Gå till innehållet
Legiscope
Meny
Dataskydd

Grundläggande IT-säkerhet: prioritera de första åtgärderna

Genomförbar plan för inventering, identiteter, patchning och återställning. Praktisk vägledning med exempel, ansvar och kontroller.

Grundläggande IT-säkerhet blir hanterbar när varje åtgärd kopplas till ett verkligt problem, en ansvarig och ett sätt att kontrollera resultatet. Börja med de åtkomster och tjänster där ett fel kan skada verksamheten eller enskilda personer. Planera sedan arbetet efter beroenden och kapacitet, samtidigt som akuta risker hanteras direkt.

Den här guiden hjälper en mindre eller medelstor organisation att ta fram en prioriterad arbetsplan. Den organiserar arbetet i tre vågor: få kontroll över miljön, stärka skyddet och förbättra uppföljningen. Vågorna är ett planeringsexempel. De betyder inte att ni kan vänta med incidenthantering, säkerhetskopiering eller skydd mot en känd allvarlig risk tills en viss månad har passerat.

Bedöm utifrån människor och verksamhet

Börja med tre frågor: vilka uppgifter behöver skyddas, vilka tjänster måste fungera och vilka konsekvenser kan ett fel få? En lista över verktyg svarar inte på detta. Att ett antivirusprogram är installerat visar exempelvis inte om någon tar emot dess larm eller om alla datorer omfattas.

IMY:s vägledning om informationssäkerhet beskriver ett arbete med risker, lämpliga skyddsåtgärder och dokumentation. Artikel 32 i GDPR kräver säkerhet som motsvarar risken. Den ger ingen universell inköpslista eller tidplan för alla organisationer. Sektorsregler och särskilda avtal kan ge ytterligare krav som behöver bedömas separat.

Utse en chef som kan prioritera resurser och en samordnare som håller planen aktuell. Verksamhetsägare behöver bekräfta konsekvenser och acceptabel reservdrift. IT beskriver tekniska möjligheter och beroenden. Dataskyddsombudet kan ge råd där ett sådant finns, men ska inte automatiskt göras ansvarigt för att driva alla säkerhetsåtgärder.

Gör en enkel startbedömning

Inventera kritiska system, konton, leverantörer, enheter och anslutningar. Dokumentera vad som är känt och vad som behöver undersökas. En systemkarta visar gemensamma beroenden, exempelvis en identitetstjänst som behövs för flera program. Lägg även till manuella exporter och privata verktyg som används i arbetet.

Be om bevis för några grundläggande förmågor. Kan ni avsluta en före detta medarbetares åtkomst? Kan ni återställa en viktig fil? Kan någon ta emot en incidentrapport när IT-ansvarig är ledig? Kan ni se vilka internetexponerade tjänster som behöver en säkerhetsuppdatering?

Skriv resultatet konkret: ”återställning av kunddatabasen har inte provats” är mer användbart än ”backup behöver förbättras”. Skilj avsaknad av skydd från avsaknad av bevis. Om ni inte vet om en enhet är krypterad ska den stå som okänd tills någon har kontrollerat den.

Prioritera med fyra frågor

Bedöm möjlig skada, exponering, genomförbarhet och beroenden. En enkel åtgärd med tydlig riskreduktion kan göras snabbt, men låt inte lättmätta småsaker tränga undan ett svårt problem som är avgörande för skyddet. Uppgiften ”installera nytt verktyg” kan verka tydlig samtidigt som ingen har tid att sköta det.

Fråga Exempel på observation Betydelse för prioriteringen
Vad kan skadas? Personalakter kan läsas via ett övertaget konto Konsekvenser för berörda personer väger tungt
Hur nåbar är svagheten? Administrationsgränssnitt är öppet från internet Begränsa exponeringen skyndsamt
Kan vi genomföra åtgärden säkert? MFA finns men återställningsrutinen saknas Förbered både införande och återhämtning
Vad måste vara klart först? Enhetslistan saknar externa konsulters datorer Kartlägg omfattningen innan täckning rapporteras

Sätt ingen mekanisk poäng som ersätter bedömningen. Om en aktiv incident eller en allvarlig utnyttjad sårbarhet upptäcks ska den hanteras i rätt akutprocess. Den behöver inte invänta nästa ordinarie planmöte.

Våg 1: kontroll över åtkomst, uppdatering och återställning

Starta med de centrala identiteterna. Kontrollera administratörskonton, e-post, fjärråtkomst och känsliga tjänster. Inför lämplig flerfaktorsautentisering och säkra återställningen. Använd lösenords- och autentiseringspolicyn för val av metoder och instruktioner. Ta bort delade konton där individuella identiteter behövs för ansvar och spårbarhet.

Ordna en rutin för att ändra och avsluta behörigheter. En praktisk kontroll är att följa en fiktiv medarbetare från anställning till rollbyte och avslut. Se om behörigheter följer det verkliga behovet och om någon upptäcker konton som ligger kvar hos en separat leverantör.

Inventera uppdateringsbehov och supportstatus. Bestäm vem som följer leverantörsmeddelanden och vem som kan besluta om en akut ändring. Ta med nätverksutrustning och enheter som inte sköts av samma system som vanliga datorer. Ett grönt klientresultat säger inget om en gammal brandvägg eller en fristående server.

