Hoppa till innehållet
    Nyhet:AI-receptionist för företag.Se AI-receptionisten
    IT-Säkerhet
    9 min läsning

    Cybersäkerhet för småföretag – praktisk guide och åtgärder

    Konkreta säkerhetsåtgärder för mindre företag: lösenord, MFA, uppdateringar, backup, behörigheter och incidenthantering. Prioriterad ordning att börja i.

    Senast uppdaterad:

    Techgruppen
    Teknikexperter sedan 2010

    Mindre företag drabbas av samma typer av angrepp som stora, men har sällan en egen säkerhetsfunktion. Det gör att skyddet i praktiken avgörs av ett fåtal grundläggande åtgärder – och av att de faktiskt är genomförda, inte bara beslutade. Den här guiden går igenom vad som ger mest effekt först.

    De vanligaste angreppsvägarna

    • Nätfiske. Mejl eller sms som lurar en medarbetare att lämna inloggningsuppgifter eller godkänna en inloggning.
    • Stulna lösenord. Uppgifter som läckt från en annan tjänst och återanvänts i företagets system.
    • Utnyttjade sårbarheter. System som inte uppdaterats och där kända brister går att utnyttja.
    • Ransomware. Kryptering av filer följt av utpressning, ofta efter någon av vägarna ovan.
    • Bedrägerier mot ekonomifunktionen. Falska fakturor eller ändrade betalningsuppgifter.

    Börja här: åtgärder med störst effekt

    1. Flerfaktorsautentisering överallt

    MFA är den enskilt viktigaste åtgärden mot stulna lösenord. Aktivera det för e-post, molntjänster, ekonomisystem och fjärråtkomst. Använd app- eller nyckelbaserad autentisering hellre än sms där det är möjligt.

    2. Uppdatera systematiskt

    Sätt automatiska uppdateringar på operativsystem, webbläsare och applikationer. Ha koll på utrustning som ofta glöms bort: brandväggar, accesspunkter, skrivare och NAS-enheter.

    3. Backup som är testad

    En backup ni aldrig återläst är en förhoppning, inte ett skydd. Följ principen med flera kopior, på olika media, varav en åtskild från den ordinarie miljön. Testa återläsning regelbundet och dokumentera hur lång tid det tar. Läs mer om backuplösningar för företag.

    4. Rätt behörigheter

    Ingen ska arbeta dagligen med administratörsbehörighet. Gå igenom vilka konton som har förhöjd behörighet, ta bort de som inte behövs och se till att konton stängs samma dag som någon slutar.

    5. Skydd på klienterna

    Modernt skydd på datorer och mobiler, centralt hanterat så att ni ser status och kan agera vid larm. Ett skydd som ingen övervakar upptäcker inget i tid.

    Rutiner som gör skillnad

    • Onboarding och offboarding. Checklista för konton, behörigheter och utrustning i båda riktningarna.
    • Betalningsrutin med kontroll i två steg. Ändrade kontouppgifter verifieras alltid i en annan kanal än den de kom in genom.
    • Rapportering av misstänkta mejl. Gör det enkelt och riskfritt att flagga – det som inte rapporteras kan inte hanteras.
    • Regelbunden genomgång av externa delningar i molntjänsterna.

    Utbilda medarbetarna – kort och återkommande

    Långa utbildningar en gång om året ger begränsad effekt. Korta genomgångar några gånger per år, med exempel på mejl som faktiskt kommit in till er, fungerar bättre. Poängen är inte att ingen ska klicka fel, utan att den som gör det snabbt hör av sig.

    Incidenthantering: bestäm i förväg

    Under en incident är det för sent att bestämma vem som gör vad. Skriv ned en enkel plan på en sida:

    1. Vem som larmas och hur, även utanför kontorstid.
    2. Hur en drabbad dator eller ett konto isoleras.
    3. Vem som beslutar om driftstopp.
    4. Hur kunder och medarbetare informeras.
    5. När polisanmälan görs och när personuppgiftsincident ska anmälas till Integritetsskyddsmyndigheten.

    Personuppgiftsincidenter ska normalt anmälas inom 72 timmar från upptäckt. Det förutsätter att någon vet att kravet finns innan det inträffar.

    Så prioriterar ni med begränsad budget

    PrioritetÅtgärdTypisk insats
    1MFA på alla kontonKonfiguration och information till personalen
    2Automatiska uppdateringarGenomgång av samtliga enheter
    3Testad backupUppsättning och återläsningstest
    4BehörighetsgenomgångInventering och rensning
    5Incidentplan på en sidaEtt arbetsmöte

    Se även våra tjänster inom IT-säkerhet och IT-support.

    Vanliga frågor

    Räcker antivirus?

    Nej. Skydd på klienten är en del av lösningen, men merparten av angreppen börjar med en inloggning eller ett mejl. MFA, uppdateringar och backup väger tyngre.

    Vi använder bara molntjänster – behöver vi backup?

    Ja. Molnleverantören ansvarar för sin infrastruktur, men innehåll som raderas eller krypteras av misstag är ert ansvar. Kontrollera vad som faktiskt ingår i tjänsten.

    Hur vet vi om vi blivit utsatta?

    Utan central logg och övervakning är det svårt. Det är ett av skälen till att många mindre företag lägger drift och övervakning hos en IT-partner.

    Vill ni ha hjälp att komma vidare?

    Techgruppen hjälper företag i hela Sverige med IT-drift, telefoni, AI och affärssystem. Boka en kostnadsfri genomgång så går vi igenom ert nuläge tillsammans.

    Ring 010-551 19 19 eller boka kostnadsfri analys.

    Relaterade ämnen

    CybersäkerhetIT-SäkerhetGDPRSmåföretagSäkerhet

    Behöver ni hjälp att implementera detta?

    Våra experter hjälper er omsätta kunskapen i denna guide till konkreta resultat för ert företag.