Gå till innehållet
Legiscope
Meny
Dataskydd

Microsoft 365: granska säkerhet, delning och administratörer

Kontrollprotokoll för organisationens faktiska konfiguration. Praktisk vägledning med exempel, ansvar och kontroller.

Säkerhetsinställningar i Microsoft 365 behöver kontrolleras mot hur organisationen använder tjänsterna. En central policy kan vara aktiverad samtidigt som en enskild webbplats tillåter för bred delning, ett konto ligger utanför skyddet eller en fil har exporterats till en privat enhet. Utgå därför från några verkliga arbetsflöden och dokumentera vilka inställningar som faktiskt får effekt.

Den här guiden ger en arbetsgång för identiteter, delning, klienternas integritetsinställningar, e-post och uppföljning. Resultatet är ett granskningsprotokoll med ansvariga och provade kontroller. Licenser, klientversioner och produktfunktioner kan skilja sig mellan miljöer. Kontrollera vad er organisation har rätt till och vad som används innan ni fattar införandebeslut.

Avgränsa tjänster och data

Lista vilka delar av Microsoft 365 som ingår: exempelvis Exchange Online, Teams, SharePoint, OneDrive och klientprogrammen. Ta med gäster, externa appar, anslutningar och administrativa konton. Beskriv vilka datakategorier varje arbetsflöde hanterar. Löneunderlag och allmänna mötesanteckningar kan kräva olika avgränsningar.

Koppla miljön till systemkartan och registerförteckningen. Dokumentera organisationens eget ändamål och ansvar. Det räcker inte att kopiera Microsofts produktbeskrivning till ett registerfält.

Artikel 32 i GDPR kräver lämpliga tekniska och organisatoriska åtgärder utifrån riskerna. Den föreskriver inte att alla svenska organisationer ska ha en viss Microsoft-licens eller att en enda inställningsprofil gör all användning laglig. Avtal, rättslig grund, information och eventuella överföringar behöver bedömas tillsammans med konfigurationen.

Kontrollera hur identitetsskyddet fungerar

Microsofts security defaults i Entra ID ger förkonfigurerade skydd, bland annat MFA-relaterade krav och blockering av äldre autentisering. De är en samlad bas med begränsad anpassning. Conditional Access ger mer detaljerad styrning men kräver rätt licens och en genomtänkt konfiguration. Använd inte dessa som två oberoende lager som bara kan slås på ovanpå varandra.

Kontrollera den faktiska skyddsvägen för vanliga användare, administratörer och gäster. MFA-registrering är inte samma sak som att varje önskad åtkomstregel är genomdriven. Prova ett representativt konto och en faktisk tjänst. Dokumentera vilka villkor som påverkar resultatet och vilka konton eller flöden som har undantag.

Innan en ändring görs behöver administratörerna en fungerande återhämtningsväg. Beskriv hur ett förlorat autentiseringsmedel hanteras, hur en användares identitet kontrolleras och vem som får återställa åtkomst. Koppla detta till autentiseringspolicyn. Vid byte från security defaults till egna villkor får ni inte lämna ett oavsiktligt glapp i skyddet.

Begränsa delning efter arbetsuppgiften

Skilj delning till namngivna mottagare från länkar som kan användas av den som får tag i dem. Bestäm vilka samarbetsytor som ska tillåta externa deltagare och vilka som ska vara interna. Ett personalutrymme behöver inte ha samma delningsmöjligheter som ett kundprojekt.

Microsofts dokumentation om SharePoint och OneDrive-delning beskriver hur inställningar på organisations- och webbplatsnivå samverkar. Kontrollera därför både den centrala ramen och den aktuella platsen. En vald standardtyp för nya länkar är inte samma sak som att alla befintliga länkar automatiskt har fått rätt begränsning.

Gör ett prov med en fiktiv fil. Skapa den avsedda länken, öppna som rätt mottagare och försök med ett annat konto. Återkalla sedan åtkomsten och kontrollera resultatet. Testet bör också visa om mottagaren kan ladda ned en lokal kopia. Återkallad länk raderar inte automatiskt en redan hämtad fil.

Granska Teams som flera behandlingar

Ett möte kan omfatta deltagarlista, chatt, inspelning, transkription och efterföljande delning. Bedöm funktionerna var för sig. Att ett möte behöver genomföras innebär inte automatiskt att det behöver spelas in eller transkriberas.

Bestäm vem som får starta inspelning, var resultatet hamnar och vilka som kan komma åt det efter mötet. Kontrollera vad externa deltagare kan se. Ge deltagarna begriplig information om användningen och välj ett rättsligt stöd som passar sammanhanget; samtycke är inte en universell lösning för alla arbetsmöten.

Be en mötesägare demonstrera hela kedjan med testinnehåll: boka, bjud in gäst, använd avsedd funktion, hitta filen efteråt och ta bort åtkomsten. Dokumentera oönskade kopior eller delningar som upptäcks. Samma metod bör användas när en ny mötesapp eller AI-funktion införs, med en separat bedömning av de data som funktionen får tillgång till.

