Cybersäkerhet: Så bygger du en enkel incidentplan för småföretaget

Cybersäkerhet handlar inte bara om avancerade tekniska lösningar. För småföretag är det minst lika viktigt att veta vad som ska göras när något faktiskt går fel. Ett dataintrång, en ransomwareattack eller ett läckt lösenord kan snabbt påverka verksamheten, kunderna och företagets ekonomi. Med en enkel incidentplan blir det lättare att agera snabbt, minska skadorna och återgå till normal drift. Planen behöver inte vara omfattande eller komplicerad. Det viktigaste är att tydligt beskriva vem som ansvarar för vad, vilka åtgärder som ska vidtas och hur incidenten ska dokumenteras. Här går vi igenom hur du bygger en praktisk incidentplan som passar småföretag.

Vad ska en incidentplan för cybersäkerhet innehålla?

En incidentplan för cybersäkerhet ska ge småföretaget ett tydligt arbetssätt när en säkerhetsincident inträffar. Målet är att minska osäkerheten och se till att viktiga åtgärder inte glöms bort under press. Planen bör vara enkel att följa även när personalen har begränsad teknisk kunskap. Börja därför med att beskriva vilka typer av incidenter företaget främst behöver kunna hantera, exempelvis dataintrång, skadlig kod, stulna inloggningsuppgifter eller obehörig åtkomst. Anpassa sedan planen efter företagets storlek, verksamhet, system och den information som behöver skyddas.

Identifiera viktiga system och risker

Första steget är att skapa en tydlig bild av vad som behöver skyddas. Det kan handla om kundregister, ekonomisystem, e-post, webbplatser, molntjänster och interna dokument. Fundera också på vilka konsekvenser en störning skulle få för verksamheten. Om exempelvis e-posten ligger nere, hur länge kan företaget fortsätta arbeta utan tillgång till den? Genom att identifiera de mest kritiska systemen blir det enklare att prioritera insatserna när en incident inträffar. Incidentplanen bör även ange vilka risker som är mest relevanta för just företaget och vilka åtgärder som ska prioriteras.

Cybersäkerhet & Datasäkerhet

Bestäm roller och ansvar

En incidentplan fungerar bättre när det är tydligt vem som fattar beslut och vem som genomför olika åtgärder. I ett mindre företag behöver ansvaret inte ligga på en särskild säkerhetsavdelning. En chef, IT-ansvarig eller annan utsedd medarbetare kan exempelvis samordna arbetet. Det bör också finnas en reservperson om den ansvarige inte är tillgänglig. Skriv ner kontaktuppgifter och ansvar i planen, så att ingen behöver försöka komma ihåg detta mitt under en pågående incident. Även externa IT-leverantörer och andra viktiga kontaktpersoner bör finnas med när deras hjälp kan behövas.

Bestäm vad som ska göras först

När en incident upptäcks är det viktigt att snabbt begränsa skadan utan att samtidigt förstöra information som kan behövas för att förstå vad som har hänt. De första åtgärderna kan exempelvis vara att isolera en drabbad dator, stänga av ett komprometterat konto eller kontakta företagets IT-stöd. Planen bör beskriva prioriteringen så konkret som möjligt. En enkel ordning kan vara:

  • Bekräfta och dokumentera incidenten.

  • Begränsa åtkomsten till drabbade system.

  • Kontakta ansvariga personer och relevanta leverantörer.

  • Bedöm vilka uppgifter och system som kan vara berörda.

  • Dokumentera åtgärder, beslut och tidpunkter.

Så agerar du när en cyberincident inträffar

När en cyberincident inträffar är de första minuterna ofta avgörande. En medarbetare kan exempelvis upptäcka ett misstänkt mejl, ovanlig aktivitet på en dator eller att filer plötsligt har krypterats. Det viktigaste är då att personalen vet hur misstanken ska rapporteras och att ingen försöker lösa problemet på egen hand utan vägledning. Incidentplanen bör därför innehålla en enkel rapporteringsväg som alla känner till. Den som upptäcker något misstänkt ska snabbt kunna kontakta rätt person och beskriva vad som har hänt utan att behöva göra en teknisk bedömning.

Stoppa spridningen

När företaget har bekräftat eller misstänker en incident behöver fokus ligga på att begränsa påverkan. Om en dator verkar vara infekterad kan den behöva kopplas bort från nätverket för att minska risken att problemet sprids vidare. Om ett konto kan vara kapat kan lösenord behöva återställas och aktiva sessioner avslutas. Samtidigt bör företaget undvika att radera filer eller återställa system innan situationen har bedömts. Sådana åtgärder kan göra det svårare att förstå angreppet. Incidentplanen ska därför tydligt skilja mellan omedelbara skyddsåtgärder och senare återställning.

