Säkra Microsoft 365 i 10 steg
Tio prioriterade steg för identiteter, e-post, enheter, data, uppföljning och incidentberedskap.
Kort svar
Börja med MFA för alla, separata administratörskonton, blockerad äldre autentisering och kontroll över enheter. Fortsätt med e-postskydd, minsta behörighet, separat backup, logguppföljning och en incidentrutin som faktiskt övas.
Den här artikeln hjälper er att
genomföra nästa steg i rätt ordning.
När ni är redo
Använd underlaget som startpunkt och låt oss rekommendera nästa steg.
1–3. Börja med identiteten
1. Skydda administratörskontona
Använd separata konton för administration och vanligt arbete. Ge bara den roll som uppgiften kräver, undvik gemensamma administratörskonton och kontrollera regelbundet vem som har förhöjd behörighet.
2. Kräv flerfaktorsautentisering för alla
Flerfaktorsautentisering (MFA) minskar risken att ett stulet lösenord räcker för att logga in. Små miljöer kan börja med Microsofts säkerhetsstandarder (Security Defaults). Business Premium ger villkorsstyrd åtkomst (Conditional Access) för mer detaljerade krav, till exempel att en viss risk, plats eller enhet ska påverka åtkomsten.
3. Stäng äldre autentisering
Äldre protokoll kan kringgå moderna skydd. Inventera först vilka appar och enheter som fortfarande använder dem, byt eller uppdatera dessa och blockera sedan äldre autentisering på ett kontrollerat sätt.
4–5. Skydda e-post och samarbete
4. Använd Microsofts förinställda skyddspolicyer
Aktivera och granska skydd mot skräppost, skadlig kod, nätfiske och förfalskade avsändare. Business Premium innehåller ytterligare funktioner för säkra länkar och bilagor. Testa förändringar så att legitima affärsflöden inte stoppas utan en hanterad väg vidare.
5. Styr extern delning
Bestäm var extern delning är tillåten, hur gäster bjuds in och vem som följer upp gamla gäster. Använd namngivna konton och tidsbegränsad åtkomst när det går. Undvik breda länkar som fortsätter fungera utan tydlig ägare.
6–7. Gör enheter till en del av åtkomstkontrollen
6. Registrera och följ upp företagsenheter
Med Intune kan företaget se vilka enheter som används och kräva grundläggande egenskaper som skärmlås, kryptering och uppdaterad programvara. Börja med en liten pilot och skilj på företagsägda och privata enheter.
7. Kräv kryptering, uppdateringar och aktivt skydd
- Diskkryptering är aktiverad och återställningsnycklar hanteras säkert.
- Operativsystem och centrala appar uppdateras inom en beslutad tid.
- Brandvägg och skydd mot skadlig kod är aktiva och rapporterar status.
- Förlorade enheter kan spärras och företagets data kan tas bort.
8. Säkerhetskopiera det som verksamheten måste kunna återställa
Microsoft 365 har versionshistorik, papperskorgar och bevaranderegler, men dessa funktioner ersätter inte automatiskt en beslutad backup. Kartlägg e-post, OneDrive, SharePoint och Teams-data som måste kunna återställas. Bestäm återställningstid, hur långt tillbaka ni behöver gå och vem som testar att återställningen fungerar.
9. Följ upp status, loggar och förändringar
Använd Secure Score och relevanta administrationsvyer som en arbetslista, inte som en tävling om högsta möjliga poäng. Prioritera åtgärder efter risk, verksamhetspåverkan och licensförutsättningar. Bestäm vem som tar emot larm, hur ofta status granskas och hur avvikelser avslutas.
- Intervall
- Varje vecka
- Kontroll
- Kritiska larm och blockerade inloggningar
- Resultat
- Ägare och åtgärd dokumenterad
- Intervall
- Varje månad
- Kontroll
- Administratörer, gäster och enhetsstatus
- Resultat
- Avvikelser prioriterade
- Intervall
- Varje kvartal
- Kontroll
- Behörigheter, licenser och återställningstest
- Resultat
- Beslut och förbättringar registrerade
- Intervall
- Varje år
- Kontroll
- Policy, incidentplan och leverantörsansvar
- Resultat
- Ledningen godkänner uppdaterad riktning
| Intervall | Kontroll | Resultat |
|---|---|---|
| Varje vecka | Kritiska larm och blockerade inloggningar | Ägare och åtgärd dokumenterad |
| Varje månad | Administratörer, gäster och enhetsstatus | Avvikelser prioriterade |
| Varje kvartal | Behörigheter, licenser och återställningstest | Beslut och förbättringar registrerade |
| Varje år | Policy, incidentplan och leverantörsansvar | Ledningen godkänner uppdaterad riktning |
10. Öva rutinen med människorna som ska använda den
Säkerhet fungerar först när personalen vet hur ett misstänkt mejl rapporteras, vem som kontaktas vid en förlorad enhet och vad som händer efter ett larm. Gör övningen kort och relevant för arbetsdagen. Följ upp beteenden och rutiner, inte bara genomförd utbildning.
- En tydlig kontaktväg för misstänkta mejl och säkerhetshändelser.
- En enkel incidentlista med roller, telefonnummer och första åtgärder.
- Återkommande kontroll av rutinerna när personer börjar och slutar.
- Ett ledningsbeslut om vilken risknivå och återställningsförmåga företaget behöver.
Samla principerna i en IT-policy som går att använda i vardagenoch koppla varje regel till en ansvarig person eller teknisk kontroll.
Prioritera de första fyra åtgärderna
Om ni inte kan göra allt samtidigt: börja med flerfaktorsautentisering, separata administratörskonton, krypterade och uppdaterade enheter samt en testad backup. Dessa fyra kontroller minskar flera vanliga risker och skapar en grund för resten av arbetet.
På sidan om enheter och säkerhet beskriver vi hur MOLNEA följer upp dessa delar i ett löpande ansvar.
Redaktionell transparens
Vem, hur och varför
- Vem
- Casper Börjesson står som författare. MOLNEA är utgivare och ansvarar för den publicerade versionen.
- Hur
- Faktauppgifter och priser kontrolleras mot primärkällorna som anges på sidan. Råd och rekommendationer avgränsas efter vad källorna faktiskt stödjer.
- Varför
- Innehållet ska hjälpa svenska små och medelstora företag att förstå nästa IT-beslut. Det ersätter inte en bedömning av företagets egen miljö eller juridisk rådgivning.
Källor och faktagranskning
Faktagranskad
- Security best practices for Microsoft 365 Business Premium · Microsoft Learn
- Set up secure devices with Microsoft 365 Business Premium · Microsoft Learn
Fördjupa beslutet
Nästa logiska steg
Läs vidare utifrån den fråga ni vill lösa härnäst.
IT-säkerhet för små företag 2026 – börja med rätt skydd
En hanterbar 30/60/90-plan som prioriterar identiteter, enheter, data, människor och återställning.
Läs artikelnVälj rätt Microsoft 365-licens – Basic, Standard eller Premium?
En rollbaserad jämförelse med aktuella priser, säkerhetsbehov och ett beslutsträd för rätt licensmix.
Läs artikeln