydd för företag

Räcker det med ett bra spamfilter?
Nej. Spamfilter fångar en stor del, men inget filter stoppar allt, särskilt inte AI-genererade, skräddarsydda meddelanden. Filter måste kombineras med MFA, rutiner och utbildning.

Är SMS-baserad MFA tillräckligt säkert?
Det är bättre än inget skydd, men det kan kringgås av moderna AitM-attacker. För konton med hög risk rekommenderas fysiska säkerhetsnycklar eller passkeys.

Hur ofta bör vi köra phishing-simuleringar?
Kvartalsvis är en vanlig utgångspunkt, men frekvensen bör anpassas efter hur känslig verksamheten är och vilka resultat tidigare tester visat.

Vad gör vi om någon redan klickat på en phishinglänk?
Byt lösenord omedelbart, logga ut alla aktiva sessioner, kontakta IT/IT-partner för att kontrollera om kontot komprometterats, och informera relevanta kollegor om vad som hänt så att fler kan vara vaksamma.

Låt Albia IT-partner granska ert skydd

Att sätta upp phishing-skydd handlar inte om ett enskilt verktyg utan om att få rätt lager på plats i rätt ordning – teknik, rutiner och medarbetarutbildning tillsammans. Albia IT-partner hjälper er att kartlägga era nuvarande skydd, identifiera de största riskerna och bygga en åtgärdsplan som faktiskt går att implementera.

Vill ni veta hur väl skyddat ert företag är mot dagens phishing-hot? Kontakta Albia IT-partner för en kostnadsfri säkerhetsgenomgång.

← Tillbaka till nyheter
Erik Wismén
Din kontaktperson

Erik Wismén

Hör av dig

Vad kan vi hjälpa till med?