Cybersäkerhet & Datasäkerhet

Dokumentera vad som händer

Dokumentation är en central del av incidenthanteringen. Skriv ner när incidenten upptäcktes, vem som upptäckte den, vilka system som verkar berörda och vilka åtgärder som har genomförts. Notera även viktiga tidpunkter och beslut. Informationen kan senare behövas för felsökning, återställning, intern uppföljning eller eventuell rapportering. Dokumentationen behöver inte vara tekniskt avancerad. Ett enkelt dokument med tidslinje och ansvariga personer kan räcka för ett mindre företag. Det viktiga är att informationen samlas på ett ställe och uppdateras löpande medan incidenten hanteras.

Kommunicera på rätt sätt

En cyberincident kan snabbt skapa oro bland anställda, kunder och samarbetspartner. Därför bör incidentplanen även beskriva hur kommunikationen ska hanteras. Bestäm vem som får informera personalen och vem som ansvarar för eventuell extern kommunikation. Medarbetare bör samtidigt veta att de inte ska sprida obekräftade uppgifter eller diskutera incidenten offentligt. Om personuppgifter kan ha påverkats behöver företaget dessutom bedöma vilka skyldigheter som gäller. Det är viktigt att kommunikationen bygger på bekräftad information och att företaget inte lovar mer än vad som faktiskt är känt.

Återställ verksamheten kontrollerat

När den akuta situationen är under kontroll behöver verksamheten återställas på ett säkert sätt. Det kan innebära att återställa data från säkerhetskopior, installera om drabbade enheter eller återaktivera konton. Återställningen bör ske stegvis och med kontroller för att säkerställa att hotet inte längre finns kvar. Innan kritiska system tas i full drift bör företaget kontrollera att säkerhetsåtgärderna fungerar. Incidentplanen kan därför innehålla tydliga kriterier för när ett system får återgå till normal användning. På så sätt minskar risken för att samma angrepp omedelbart orsakar nya problem.

Förebygg problem och förbättra företagets beredskap

En incidentplan gör störst nytta när den kompletteras med förebyggande cybersäkerhet. Småföretag behöver inte bygga en komplicerad säkerhetsorganisation för att höja motståndskraften. Grundläggande åtgärder som stark autentisering, uppdaterad programvara, säkerhetskopiering och begränsad behörighet kan göra stor skillnad. Det är också viktigt att personalen förstår vilka risker som finns i vardagen. Ett enda felaktigt klick på en skadlig länk kan räcka för att en angripare ska få tillgång till ett konto eller en enhet. Säkerhetsarbetet bör därför omfatta både teknik, rutiner och medvetenhet.

Använd säkerhetskopior och uppdateringar

Regelbundna säkerhetskopior är särskilt viktiga vid ransomware och andra incidenter där filer kan förstöras eller krypteras. Säkerhetskopiorna bör vara separerade från den vanliga IT-miljön så att en angripare inte enkelt kan komma åt även dessa. Det räcker inte heller att säkerhetskopieringen är aktiverad. Företaget bör regelbundet kontrollera att data faktiskt går att återställa. Program, operativsystem och säkerhetslösningar behöver samtidigt hållas uppdaterade. Många angrepp utnyttjar kända säkerhetsbrister som redan har fått en tillgänglig säkerhetsuppdatering, vilket gör patchning till en viktig del av det förebyggande arbetet.

Cybersäkerhet & Datasäkerhet

Begränsa behörigheter

Alla medarbetare behöver inte tillgång till all information eller alla system. Genom att begränsa behörigheter efter arbetsuppgift kan företaget minska konsekvenserna om ett konto blir komprometterat. Administratörsbehörigheter bör endast användas när de verkligen behövs. Även gamla användarkonton bör tas bort eller inaktiveras när personer slutar eller byter arbetsuppgifter. Multifaktorautentisering bör användas där det är möjligt, särskilt för e-post, molntjänster och andra centrala system. Dessa åtgärder minskar möjligheten för en angripare att röra sig vidare i företagets miljö efter att ett enskilt konto har blivit utsatt.

Testa incidentplanen regelbundet

En incidentplan som aldrig testas riskerar att innehålla oklarheter när den verkligen behövs. Företaget kan därför genomföra enkla övningar där personalen får diskutera hur de skulle agera vid exempelvis ett kapat e-postkonto eller en ransomwareattack. Gå igenom vem som kontaktas, vilka system som ska isoleras och hur information ska dokumenteras. Efter övningen bör planen uppdateras utifrån det som fungerade dåligt eller var oklart. Planen bör även ses över när företaget byter IT-leverantör, inför nya system eller förändrar sina arbetsrutiner.

FAQ

Vad är en incidentplan för cybersäkerhet?

En incidentplan beskriver hur småföretaget ska agera vid exempelvis dataintrång, ransomware, skadlig kod eller kapade konton.

Varför behöver småföretag en incidentplan?

En tydlig plan gör det enklare att agera snabbt, begränsa skador och återställa verksamheten när en cyberincident inträffar.

Vad bör en incidentplan innehålla?

Planen bör ange ansvariga personer, viktiga kontaktuppgifter, prioriterade åtgärder, rutiner för dokumentation och hur verksamheten ska återställas.

Fler nyheter