IT-säkerhet för småföretag: en praktisk checklista
De flesta intrång mot småföretag stoppas av åtgärder som tar timmar att införa, inte månader. Den här guiden samlar de konkreta stegen vi själva använder när vi tar över IT-säkerheten hos ett nytt SMB – i den ordning de ger mest effekt per krona.
Varför en checklista – inte ett projekt
Småföretag drabbas oftare än stora bolag, men har sällan en CISO eller säkerhetsavdelning. Resultatet blir att säkerhet skjuts på framtiden tills något händer. En checklista omvandlar ett abstrakt 'vi borde göra något åt säkerheten' till mätbara åtgärder.
Listan nedan är prioriterad efter risk-reduktion per timme arbete. Tar ni de tio första punkterna har ni stoppat majoriteten av de attacker som faktiskt drabbar svenska SMB – ransomware via e-post, kapade konton via läckta lösenord, och dataintrång via gamla servrar.
Steg 1 – Identitet och inloggning
Identitet är dagens perimeter. Om en angripare kommer åt ett giltigt konto behövs inget intrång – de loggar bara in.
- Aktivera MFA (flerfaktorautentisering) på alla konton, börja med e-post och administratörer.
- Förbjud SMS som MFA-metod för administratörer – använd app eller hårdvarunyckel.
- Inför en lösenordshanterare för hela företaget istället för delade kalkylark.
- Inventera och stäng inaktiva konton – avslutade anställda, gamla konsulter, testkonton.
- Sätt automatisk utloggning för konton som inte använts på 90 dagar.
Steg 2 – Endpoint och arbetsplats
Arbetsplatsen är den vanligaste ingången. En modern endpoint-säkerhet kostar i storleksordningen 50–150 kr per användare och månad och ersätter både traditionellt antivirus och en stor del av det manuella arbetet med uppdateringar.
- Inför centralt hanterad endpoint-säkerhet med beteendebaserad detektion, inte bara signaturer.
- Aktivera diskkryptering (BitLocker på Windows, FileVault på Mac) på alla datorer.
- Automatisera patch management för OS och tredjepartsapplikationer – minst varannan vecka.
- Begränsa lokala administratörsrättigheter; vanliga användare ska inte kunna installera fritt.
- Säkerställ att USB-portar är policyhanterade, inte fritt öppna.
Steg 3 – E-post och phishing
Över 80 procent av incidenter hos svenska SMB börjar i inkorgen. Tekniska skydd och utbildning krävs båda – endera ensamt räcker inte.
- Konfigurera SPF, DKIM och DMARC för era domäner så att ingen kan förfalska era avsändaradresser.
- Aktivera avancerat phishing-skydd i e-postplattformen (Microsoft 365 Defender, Google Workspace, eller motsvarande).
- Markera externa e-postmeddelanden visuellt i klienten.
- Kör en kort phishing-simulering minst två gånger per år och följ upp med riktad utbildning.
Steg 4 – Backup och återställning
En backup som inte kan återställas är ingen backup. Och en backup som ligger i samma miljö som produktionsdatan överlever inte ett ransomware-angrepp.
- Följ 3-2-1-regeln: tre kopior, på två olika medier, varav en off-site.
- Säkerställ att minst en kopia är immutable (kan inte raderas av angriparen även med admin-konto).
- Testa återställning av en kritisk fil och ett kritiskt system minst en gång per kvartal.
- Mät och dokumentera RTO och RPO för varje viktig tjänst – inte bara 'vi har backup'.
Steg 5 – Nätverk och åtkomst
Det platta kontorsnätet där allt når allt är ett av de farligaste arven från 2010-talet. Segmentering och Zero Trust-principer minskar skadan när – inte om – något blir komprometterat.
- Separera gäst-WiFi från produktionsnätet, helt – inte bara med en SSID.
- Inför VLAN eller mikrosegmentering mellan klienter, servrar och IoT/kameror.
- Ersätt traditionell VPN med Zero Trust Network Access där möjligt.
- Stäng av port-forwarding mot internet – exponera tjänster via reverse proxy eller ZTNA istället.
Steg 6 – Loggning och övervakning
Det går inte att upptäcka det man inte loggar. Och loggar som ingen läser är värdelösa. För ett SMB är managed SOC ofta enda realistiska sättet att få 24/7-övervakning till rimlig kostnad.
- Centralisera loggar från e-post, endpoints, brandvägg och identitet på ett ställe.
- Spara säkerhetsrelevanta loggar i minst 12 månader – NIS2 och försäkringar börjar kräva det.
- Sätt upp larm för: misslyckade inloggningar i mängd, inloggning från nytt land, ändring av MFA-inställningar, MFA-bypass-försök.
- Använd managed SOC eller MDR om ni inte själva kan bemanna övervakningen dygnet runt.
Steg 7 – Policy, ansvar och NIS2
Tekniken stoppar majoriteten av attackerna. Resten stoppas av att människor vet vad de ska göra. Och från och med 2024 ställer NIS2 formella krav även på medelstora företag i många branscher.
- Skriv en kort incidentplan (max två sidor) – vem ringer vem, i vilken ordning, första 24 timmarna.
- Utse en säkerhetsansvarig, även om det är på 10 procent av en roll.
- Klassificera vilken data ni har och var den ligger – grunden för all dataskyddsefterlevnad.
- Gör en NIS2-bedömning om ni har fler än 50 anställda eller omsätter mer än 10 MEUR – många blir omfattade utan att veta om det.
Så kommer ni igång
Börja inte med allt samtidigt. Plocka steg 1 och 2 den första månaden – MFA, lösenordshanterare, endpoint-säkerhet, patchning. Det stoppar omkring 70 procent av attacker mot svenska SMB. Bygg sedan vidare med backup, nätverk och loggning under de följande tre månaderna.
Om ni inte har en intern resurs som äger arbetet – outsourca det. En opererad IT-leverantör tar samtliga punkter ovan som en del av sin standardleverans, vilket nästan alltid är billigare och säkrare än att bygga upp egen kompetens från noll.
Frågor och svar
Hur mycket bör ett SMB lägga på IT-säkerhet?
En tumregel är 8–15 procent av den totala IT-budgeten. För ett bolag med 50 anställda landar det ofta på 80 000–200 000 kr per år för en grundleverans inklusive endpoint-säkerhet, MFA, patch management, backup och loggning.
Måste vi följa NIS2 om vi är ett litet företag?
NIS2 omfattar 'essential' och 'important' verksamheter i 18 sektorer från cirka 50 anställda och 10 MEUR omsättning. Många leverantörer till omfattade bolag berörs också indirekt via krav i kundavtal.
Räcker det med antivirus och brandvägg?
Nej. Traditionellt antivirus och brandvägg stoppar inte moderna attacker som ransomware via e-post eller stulna identiteter. Modern endpoint-säkerhet (EDR), MFA och loggning är minsta nivå idag.
Vad är skillnaden mellan MDR och SOC?
Ett SOC är funktionen som övervakar och hanterar säkerhetshändelser. MDR (Managed Detection and Response) är en tjänst där en leverantör kör SOC åt er och även agerar på incidenter, inte bara larmar.
Hur ofta ska vi göra säkerhetsutbildning?
Korta utbildningsmoment om 10–15 minuter två till fyra gånger per år ger bättre effekt än långa årliga utbildningar. Kombinera med phishing-simulering minst två gånger per år.