Alla lösenord på ett ställe – är inte det farligt? Frågan är berättigad, fackmyndigheternas svar entydigt: en lösenordshanterare är betydligt säkrare än alternativen webbläsarlagring, anteckningslappar, Excel-listor eller återanvända memorerade lösenord. Den här artikeln förklarar hur skyddet fungerar tekniskt, vilka restrisker som kvarstår och vilka kriterier som utmärker en säker lösenordshanterare – privat liksom i företaget.
Det korta svaret
En seriös lösenordshanterare lagrar era inloggningsuppgifter i en starkt krypterad databas som bara kan öppnas med ert huvudlösenord. Det löser det egentliga problemet: utan lösenordshanterare använder människor svaga eller identiska lösenord – och exakt den vägen går de flesta framgångsrika attackerna. Därför rekommenderar både BSI och brittiska NCSC uttryckligen användning av lösenordshanterare.
Den rätta frågan är alltså inte om en lösenordshanterare är säker nog – utan vilken som uppfyller säkerhetskriterierna.
Så skyddar en lösenordshanterare era data

- Kryptering enligt branschstandard: Databasen krypteras med AES-256 – standardiserat i FIPS 197 och upptaget av NSA i CNSA 2.0 Suite för särskilt skyddsvärda system. Nya lokala databaser använder det autentiserade AES-GCM-läget (via Windows CNG), som gör manipulationer av de krypterade data detekterbara; det klassiska AES-CBC-läget förblir tillgängligt. Vår artikel Rijndael/AES förklarar hur algoritmen fungerar.
- Huvudlösenordet som enda nyckel: Huvudlösenordet lagras inte i klartext; ur det härleds nyckeln kryptografiskt. Moderna riktlinjer som NIST SP 800-63B kräver bland annat minneshårda härledningsmetoder och salt.
- Skydd under drift: Låsfunktion vid inaktivitet, kontrollerat urklipp och automatisk ifyllning minskar angreppsytan på arbetsplatsen – även mot avläsning och felskrivningar som phishing utnyttjar.
- Transportkryptering: Vid åtkomst till centrala databaser skyddas förbindelsen med TLS 1.3.
- Tidig upptäckt av läckor: Lagrade lösenord kan kontrolleras mot den offentliga databasen Have I Been Pwned – med k-anonymitet, utan att lösenord lämnar datorn i klartext.
Vad säger BSI, NIST och NCSC?
- BSI: Rekommenderar lösenordshanterare för att kunna använda ett eget, starkt lösenord för varje tjänst – och avråder sedan 2025 från regelbundna lösenordsbyten utan anledning. Bådadera förutsätter i praktiken en lösenordshanterare.
- NIST: SP 800-63B kräver att tjänster tillåter inklistring av lösenord – uttryckligen för att lösenordshanterare ska kunna användas – och rekommenderar kontroll mot listor över komprometterade lösenord.
- NCSC (UK): Rekommenderar lösenordshanterare som en central byggsten i moderna lösenordsstrategier i organisationer.
Myndighetsläget är därmed enhetligt: lösenordshanteraren är inte risken – den är den rekommenderade motåtgärden.
Restriskerna ärligt betraktade
Inget system är riskfritt. Fyra punkter bör ni känna till – och skydda målmedvetet:
- Huvudlösenordet är den centrala nyckeln: Det måste vara långt och unikt (en lösenfras) och får inte användas någon annanstans. Åtkomsten kan dessutom skyddas med 2FA – till exempel TOTP eller FIDO2-hårdvarutoken.
- Komprometterade slutenheter: En dator med skadlig kod kan läsa varje inmatning – det gäller lösenordshanterare som varje annan applikation. Skydd av slutpunkter och uppdaterade system förblir en plikt.
- Leverantörens Cloud som angreppsmål: Centrala Cloud-valv med många användare är ett mycket attraktivt mål. Den risken kan begränsas arkitektoniskt: vid On-Premises-drift ligger de krypterade databaserna i er egen infrastruktur – det finns inget centralt tillverkarvalv som vore intressant för alla kunder samtidigt.
- Glömt huvudlösenord: Utan huvudlösenord kan data inte återställas – det är baksidan av äkta kryptering. För företag löser centrala serverdatabaser med roller och säkerhetskopior detta problem organisatoriskt.
Så känner ni igen en säker lösenordshanterare
Tabellen kan rullas i sidled
| Kriterium | Vad ni bör vara uppmärksamma på |
|---|---|
| Kryptering | AES-256 för databasen, TLS 1.3 för överföringen – dokumenterat och verifierbart |
| Skydd av huvudlösenordet | Ingen klartextlagring; kryptografisk nyckelhärledning enligt aktuella riktlinjer |
| Flerfaktorsautentisering | 2FA för åtkomsten – TOTP, helst dessutom FIDO2/WebAuthn-hårdvarutoken |
| Oberoende granskning | Externa penetrationstester av namnkunniga granskare med publicerat resultat |
| Datalagring | Valbar lagringsplats – lokalt, egen server eller egen Cloud-tenant i stället för framtvingad tillverkar-Cloud |
| Läckagekontroll | Inbyggd kontroll av lagrade lösenord mot komprometterade listor |
| Tillverkarens mognad | Tillförlitliga Security-Updates, dokumenterade supportperioder, certifierade säkerhetsprocesser |
För företag tillkommer krav som roller, centrala policyer och audit-loggar – en fullständig checklista finns i artikeln Lösenordshanterare för företag.
