Publicerad
Sammanfattning: SFTP, FTPS och Managed File Transfer används ofta för samma grundbehov, att flytta filer mellan organisationer och system på ett säkert sätt, men de är inte samma sak. SFTP bygger på SSH, FTPS säkrar FTP med TLS och MFT är snarare en plattform för att hantera och styra många filflöden. Valet bör därför utgå från antal flöden, integrationsbehov, spårbarhet, automation, tillgänglighet och hur affärskritiska överföringarna är.
Filöverföring är gammal teknik. Men behovet har inte försvunnit. Organisationer behöver fortfarande flytta:
- betalningsfiler
- produktionsdata
- rapporter
- laboratoriedata
- kundfiler
- fakturaunderlag
- integrationsfiler
- säkerhetskopior
- stora datamängder mellan system
Det som däremot har förändrats är kraven. Det räcker inte längre att lägga upp en FTP-server och skapa några konton. När filöverföringen är en del av en kritisk verksamhetsprocess behöver organisationen också ha kontroll över autentisering, kryptering, behörigheter, automation, loggning, spårbarhet, felhantering, tillgänglighet samt nycklar och certifikat.
Därför behöver man förstå skillnaden mellan teknikerna.
Okrypterad FTP bör fasas ut
Traditionell FTP utvecklades i en helt annan tid. RFC 2577, FTP Security Considerations från maj 1999, konstaterar uttryckligen att all data och kontrollinformation, inklusive lösenord, skickas över nätverket i okrypterad form av standard-FTP, och rekommenderar att ett starkt krypteringsschema används när det är möjligt.
Det betyder inte att all gammal FTP omedelbart slutar fungera. Det betyder att vanlig okrypterad FTP är ett dåligt val för moderna, känsliga eller internetexponerade filflöden. Två vanliga säkrare alternativ är därför SFTP och FTPS.
SFTP är inte FTP med SSH
Namnen gör det lätt att tro det. Men SFTP är ett eget filöverföringsprotokoll som används över en säker SSH-kanal. SSH-arkitekturen ger bland annat autentisering, konfidentialitet och integritet över ett osäkert nätverk.
SFTP är vanligt i systemintegrationer, automatiska batchflöden, utbyte med externa partners och server-till-server-kommunikation. Autentisering kan exempelvis ske med SSH-nycklar.
För många organisationer är SFTP ett enkelt och robust sätt att lösa ett begränsat antal säkra filflöden.
FTPS är FTP med TLS
FTPS fungerar annorlunda. Det bygger vidare på FTP och använder TLS för att skydda anslutningen. RFC 4217, Securing FTP with TLS från oktober 2005, beskriver hur FTP kan kompletteras med TLS för autentisering, konfidentialitet och integritet.
FTPS kan vara relevant när en befintlig partner redan använder FTP-baserade lösningar, när ett äldre system kräver FTPS, eller när organisationen behöver kompatibilitet med etablerade FTP-flöden men vill skydda kommunikationen.
Det är alltså inte sämre SFTP. Det är en annan teknisk modell.
Transporten är inte alltid hela verksamhetsbehovet
Tänk att organisationen har tre externa partners, fem filflöden och några enkla scheman. Då kan en SFTP-server vara fullt tillräcklig.
Men tänk i stället 120 partners, 600 automatiska flöden, flera affärssystem, olika protokoll samt krav på hög tillgänglighet, spårbarhet, central hantering av inloggningsuppgifter, rapporter och SLA. Då börjar problemet förändras.
Frågan är inte längre bara hur vi krypterar transporten, utan hur vi förvaltar hela filöverföringsmiljön. Det är där MFT kommer in.
MFT är en plattform, inte ytterligare ett protokoll
Managed File Transfer är vanligtvis en plattform för att styra och förvalta filöverföringar. En MFT-lösning kan använda SFTP, FTPS, HTTPS, API:er och andra tekniker under ytan. Värdet ligger i stället i den centrala hanteringen:
- automation
- schemaläggning
- arbetsflöden
- central loggning
- rapportering
- hantering av inloggningsuppgifter
- integrationer
- användarportal
- notifieringar
- hög tillgänglighet
- styrning av många partners och flöden
Det är därför missvisande att fråga om man ska ha SFTP eller MFT. En MFT-plattform kan mycket väl använda SFTP som transportprotokoll.
En enkel jämförelse
| SFTP | FTPS | MFT | |
|---|---|---|---|
| Typ | Filöverföringsprotokoll | FTP säkrat med TLS | Plattform eller tjänst |
| Säker transport | Ja | Ja, när även dataförbindelsen skyddas med TLS (PROT P) | Beror på valt protokoll, normalt ja |
| Automation | Möjlig | Möjlig | Central funktion |
| Många partners | Möjligt | Möjligt | Ofta enklare att förvalta |
| Central rapportering | Kräver lösning runtomkring | Kräver lösning runtomkring | Vanligtvis en kärnfunktion |
| Arbetsflöden | Begränsat eller projektspecifikt | Begränsat eller projektspecifikt | Vanligt |
| Passar bäst | Enklare och tydliga flöden | Legacy eller partnerkrav | Många eller kritiska flöden |
Autentiseringen är lika viktig som krypteringen
Att trafiken är krypterad innebär inte automatiskt att lösningen är säker. Organisationen behöver också veta:
- Vem får ansluta?
