Cybersäkerhet för småföretag – praktisk guide och åtgärder
Konkreta säkerhetsåtgärder för mindre företag: lösenord, MFA, uppdateringar, backup, behörigheter och incidenthantering. Prioriterad ordning att börja i.
Senast uppdaterad:
Mindre företag drabbas av samma typer av angrepp som stora, men har sällan en egen säkerhetsfunktion. Det gör att skyddet i praktiken avgörs av ett fåtal grundläggande åtgärder – och av att de faktiskt är genomförda, inte bara beslutade. Den här guiden går igenom vad som ger mest effekt först.
De vanligaste angreppsvägarna
- Nätfiske. Mejl eller sms som lurar en medarbetare att lämna inloggningsuppgifter eller godkänna en inloggning.
- Stulna lösenord. Uppgifter som läckt från en annan tjänst och återanvänts i företagets system.
- Utnyttjade sårbarheter. System som inte uppdaterats och där kända brister går att utnyttja.
- Ransomware. Kryptering av filer följt av utpressning, ofta efter någon av vägarna ovan.
- Bedrägerier mot ekonomifunktionen. Falska fakturor eller ändrade betalningsuppgifter.
Börja här: åtgärder med störst effekt
1. Flerfaktorsautentisering överallt
MFA är den enskilt viktigaste åtgärden mot stulna lösenord. Aktivera det för e-post, molntjänster, ekonomisystem och fjärråtkomst. Använd app- eller nyckelbaserad autentisering hellre än sms där det är möjligt.
2. Uppdatera systematiskt
Sätt automatiska uppdateringar på operativsystem, webbläsare och applikationer. Ha koll på utrustning som ofta glöms bort: brandväggar, accesspunkter, skrivare och NAS-enheter.
3. Backup som är testad
En backup ni aldrig återläst är en förhoppning, inte ett skydd. Följ principen med flera kopior, på olika media, varav en åtskild från den ordinarie miljön. Testa återläsning regelbundet och dokumentera hur lång tid det tar. Läs mer om backuplösningar för företag.
4. Rätt behörigheter
Ingen ska arbeta dagligen med administratörsbehörighet. Gå igenom vilka konton som har förhöjd behörighet, ta bort de som inte behövs och se till att konton stängs samma dag som någon slutar.
5. Skydd på klienterna
Modernt skydd på datorer och mobiler, centralt hanterat så att ni ser status och kan agera vid larm. Ett skydd som ingen övervakar upptäcker inget i tid.
Rutiner som gör skillnad
- Onboarding och offboarding. Checklista för konton, behörigheter och utrustning i båda riktningarna.
- Betalningsrutin med kontroll i två steg. Ändrade kontouppgifter verifieras alltid i en annan kanal än den de kom in genom.
- Rapportering av misstänkta mejl. Gör det enkelt och riskfritt att flagga – det som inte rapporteras kan inte hanteras.
- Regelbunden genomgång av externa delningar i molntjänsterna.
Utbilda medarbetarna – kort och återkommande
Långa utbildningar en gång om året ger begränsad effekt. Korta genomgångar några gånger per år, med exempel på mejl som faktiskt kommit in till er, fungerar bättre. Poängen är inte att ingen ska klicka fel, utan att den som gör det snabbt hör av sig.
Incidenthantering: bestäm i förväg
Under en incident är det för sent att bestämma vem som gör vad. Skriv ned en enkel plan på en sida:
- Vem som larmas och hur, även utanför kontorstid.
- Hur en drabbad dator eller ett konto isoleras.
- Vem som beslutar om driftstopp.
- Hur kunder och medarbetare informeras.
- När polisanmälan görs och när personuppgiftsincident ska anmälas till Integritetsskyddsmyndigheten.
Personuppgiftsincidenter ska normalt anmälas inom 72 timmar från upptäckt. Det förutsätter att någon vet att kravet finns innan det inträffar.
Så prioriterar ni med begränsad budget
| Prioritet | Åtgärd | Typisk insats |
|---|---|---|
| 1 | MFA på alla konton | Konfiguration och information till personalen |
| 2 | Automatiska uppdateringar | Genomgång av samtliga enheter |
| 3 | Testad backup | Uppsättning och återläsningstest |
| 4 | Behörighetsgenomgång | Inventering och rensning |
| 5 | Incidentplan på en sida | Ett arbetsmöte |
Se även våra tjänster inom IT-säkerhet och IT-support.
Vanliga frågor
Räcker antivirus?
Nej. Skydd på klienten är en del av lösningen, men merparten av angreppen börjar med en inloggning eller ett mejl. MFA, uppdateringar och backup väger tyngre.
Vi använder bara molntjänster – behöver vi backup?
Ja. Molnleverantören ansvarar för sin infrastruktur, men innehåll som raderas eller krypteras av misstag är ert ansvar. Kontrollera vad som faktiskt ingår i tjänsten.
Hur vet vi om vi blivit utsatta?
Utan central logg och övervakning är det svårt. Det är ett av skälen till att många mindre företag lägger drift och övervakning hos en IT-partner.
Vill ni ha hjälp att komma vidare?
Techgruppen hjälper företag i hela Sverige med IT-drift, telefoni, AI och affärssystem. Boka en kostnadsfri genomgång så går vi igenom ert nuläge tillsammans.
Ring 010-551 19 19 eller boka kostnadsfri analys.
Relaterade ämnen
Relaterat
Relaterade tjänster hos Techgruppen
- Grundhygien inom IT-säkerhetMFA, behörigheter, uppdateringar och incidentberedskap.
- Så säkrar ni era dataSäkerhetskopiering med testad återläsning.
- Support för hela IT-miljönAnvändarsupport, felavhjälpning och löpande hjälp i vardagen.
- Molnväxel för företagSvarsgrupper, köer och appar utan egen växelhårdvara.