Insikt · MOLNEA Kunskap

IT-säkerhet för små företag 2026 – börja med rätt skydd

En hanterbar 30/60/90-plan som prioriterar identiteter, enheter, data, människor och återställning.

Av Casper Börjesson · Grundare och IT-konsult på MOLNEAPublicerad Senast uppdaterad

Kort svar

Små företag bör först skydda administratörskonton och alla andra identiteter med MFA, få kontroll över enheter och uppdateringar samt säkerställa att kritisk data går att återställa. Ge därefter någon ett tydligt ansvar för uppföljning och incidenter.

Den här artikeln hjälper er att

jämföra alternativ innan ni väljer upplägg.

När ni är redo

Använd underlaget som startpunkt och låt oss rekommendera nästa steg.

Börja med det som kan stoppa verksamheten

Små företag behöver inte börja med flest verktyg. Börja med de händelser som kan hindra er från att arbeta: kapade konton, bedrägliga betalningar, utpressningsangrepp, förlorade enheter och data som inte går att återställa.

  • Vilka konton ger åtkomst till e-post, pengar, kunddata och administration?
  • Vilka system måste fungera för att ni ska kunna leverera och fakturera?
  • Vilka enheter innehåller eller når känslig information?
  • Hur länge kan verksamheten vara utan systemen och hur återställs de?

Första 30 dagarna: säkra identiteter och överblick

  1. Inventera användare, administratörer, gäster, domäner, enheter och kritiska tjänster.
  2. Aktivera MFA och separera administratörskonton från vanliga arbetskonton.
  3. Blockera inaktuella konton och minska onödiga behörigheter.
  4. Kontrollera att datorer och telefoner uppdateras och att diskkryptering är aktiv.
  5. Dokumentera kontaktvägen för misstänkta mejl, förlorade enheter och kontokapning.

Dag 31–60: skydda enheter, e-post och data

Styr enheter och uppdateringar

Bestäm vilka enheter som får nå företagets information och hur de registreras, krypteras och uppdateras. Ta bort lokal administratörsbehörighet där den inte behövs och använd ett centralt arbetssätt för säkerhetsstatus.

Minska risken i e-post och delning

Konfigurera avsändarskydd för domänen, granska automatiska vidarebefordringar och begränsa extern delning. Träna medarbetare att verifiera oväntade betalnings- och behörighetsförfrågningar i en annan kanal.

Skilj synkronisering från backup

OneDrive och SharePoint synkroniserar arbete, men en separat backup kan behövas för era krav på historik och återställning. Dokumentera vad som sparas, hur länge och vem som faktiskt provar att återläsa data.

Dag 61–90: öva, mät och stäng återkommande luckor

Kontroll
Identitet
Bevis att be om
Lista över användare, administratörer och MFA-status
Fråga att besvara
Finns någon med mer åtkomst än rollen kräver?
Kontroll
Enheter
Bevis att be om
Status för uppdatering, kryptering och skydd
Fråga att besvara
Kan en osäker enhet fortfarande nå data?
Kontroll
Backup
Bevis att be om
Logg från testad återställning
Fråga att besvara
Hur lång tid tog det och saknades något?
Kontroll
Incident
Bevis att be om
Anteckningar från en kort övning
Fråga att besvara
Vem fattar beslut när minuter räknas?

Använd resultaten för en enkel åtgärdslista med ansvarig och datum. En kort lista som följs upp är mer värdefull än ett stort riskdokument som ingen använder.

Ge människor en enkel väg att göra rätt

Medarbetare ska inte behöva bli säkerhetsexperter. Ge dem få, tydliga regler: använd företagets konton och lagringsplatser, godkänn inte oväntade MFA-frågor och rapportera misstankar direkt utan rädsla för att ha gjort fel.

  • Gör säkerhetsintroduktionen till en del av varje nyanställds start.
  • Öva på situationer som falsk faktura, förlorad mobil och felaktig fildelning.
  • Påminn kort och återkommande i stället för en lång årlig föreläsning.
  • Koppla reglerna till en tydlig och lättillgänglig IT-policy.

Planera för återställning innan incidenten

Bestäm vilka system som ska återställas först, vilka personer och leverantörer som kontaktas och var kontaktuppgifter finns om ordinarie system ligger nere. Öva på ett begränsat scenario och dokumentera vad som inte fungerade.

För Microsoft-miljön kan ni börja med vår steg-för-steg-guide för att säkra Microsoft 365. Den kompletterar den bredare 30/60/90-planen med konkreta kontroller för plattformen.

Redaktionell transparens

Vem, hur och varför

Vem
Casper Börjesson står som författare. MOLNEA är utgivare och ansvarar för den publicerade versionen.
Hur
Faktauppgifter och priser kontrolleras mot primärkällorna som anges på sidan. Råd och rekommendationer avgränsas efter vad källorna faktiskt stödjer.
Varför
Innehållet ska hjälpa svenska små och medelstora företag att förstå nästa IT-beslut. Det ersätter inte en bedömning av företagets egen miljö eller juridisk rådgivning.

Källor och faktagranskning

Faktagranskad