- Hur identifieras systemet eller användaren?
- Vilka kataloger får kontot använda?
- Kan kontot bara läsa eller även skriva?
- Hur roteras nycklar och certifikat?
- Vad händer när en partner avslutas?
En gammal SSH-nyckel som ligger aktiv i tio år kan vara ett större problem än valet mellan två moderna transportprotokoll.
Nyckelhantering blir snabbt ett förvaltningsproblem
Ett mindre antal SSH-nycklar kan hanteras manuellt. Hundratals nycklar, lösenord och certifikat är något annat. Då behöver organisationen få kontroll över ägare, giltighetstid, rotation, lagring, avslut och incidenthantering.
Det är en anledning till att centraliserade MFT-lösningar kan bli värdefulla även om den faktiska filtransporten fortfarande sker med SFTP.
Loggning och spårbarhet
För verksamhetskritiska flöden bör det gå att svara på:
- Vilken fil skickades?
- När?
- Till vem?
- Lyckades överföringen?
- Vem startade den?
- Ändrades filen?
- Vad hände när överföringen misslyckades?
Den typen av information är viktig både för felsökning, revision, incidentanalys och verksamhetsuppföljning. Att filen borde ha gått iväg är inte en särskilt bra kontrollmodell.
Vad händer när filen inte kommer fram?
Det är kanske den viktigaste frågan. Tänk att ett filflöde innehåller betalningar, order, patientinformation eller produktionsunderlag. Vad händer om överföringen misslyckas klockan 02.00? Finns:
- automatiskt återförsök
- larm
- eskalering
- manuell reservrutin
- kontroll att mottagaren faktiskt behandlat filen
Det är där säker filöverföring börjar bli en fråga om operativ motståndskraft.
Moln eller egen drift?
Båda modellerna kan vara relevanta. Frågor att väga in är exempelvis informationsklassning, regulatoriska krav, interna integrationsbehov, tillgänglighet, kompetens, driftansvar, exit, datalokalitet och kostnadsmodell.
Vi arbetar med både molnhostade och lokalt driftade upplägg, och ser implementation, automation, hantering av inloggningsuppgifter och övervakning som delar av leveransen snarare än separata projekt.
När räcker SFTP?
SFTP kan vara ett mycket bra val när:
- antalet flöden är begränsat
- integrationerna är relativt enkla
- partners stödjer SFTP
- organisationen har kontroll över nycklar och konton
- övervakning och automation kan hanteras på ett rimligt sätt
Det finns ingen anledning att köpa en stor MFT-plattform bara för att MFT låter mer avancerat.
När blir MFT intressant?
MFT blir mer intressant när:
- antalet partners växer
- många affärskritiska flöden ska koordineras
- flera protokoll behöver stödjas
- central spårbarhet krävs
- administrationen av konton och nycklar blir tung
- verksamheten behöver arbetsflöden och automation
- hög tillgänglighet är viktig
- revision och rapportering tar mycket tid
Då är det framför allt förvaltningen och styrningen som motiverar plattformen.
Så kan Kristensson i Skåne stödja
Kristensson i Skåne arbetar med säkra filöverföringslösningar och MFT både som projekt och löpande tjänst. Vi kan exempelvis hjälpa till med:
- nulägeskartläggning
- migrering från äldre FTP
- val mellan SFTP, FTPS och MFT
- design och implementation
- automation
- integrationer och API
- identitet och behörighet
- hantering av nycklar och certifikat
- loggning
- övervakning
- hög tillgänglighet
- moln eller egen drift
- löpande drift och förvaltning
Målet är inte att välja den mest avancerade plattformen. Målet är att välja den enklaste lösning som samtidigt uppfyller verksamhetens krav på säkerhet, spårbarhet och tillgänglighet.
Ett angränsande område är hur åtkomsten till själva överföringsservrarna begränsas i nätverket, som vi skrivit om i vår insikt om nätverkssegmentering för företag.
Vanliga frågor
Är SFTP samma sak som FTPS?
Nej. SFTP bygger på SSH-baserad säker kommunikation medan FTPS bygger på FTP kompletterat med TLS.
Är SFTP säkert?
Protokollet använder en säker SSH-kanal, men den totala säkerheten beror även på konfiguration, autentisering, nyckelhantering och åtkomstregler.
Är MFT ett eget protokoll?
Nej. MFT är normalt en plattform eller tjänstekategori som kan använda exempelvis SFTP och FTPS för själva transporten.
När behöver man MFT?
Framför allt när antal flöden, partners, automation, spårbarhet och förvaltningsbehov gör enskilda SFTP- eller FTPS-lösningar svåra att hantera.
Behöver ni se över hur filer flyttas i och ut ur verksamheten? Läs mer om vårt erbjudande inom säker filöverföring och Managed File Transfer eller kontakta oss för ett förutsättningslöst samtal.
Källor: RFC 2577, FTP Security Considerations (maj 1999); RFC 4217, Securing FTP with TLS (oktober 2005); RFC 4251 om SSH-protokollets arkitektur. Verifierat 2026-09-09.
Den här texten är allmän information. Vilken lösning som passar beror alltid på den enskilda miljön, partnerkraven och verksamhetens risker.

