Hur ser hotbilden ut mot svenska småföretag?
Snabbsvar
Småföretag drabbas oftast av breda, automatiserade angrepp: nätfiske mot e-post, kapade inloggningar, bedrägerifakturor och ransomware som krypterar filer. Angriparna letar efter enkla vägar in, inte efter specifika mål. Därför stoppas en stor del av försöken av grundläggande åtgärder som MFA, uppdaterade system, säkerhetskopior och utbildad personal.
Enligt MSB ökar antalet cyberincidenter mot svenska organisationer år för år. Ransomware, phishing och kompromettering av företagets e-post (BEC) är de vanligaste attacktyperna. Små bolag drabbas ofta eftersom de har lägre skyddsnivå och används som språngbräda in i större kunders miljöer.
En viktig insikt är att de flesta attacker inte är riktade utan opportunistiska. Det räcker att en anställd klickar på en länk, återanvänder ett lösenord eller att en server missar en patch. Grundhygienen nedan stoppar merparten av dessa försök.
1. Multifaktorautentisering överallt
MFA är den enskilt viktigaste åtgärden. Kräv MFA på Microsoft 365/Google Workspace, VPN, ekonomisystem, CRM och alla admin-konton. Använd helst en app (Microsoft Authenticator, Google Authenticator) eller FIDO2-nyckel snarare än SMS.
2. Patchning av operativsystem och programvara
Kritiska säkerhetsuppdateringar ska installeras inom 14 dagar, gärna inom 7. Använd Microsoft Intune, Windows Update for Business eller motsvarande verktyg för att automatisera detta. Glöm inte routrar, brandväggar och skrivare.
3. Backup enligt 3-2-1-regeln
Tre kopior av datan, på två olika medier, med en kopia offsite (eller i separat molnkonto). Kopian offsite ska vara skyddad mot att en angripare med domänbehörighet raderar den (immutable/WORM). Utan denna princip klarar man inte en ransomware-attack.
4. E-postsäkerhet
Aktivera DMARC, SPF och DKIM för er domän. Använd Advanced Threat Protection eller motsvarande så att skadliga bilagor och länkar filtreras. Sätt regler mot autoforward till externa adresser – det är en klassisk signal på ett kapat konto.
5. Endpoint-skydd (EDR/MDR)
Traditionellt antivirus räcker inte. EDR (Endpoint Detection & Response) övervakar beteende och kan stoppa attacker som klassisk signaturbaserad AV missar. MDR (Managed Detection & Response) innebär att en säkerhetsleverantör dygnet runt tolkar larmen åt er – för SMB ofta det mest kostnadseffektiva sättet att få 24/7-övervakning.
6. Kontinuerlig utbildning av personal
Människan är alltid en attackvektor. Genomför kortare säkerhetsutbildningar löpande, komplettera med simulerade phishing-tester och belöna anmälan av misstänkt e-post snarare än att bestraffa den som klickar. Kulturen ska vara "när du är osäker – fråga".
7. Åtkomstkontroll och privilegier
Följ minsta-privilegie-principen. Ingen ska vara lokal administratör på sin dator som standard. Admin-behörigheter till Microsoft 365/Azure ska vara begränsade och gärna aktiveras just-in-time. Ta bort behörigheter direkt när anställda slutar.
8. Incidenthantering
Ha en enkel skriven incidentplan: vem larmar, vem beslutar, vem informerar. Öva den minst en gång per år. Utan planen försvinner värdefulla timmar när det väl smäller. GDPR-anmälningsplikt till IMY gäller vid personuppgiftsincidenter, och NIS2 kan innebära rapporteringsskyldighet för fler branscher framöver.
NIS2 och kommande krav
NIS2-direktivet innebär skärpta krav på cybersäkerhet för fler sektorer, inklusive delar av tillverkning, livsmedel, transport och digitala tjänster. Även bolag som inte direkt omfattas påverkas via leverantörskedjan – större kunder kommer kräva att era rutiner är i linje med NIS2. Se det som ett bra ramverk även om ni inte är formellt omfattade.
Vanliga frågor
Var börjar vi om vi inte gjort något tidigare?
Aktivera MFA överallt, sätt igång automatisk patchning, se över backup och gör en enkel riskanalys. Dessa fyra åtgärder tar er från högriskläge till grundläggande skydd på några veckor.
Behöver vi ISO 27001?
Nej, inte för att uppnå bra säkerhet. Men principerna i ISO 27001 och MSB:s vägledning för LIS är ett bra ramverk att arbeta efter.
Vad kostar cybersäkerhet för ett SMB?
En rimlig baslinje (MFA, EDR/MDR, backup, e-postskydd, utbildning) ligger typiskt på 150–350 kr per användare/månad, ofta som del av managed services.
Relaterat
Relaterade tjänster hos Techgruppen
- IT-support för företagAnvändarsupport, felavhjälpning och löpande hjälp i vardagen.
- Vad en IT-partner ansvarar förDrift, säkerhet och rådgivning med tydliga ansvarsgränser.
- Driftövervakning och underhållÖvervakning, uppdateringar och underhåll av era system.
- Molnväxel för företagSvarsgrupper, köer och appar utan egen växelhårdvara.