Prova återställning av det som verksamheten verkligen behöver. Det kan vara en databas med inställningar och integrationer, inte bara en enstaka fil. Koppla provet till återställningsplanen, så att tidsmål, ansvar och dataförlust bedöms tillsammans.

Våg 2: begränsa spridning och osäkra arbetsvägar

När grundinventeringen fungerar kan ni systematiskt förbättra konfiguration, behörighetsseparation och nätverksåtkomst. Börja med en representativ pilot och dokumentera undantag. Vår guide till härdning av Windows och Linux visar hur en beslutad profil kan kontrolleras i faktisk drift.

Granska mobila enheter och distansarbete. Vilka uppgifter kan lagras lokalt? Vem kan spärra en förlorad enhet? Kan privata molnkonton ta emot automatiska kopior? En rutin för mobilhantering ska täcka både tekniska inställningar och vad medarbetaren gör när något saknas eller försvinner.

Kontrollera kryptering för lagring och överföring utifrån riskerna. Bedöm också nycklar, supportåtkomst och exporter. En god inställning i huvudsystemet kan kringgås genom ett vardagligt manuellt arbetsmoment. Låt verksamheten visa hur uppgifterna faktiskt flyttas mellan teamen.

Skriv användbara instruktioner i IT-policyn för anställda. Personalen behöver veta vilken kanal som är tillåten och hur man får hjälp, inte bara att det är förbjudet att göra fel. Ge en fungerande väg för brådskande situationer så att osäkra genvägar inte blir standard.

Om ni använder Microsoft 365 kan ni omsätta dessa mål i en kontroll av säkerhetsinställningarna i Microsoft 365. Kontrollera den faktiska miljön och vilka funktioner ni har tillgång till innan ni anger att ett skydd är infört.

Våg 3: gör upptäckt och uppföljning till rutiner

Säkerhetsloggar är användbara när de svarar på bestämda frågor och leder till en hanterad signal. Välj händelser som oväntad administratörsbehörighet eller ovanlig export i ett skyddsvärt system. Bestäm vem som tar emot larm, hur det bedöms och vad som sker vid frånvaro. Rutinen för loggning och analys hjälper er att avgränsa detta.

Öva också rapportvägen från medarbetare. Ett misstänkt mejl, en feladresserad bilaga och en förlorad dator ska kunna rapporteras utan att personen först behöver avgöra om det juridiskt är en personuppgiftsincident. Den bedömningen görs sedan av rätt ansvariga. Utbilda utifrån arbetsuppgifter med en plan för GDPR-utbildning.

När ni har infört ett viktigt skydd kan ett avgränsat penetrationstest pröva om det fungerar i ett realistiskt scenario. Beställningen bör knyta testet till en fråga, exempelvis om en vanlig användare kan nå ett administrativt gränssnitt. Ett ospecificerat test ger lätt en rapport vars prioriteringar inte passar verksamheten.

Ifylld arbetsplan för ett mindre tjänsteföretag

Företaget har identifierat att supporten saknar ersättare, vissa användare har kvar gamla rättigheter och en viktig återställning aldrig har provats. Ledningen väljer följande första leveranser. Tidpunkterna i exemplet är interna beslut efter den lokala bedömningen.

Leverans Ansvarig Bevis som avslutar uppgiften
Kontrollera åtkomst i kundsystemet Systemägaren med HR Lista över aktiva roller, avslutade rättigheter och godkända undantag
Prova återställning av orderdata Driftansvarig Kontrollerat resultat med uppmätt tid och avstämda order
Ordna incidentkontakt vid frånvaro Verksamhetschef Ersättare har tagit emot och hanterat ett övningsmeddelande
Säkerställa MFA för prioriterade konton Identitetsansvarig Faktisk täckning och provad återställning, inklusive undantag

Planen ska även ange vad som återstår efter varje leverans. Återställningsprovet kanske visar att data kommer tillbaka men att en integration kräver manuellt arbete. Då får den uppgiften en egen ansvarig. Ett genomfört prov är värdefullt även när det avslöjar ett problem, om problemet därefter hanteras.

Rapportera täckning och kvarvarande risk

Redovisa både omfattning och undantag. ”MFA är infört” kan betyda att 20 av 25 konton omfattas och att fem gamla tjänstekonton fortfarande behöver utredas. Visa vilka konton som saknar skydd, varför och när nästa beslut krävs. Håll isär tekniskt stödda undantag och sådant som bara inte har hunnits med.

Mät få saker som ni kan agera på: andel kända enheter, avslutade åtkomster, lyckade återställningar och hanterade larm. Lägg till tid och ansvar för underhåll, eftersom nya medarbetare och tjänster annars snabbt förändrar läget. Informationssäkerhetspolicyn ger plats för mandat och ledningens uppföljning.

Följ upp planen när något väsentligt ändras och efter incidenter eller övningar. Flytta åtgärder när nya fakta motiverar det, men dokumentera varför en viktig risk får vänta. En användbar säkerhetsplan visar både vad organisationen kan göra i dag och vilket nästa kontrollerbara steg som förbättrar skyddet.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026