Hoppa till huvudinnehåll
tisdag, 1 september 2026 · MorgonutgåvaStockholm ⛅ 16°CSEK/USD 0.1044 · SEK/EUR 0.0900Om ossRedaktionenKällorKontaktNyhetsbrev

Hur du skapar ett starkt lösenord: regler, exempel och tips

De flesta av oss har någon gång satt ett lösenord som kändes enkelt – och det är just där problemet börjar. För varje år blir det lättare för angripare att knäcka korta och förutsägbara kombinationer, medan enkla regler som ”minst 12 tecken” kan göra hela skillnaden. Den här guiden går igenom vad som faktiskt fungerar – från vetenskapliga rekommendationer till praktiska exempel – så att du slipper gissa dig fram.

Minsta rekommenderade längd: 12 tecken (Google, CISA) ·
Rekommenderad längd från LastPass: 15 tecken ·
Andel användare som återanvänder lösenord: 79 % (Google 2022) ·
Vanligaste svaga lösenordet: ’123456’ (Verizon 2023)

Snabböversikt

1Längd är viktigast
2Komplexitet hjälper
3Undvik vanliga misstag
4Använd verktyg

Här är en snabb sammanfattning av de viktigaste rekommendationerna från olika myndigheter och experter – en jämförelse som visar att längd prioriteras allt högre.

Parameter Rekommendation
Minsta rekommenderade längd 12 tecken (Google, CISA)
Rekommenderad maximal längd Ingen övre gräns, men 15+ tecken är bättre
Vanligaste svaga lösenordet 123456 (enligt Verizon 2023)

Vad är ett exempel på det starkaste lösenordet?

Exempel på 12-teckens lösenord med symboler

  • Ett starkt lösenord innehåller minst 12 tecken med blandning av versaler, gemener, siffror och symboler. CISA, USA:s cybersäkerhetsmyndighet rekommenderar en slumpmässig sträng som hJ8&kL2#mN5@.
  • NIST:s publika vägledning (NIST, amerikansk standardiseringsmyndighet) föreslår att en lösenordsfras med fyra slumpmässiga ord (t.ex. KorvBlåSolStol) är lättare att komma ihåg och ändå stark.

Exempel på lösenordsfraser med fyra slumpmässiga ord

  • En lösenordsfras som GladKattRödBoll kombinerar längd och minnesvärdhet – och är enligt NIST:s rekommendation ett utmärkt alternativ.
  • Forskning från ISACA, en internationell branschorganisation för IT-säkerhet, bekräftar att långa lösenordsfraser är att föredra framför korta komplexa strängar.
Varför detta fungerar

En 12-teckens slumpmässig sträng har 95^12 möjligheter – det är långt mer än en dator kan pröva under rimlig tid. En lösenordsfras med fyra orelaterade ord ger liknande styrka men är betydligt lättare att komma ihåg. (Läs mer om hur algoritmer fungerar i vår artikel Vad är en algoritm?)

Vad detta innebär: Både slumpmässiga strängar och lösenordsfraser når samma säkerhetsnivå, men valet avgörs av hur lätt du vill komma ihåg ditt lösenord.

Vad är 8 4-regeln för att skapa starka lösenord?

Hur 8 4-regeln fungerar

  • 8 4-regeln innebär minst 8 tecken med minst 4 olika teckentyper (versal, gemen, siffra, symbol). Den har använts av många organisationer, men NIST:s moderna vägledning avråder från att kräva komplexitet om det leder till korta lösenord.
  • Uppsala universitet (Uppsala universitet, svensk lärosätespolicy) anger minst 10 tecken med versal, gemen och antingen specialtecken eller siffra – en variant av 8 4-regeln men med längre minimilängd.

Varför 8 4-regeln inte längre är tillräcklig

  • Moderna rekommendationer från CISA och NIST kräver längre lösenord (12–15 tecken). Google och LastPass avråder uttryckligen från 8 tecken.
  • Enligt ISACA:s analys av NIST:s riktlinjer har 8 tecken blivit otillräckligt i takt med att datorers beräkningskraft ökat.
Insikten

För svenska användare innebär det att den gamla tumregeln ”minst 8 tecken med en symbol” inte längre räcker. CISA och NIST är eniga: gå till 12–16 tecken istället.

Slutsatsen: 8 4-regeln är föråldrad – fokusera på längd snarare än komplexa krav.

Hur skapar man ett starkt lösenord? (med exempel)

  1. Välj en längd på minst 12 tecken
  2. Använd en blandning av teckentyper
  3. Undvik personlig information
  4. Använd en lösenordshanterare

Steg 1: Välj en längd på minst 12 tecken

  • CISA rekommenderar minst 16 tecken för bästa skydd, medan NIST anger 15 tecken som minimum. För de flesta konton är 12 tecken en bra startpunkt.
  • Längden är viktigare än komplexiteten – ett 15-teckens lösenord med bara gemener är starkare än ett 8-teckens med symboler.

Steg 2: Använd en blandning av teckentyper

  • Uppsala universitet listar bokstäver, siffror, specialtecken och mellanslag som godkända tecken.
  • Undvik att bara byta ut bokstäver mot symboler (t.ex. @ för a) – det är ett välkänt mönster som angripare känner till.

Steg 3: Undvik personlig information

  • NIST:s äldre NCNR-riktlinje avråder från ordboksord, födelsedatum och andra lättillgängliga personuppgifter.
  • Uppsala universitet varnar specifikt för egennamn, årstider, bilmärken och rena sifferkombinationer.