Välj klienternas integritetsinställningar medvetet

Microsofts dokumentation om integritetskontroller för Microsoft 365 Apps skiljer klientdiagnostik från anslutna funktioner och nödvändiga tjänstedata. Inställningen ”Neither” för klientdiagnostik innebär inte att all kommunikation med Microsoft upphör. Nödvändiga tjänstedata kan fortfarande skickas. Vilka funktioner som påverkas beror på inställning och klient.

Kartlägg därför vilka anslutna funktioner användarna behöver och vilka uppgifter de använder. Att stänga av en bred grupp kan påverka legitimt samarbete, medan en för snäv ändring kan lämna den aktuella databehandlingen orörd. Prova i en avgränsad miljö och dokumentera effekten innan ni inför regeln brett.

Kontrollera även att policyn gäller rätt inloggning och klientplattform. En inställning för organisationens Windowsklient behöver inte täcka webbversionen eller en privat app med ett personligt konto. Använd IT-policyn för vilka arbetsvägar personalen får använda och hur avvikande behov ska hanteras.

Säkra e-postflödet utan att överskatta skyddet

Inventera vilka tjänster som skickar e-post med organisationens domän: vanliga brevlådor, fakturatjänster, formulär och externa utskick. Konfigurera och följ upp SPF, DKIM och DMARC utifrån det verkliga flödet. Microsoft beskriver hur e-postautentisering fungerar. Felaktig konfiguration kan påverka legitima utskick, så börja med en korrekt avsändarlista och observera resultatet.

Dessa mekanismer ersätter inte bedömning av innehåll eller skydd mot ett redan övertaget konto. Komplettera med lämpliga skydd och rutiner för misstänkta meddelanden. Kontrollera även vidarebefordran och regler som kan skicka meddelanden utanför organisationen. En medarbetare som slutar kan lämna kvar både delningar och automatiska flöden.

För särskilt skyddsvärda uppgifter behöver ni bestämma en tillåten kommunikationsväg. Hänvisa till krypteringsrutinen och prova mottagarens användning. En lösning som mottagaren inte klarar riskerar att ersättas av oskyddade bilagor.

Kontrollera anslutna appar och deras ägare

Gå igenom appar som har beviljats åtkomst till organisationens uppgifter. Be ansvarig beskriva funktionen, vilka behörigheter den behöver och om den fortfarande används. En borttagen användare eller ett avslutat projekt innebär inte säkert att en separat appanslutning också har avvecklats.

Spara därför ett beslut om varje kvarvarande anslutning och ge avvecklade appar en kontrollerad avslutsrutin. Prova effekten med tjänsteägaren innan ni tar bort en behörighet som kan vara ett driftberoende. Om ingen kan förklara varför en app har omfattande åtkomst är det en fråga att utreda, inte ett skäl att automatiskt förnya godkännandet.

Ifyllt granskningsprotokoll för ett personalutrymme

Ett fiktivt företag använder en avgränsad SharePoint-plats för personaladministration. Målet är att endast utsedda HR-medarbetare ska ha tillgång och att extern delning inte ska vara möjlig från platsen. Följande protokoll visar hur konfigurationsbeslut kan prövas.

Kontroll Observerat i exemplet Åtgärd eller godkännande
Behörig HR-användare öppnar fil Tillgång fungerar Godkänt för den kontrollerade rollen
Vanlig användare försöker öppna samma fil Tillgång nekas Godkänt; ingen filinformation visas i provet
HR försöker dela med extern adress Delning stoppas Godkänt för denna plats
Tidigare HR-medlem granskas Kvar i en separat åtkomstgrupp Behörighet tas bort och kontrollen upprepas
Fil laddas ned till tjänstedator Kopia skapas lokalt Enhets- och lagringsregler måste också tillämpas

Skriv datum, plats-ID, provkonton och ansvarig utan att använda riktiga personalakter som testdata. Ett dokumenterat undantag ska ange skäl och omprövning. En misslyckad kontroll ska stå som öppen tills åtgärden är genomförd och verifierad.

Ordna loggning, bevarande och fortsatt kontroll

Microsoft Purview Audit erbjuder granskningsfunktioner vars möjligheter och bevarande kan bero på licens och händelsetyp. Kontrollera vilka relevanta händelser som faktiskt finns i er miljö och vem som kan söka i dem. Anta inte en viss lagringstid utifrån en annan organisations prenumeration.

Koppla händelser till rutinen för säkerhetsloggning, med ändamål, åtkomst och uppföljning. Skilj loggarnas bevarande från dokumentens gallringsplan. Versionshistorik, papperskorg och lagringspolicy kan påverka vad som finns kvar efter en användares radering och behöver förstås i det faktiska arbetsflödet.

Utse slutligen någon som följer förändringar i tjänster, licenser, appar och användning. Om en ny funktion skickar uppgifter till en ny mottagare behöver överföringsanalysen eller annat relevant överföringsunderlag uppdateras. Spara konfigurationsbeslut tillsammans med kontrollresultat och återstående frågor. Då går nästa granskning att bygga på observerat beteende och tydligt ansvar.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026