Så uppfyller Password Depot dessa kriterier
- Kryptografi: AES-256 (FIPS 197) för databaser, TLS 1.3 med Perfect Forward Secrecy för klient-server-anslutningar; användarlösenord hashas på serversidan med Argon2id.
- Externt granskad: I det 10 dagar långa penetrationstestet av SySS GmbH (12/2025) konstaterades inga kritiska eller allvarliga sårbarheter – rapporten är dokumenterad i Trust Center.
- Certifierade säkerhetsprocesser: Ledningssystemet för informationssäkerhet hos tillverkaren AceBIT är certifierat enligt ISO/IEC 27001:2022 (TÜV NORD). Transparensinformation: certifieringen avser tillverkarens ISMS – utveckling, försäljning och support – inte själva produkten.
- 2FA och lösenordsfria metoder: TOTP, FIDO2/WebAuthn och Windows Hello skyddar åtkomsten ytterligare.
- Datasuveränitet: Databaserna ligger lokalt, på er egen Enterprise Server eller i er egen Azure-tenant – utan tillverkar-Cloud i förtroendekedjan.
- Planerbar säkerhet: Kostnadsfria Security-Updates med dokumenterad supportperiod (version 19: minst december 2030).
- Inbyggd läckagekontroll: Verktyg → Säkerhetskontroll → Kontrollera i Pwned-lösenord stämmer av befintliga lösenord mot kända dataläckor.
För företag: genomdriv säkerheten centralt
Privat räcker en välkonfigurerad klient. I organisationer är central genomdrivning avgörande: Password Depot Enterprise Server definierar lösenordspolicyer på serversidan, styr åtkomster via roller och grupper från Active Directory eller Entra ID och loggar varje åtkomst i en manipulationssäker audit trail – grunden för audits och ansvarsskyldighet enligt GDPR. Därmed blir en säker enskild applikation en bevisbar säkerhetsstandard för hela företaget.
Slutsats: säkert är det som uppfyller kriterier – inte det som är bekvämt
Lösenordshanterare är enligt samstämmig bedömning från BSI, NIST och NCSC rätt väg till unika, starka lösenord. Avgörande är valet: stark, dokumenterad kryptografi, oberoende granskningar, 2FA och en lagringsplats som ni kontrollerar. Den som dessutom tar bort leverantörens Cloud ur förtroendekedjan reducerar även den sista strukturella restrisken.
Vanliga frågor om lösenordshanterares säkerhet
Kan lösenordshanterare hackas?
Attacker riktas i praktiken mot svaga huvudlösenord, komprometterade slutenheter eller leverantörers centrala Cloud-valv – inte mot själva AES-256-krypteringen. Ett långt, unikt huvudlösenord, 2FA och en lösning med självvald lagringsplats minimerar dessa angreppsytor.
Är det inte riskabelt att lagra alla lösenord på ett ställe?
Risken med den krypterade samlingen är betydligt mindre än alternativets: svaga eller återanvända lösenord över dussintals tjänster. Just därför rekommenderar BSI och NCSC uttryckligen lösenordshanterare – viktigt är ett starkt huvudlösenord och 2FA.
Känner tillverkaren till mina lösenord?
Hos Password Depot: nej. Huvudlösenordet lagras inte i klartext, databasen är krypterad med AES-256, och vid On-Premises-drift ligger data uteslutande i er egen infrastruktur.
Är webbläsarens lösenordslagring lika säker?
Webbläsarlagring är kopplad till webbläsarprofilen, saknar ett eget huvudlösenordskoncept på alla plattformar, centrala policyer samt roller och loggar för team. För privat använda enskilda konton bättre än ingenting – för företag olämplig.
Vad händer om jag glömmer mitt huvudlösenord?
Utan huvudlösenord kan de krypterade uppgifterna inte återställas – det är konsekvensen av äkta kryptering utan bakdörr. I företag dämpar centrala serverdatabaser, roller och automatiserade säkerhetskopior den risken organisatoriskt.
Är Cloud-lösenordshanterare osäkra?
Seriösa Cloud-leverantörer krypterar också starkt. Strukturellt förblir deras centrala valv dock ett mycket attraktivt angreppsmål, och lagringsplats och tillgänglighet ligger hos leverantören. Den som måste utesluta det – till exempel av efterlevnadsskäl – driver lösenordshanteringen On-Premises eller i en egen Cloud-tenant.
Säkerhet som ni kan verifiera
AES-256, SySS-granskad, ISO 27001-certifierad tillverkare – och lagringsplatsen förblir under er kontroll. Lär känna Password Depot Enterprise Server.
Lär känna Enterprise Server