Steg 4: Använd en lösenordshanterare

  • NIST lyfter lösenordshanterare som ett av tre huvudråd för säkra konton.
  • En lösenordshanterare kan generera och lagra helt slumpmässiga lösenord – du behöver bara komma ihåg ett enda huvudlösenord.
Praktiskt råd

För svenska användare: testa en lösenordshanterare som Bitwarden eller 1Password – de är gratis eller billiga och minskar risken för återanvändning dramatiskt. Se också vår guide om hur du loggar in säkert på Telia Webmail.

TL;DR: Användare som följer dessa steg får ett lösenord som är praktiskt taget omöjligt att knäcka. Minst 12 tecken, en lösenordshanterare och unika lösenord per konto är nyckeln.

Vilka lösenord bör man aldrig använda?

Vanliga svaga lösenord som ’123456’, ’lösenord’

  • Lösenord som password och 123456 knäcks på sekunder. Enligt CISA används de fortfarande av miljontals användare.
  • Uppsala universitet avråder från alla vanliga mönster, inklusive årstider och bilmärken.

Lösenord baserade på personlig information

  • Namn på partner, barn, husdjur eller födelsedatum är de första en angripare provar.
  • NIST:s äldre riktlinje förbjuder användning av lättillgängliga personuppgifter.

Lösenord som återanvänds mellan konton

  • Genetec, en global leverantör av säkerhetslösningar, rekommenderar att lösenord inte byts periodiskt utan bara vid tecken på kompromettering – men det förutsätter att varje konto har ett unikt lösenord.
  • En studie från ISACA visar att återanvändning är den enskilt största risken vid dataintrång.
Varning

Om du använder samma lösenord på flera ställen och ett företag drabbas av intrång – då har angriparen nyckeln till alla dina konton. Använd unika lösenord varje gång.

Konsekvensen: Återanvändning gör dig sårbar – skapa unika lösenord för varje konto.

Vad är ett 12-teckens starkt lösenord?

Exempel: ’aF3#kL9$mN2’

  • Ett exempel på ett 12-teckens lösenord som uppfyller CISA:s krav är Xy7&qR2!pL9 – det innehåller versaler, gemener, siffror och symboler i slumpmässig ordning.
  • Enligt NIST ger 12 tecken med blandning 95^12 möjligheter – en siffra som gör brute force-attacker orealistiska.

Varför 12 tecken är minimum enligt Google

  • Google rekommenderar minst 12 tecken i sin säkerhetsguide, och CISA går ett steg längre till 16 tecken.
  • Anledningen är enkel: varje extra tecken multiplicerar antalet möjligheter med 95, vilket gör det exponentiellt svårare att knäcka.
Kärnan

För en svensk användare som vill ha ett lösenord som är både starkt och minnesvärt: en 12-teckens slumpmässig sträng eller en lösenordsfras med fyra ord är de två bästa alternativen. Välj det som passar dig bäst.

Rekommendationen: Oavsett om du väljer slumpmässig sträng eller lösenordsfras – 12 tecken är en solid utgångspunkt.

Bekräftade fakta

  • Lösenord med 12 tecken är starkare än 8 (CISA)
  • Användning av lösenordshanterare ökar säkerheten (NIST)
  • Återanvändning av lösenord är en stor risk (ISACA)

Vad som är oklart

  • Om 8 4-regeln fortfarande är acceptabel för vissa konton – Genetec avråder från komplexitetskrav men andra organisationer tillämpar dem fortfarande
  • Optimal balans mellan längd och komplexitet för minnesvärdhet – olika experter ger olika svar
  • Om 12 eller 16 tecken är tillräckligt för alla konton – olika myndigheter rekommenderar olika minimum

Använd en slumpmässig sträng med versaler, gemener, siffror och symboler.

– CISA, USA:s cybersäkerhetsmyndighet

Långa lösenord är starkare, så gör ditt lösenord minst 12 tecken långt.

– NIST, amerikansk standardiseringsmyndighet

Slutsatsen är tydlig: längd och slumpmässighet väger tyngre än komplexa regler. För svenska användare – oavsett om du är privatperson eller ansvarig för ett företags konton – är valet enkelt: använd en lösenordshanterare, sätt minst 12 tecken och aktivera tvåfaktorsautentisering där det går. Annars riskerar du att bli nästa offer i ett dataintrång.

Vanliga frågor

Vad är en lösenordsfras?

En lösenordsfras är en serie slumpmässiga ord (t.ex. ”KorvBlåSolStol”) som är lång men lätt att komma ihåg. NIST rekommenderar denna metod.

Hur ofta bör jag byta lösenord?

Genetec och ISACA rekommenderar att du inte byter lösenord regelbundet – bara om du misstänker att det är komprometterat.

Är det säkert att använda samma lösenord på flera sidor?

Nej. Om en sida drabbas av intrång har angriparen tillgång till alla dina konton. Använd alltid unika lösenord.

Vad är tvåfaktorsautentisering?

Det är ett extra säkerhetslager där du förutom lösenord även måste ange en kod som skickas till din telefon. NIST rekommenderar det som ett av tre huvudråd.

Hur skapar jag ett lösenord som är lätt att komma ihåg?

Använd en lösenordsfras med fyra orelaterade ord, eller en slumpmässig sträng som du sparar i en lösenordshanterare.

Vilken lösenordshanterare rekommenderas?

Populära alternativ inkluderar Bitwarden, 1Password och LastPass. Välj en som har granskats oberoende och som erbjuder kryptering från slut till ände.



Erik Sjöberg
Erik SjöbergRedaktionen

Erik Sjöberg är reporter på Aktualitetsmagasin och bevakar dagliga kultur- och nöjesnyheter.

WorldRSS