Hoppa till innehållet
    Nyhet:AI-receptionist för företag.Se AI-receptionisten

    Säkerhetsguide

    Cybersäkerhet: grunderna för små och medelstora företag

    Cybersäkerhet är inte längre bara en fråga för storföretag. Små och medelstora företag är i praktiken den mest utsatta gruppen. Här är grunderna, baserade på MSB:s rekommendationer och etablerade ramverk.

    10 min läsningAv Uppdaterad

    Faktagranskad av Techgruppens tekniska team. Guiden refererar publika källor (t.ex. MSB, PTS, Microsoft) där det är relevant. Ser du något som behöver rättas? Mejla info@techgruppen.io.

    Hur ser hotbilden ut mot svenska småföretag?

    Snabbsvar

    Småföretag drabbas oftast av breda, automatiserade angrepp: nätfiske mot e-post, kapade inloggningar, bedrägerifakturor och ransomware som krypterar filer. Angriparna letar efter enkla vägar in, inte efter specifika mål. Därför stoppas en stor del av försöken av grundläggande åtgärder som MFA, uppdaterade system, säkerhetskopior och utbildad personal.

    Enligt MSB ökar antalet cyberincidenter mot svenska organisationer år för år. Ransomware, phishing och kompromettering av företagets e-post (BEC) är de vanligaste attacktyperna. Små bolag drabbas ofta eftersom de har lägre skyddsnivå och används som språngbräda in i större kunders miljöer.

    En viktig insikt är att de flesta attacker inte är riktade utan opportunistiska. Det räcker att en anställd klickar på en länk, återanvänder ett lösenord eller att en server missar en patch. Grundhygienen nedan stoppar merparten av dessa försök.

    1. Multifaktorautentisering överallt

    MFA är den enskilt viktigaste åtgärden. Kräv MFA på Microsoft 365/Google Workspace, VPN, ekonomisystem, CRM och alla admin-konton. Använd helst en app (Microsoft Authenticator, Google Authenticator) eller FIDO2-nyckel snarare än SMS.

    2. Patchning av operativsystem och programvara

    Kritiska säkerhetsuppdateringar ska installeras inom 14 dagar, gärna inom 7. Använd Microsoft Intune, Windows Update for Business eller motsvarande verktyg för att automatisera detta. Glöm inte routrar, brandväggar och skrivare.

    3. Backup enligt 3-2-1-regeln

    Tre kopior av datan, på två olika medier, med en kopia offsite (eller i separat molnkonto). Kopian offsite ska vara skyddad mot att en angripare med domänbehörighet raderar den (immutable/WORM). Utan denna princip klarar man inte en ransomware-attack.

    4. E-postsäkerhet

    Aktivera DMARC, SPF och DKIM för er domän. Använd Advanced Threat Protection eller motsvarande så att skadliga bilagor och länkar filtreras. Sätt regler mot autoforward till externa adresser – det är en klassisk signal på ett kapat konto.

    5. Endpoint-skydd (EDR/MDR)

    Traditionellt antivirus räcker inte. EDR (Endpoint Detection & Response) övervakar beteende och kan stoppa attacker som klassisk signaturbaserad AV missar. MDR (Managed Detection & Response) innebär att en säkerhetsleverantör dygnet runt tolkar larmen åt er – för SMB ofta det mest kostnadseffektiva sättet att få 24/7-övervakning.

    6. Kontinuerlig utbildning av personal

    Människan är alltid en attackvektor. Genomför kortare säkerhetsutbildningar löpande, komplettera med simulerade phishing-tester och belöna anmälan av misstänkt e-post snarare än att bestraffa den som klickar. Kulturen ska vara "när du är osäker – fråga".

    7. Åtkomstkontroll och privilegier

    Följ minsta-privilegie-principen. Ingen ska vara lokal administratör på sin dator som standard. Admin-behörigheter till Microsoft 365/Azure ska vara begränsade och gärna aktiveras just-in-time. Ta bort behörigheter direkt när anställda slutar.

    8. Incidenthantering

    Ha en enkel skriven incidentplan: vem larmar, vem beslutar, vem informerar. Öva den minst en gång per år. Utan planen försvinner värdefulla timmar när det väl smäller. GDPR-anmälningsplikt till IMY gäller vid personuppgiftsincidenter, och NIS2 kan innebära rapporteringsskyldighet för fler branscher framöver.

    NIS2 och kommande krav

    NIS2-direktivet innebär skärpta krav på cybersäkerhet för fler sektorer, inklusive delar av tillverkning, livsmedel, transport och digitala tjänster. Även bolag som inte direkt omfattas påverkas via leverantörskedjan – större kunder kommer kräva att era rutiner är i linje med NIS2. Se det som ett bra ramverk även om ni inte är formellt omfattade.

    Vanliga frågor

    Var börjar vi om vi inte gjort något tidigare?

    Aktivera MFA överallt, sätt igång automatisk patchning, se över backup och gör en enkel riskanalys. Dessa fyra åtgärder tar er från högriskläge till grundläggande skydd på några veckor.

    Behöver vi ISO 27001?

    Nej, inte för att uppnå bra säkerhet. Men principerna i ISO 27001 och MSB:s vägledning för LIS är ett bra ramverk att arbeta efter.

    Vad kostar cybersäkerhet för ett SMB?

    En rimlig baslinje (MFA, EDR/MDR, backup, e-postskydd, utbildning) ligger typiskt på 150–350 kr per användare/månad, ofta som del av managed services.

    Källor

    Behöver ni rådgivning?

    Boka en kostnadsfri analys så går vi igenom er situation och ger konkreta rekommendationer.

    010-551 19 19