Guide · MOLNEA Kunskap

Så tar ni fram en IT-policy som fungerar i vardagen

Från ansvar och vardagsregler till incidentväg, förankring och en översyn som faktiskt blir av.

Av Casper Börjesson · Grundare och IT-konsult på MOLNEAPublicerad Senast uppdaterad

Kort svar

En bra IT-policy är kort, konkret och tydlig med ansvar. Den ska täcka inloggning, behörigheter, enheter, lagring, backup, incidenter och vad som händer när personer börjar eller slutar – och följas upp minst årligen.

Den här artikeln hjälper er att

genomföra nästa steg i rätt ordning.

När ni är redo

Använd underlaget som startpunkt och låt oss rekommendera nästa steg.

Börja med vad policyn ska lösa

En användbar IT-policy förklarar hur företagets information, konton och enheter ska hanteras i vardagen. Den ska vara kort nog att läsas, konkret nog att följas och tydlig med vem som fattar beslut när något avviker.

  • Vilka personer, bolag, system och enheter policyn omfattar.
  • Vilken information som är särskilt viktig eller känslig.
  • Vem som äger policyn och vem som får besluta om undantag.
  • Hur medarbetare rapporterar fel, misstänkta mejl och förlorade enheter.

Fördela ansvar innan ni skriver regler

Någon i ledningen behöver äga riskerna även när en extern IT-partner sköter tekniken. Utse därför ansvar för användarkonton, enheter, behörigheter, backup, leverantörer och incidenter. Dokumentera också vem som får beställa nya tjänster och godkänna kostnader.

Roll
Ledning
Ansvar i policyn
Beslutar om risknivå och undantag
Praktiskt exempel
Godkänner krav på skydd och återställning
Roll
Chef
Ansvar i policyn
Beställer och avslutar åtkomst
Praktiskt exempel
Meddelar rollbyte och sista arbetsdag
Roll
Medarbetare
Ansvar i policyn
Följer regler och rapporterar avvikelser
Praktiskt exempel
Anmäler ett misstänkt mejl direkt
Roll
IT-ansvarig/partner
Ansvar i policyn
Genomför och följer upp tekniska kontroller
Praktiskt exempel
Granskar konton, enheter och backup

Skriv regler för de situationer som faktiskt uppstår

Inloggning och behörigheter

Kräv personliga konton, MFA och godkända lösenordsverktyg. Beskriv hur extra behörighet beställs, tidsbegränsas och tas bort. Administratörskonton ska användas separat från vanliga arbetskonton.

Enheter, filer och molntjänster

Ange vilka enheter som får användas, hur de ska skyddas och var arbetsfiler ska sparas. Ta ställning till privata enheter, extern fildelning, USB-minnen och installation av program. Förklara också vad som säkerhetskopieras och vem som provar återställning.

När någon börjar eller slutar

Nya medarbetare ska få rätt åtkomst från start, inte kopior av någon annans behörigheter. När någon slutar ska konton, sessioner, enheter, e-post, filer och licenser hanteras i en bestämd ordning.

Gör incidentvägen omöjlig att missförstå

Policyn ska säga vem som kontaktas, genom vilken kanal och vad medarbetaren ska göra direkt. Undvik krav på att personen själv ska avgöra hur allvarlig händelsen är. En förlorad dator, oväntad MFA-fråga eller felaktig mottagare kan vara tillräckligt för att kontakta ansvarig.

  1. Rapportera händelsen omedelbart via den angivna kanalen.
  2. Bevara relevanta uppgifter som tidpunkt, avsändare och skärmbilder.
  3. Låt ansvarig begränsa åtkomst, bedöma omfattning och dokumentera beslut.
  4. Återställ, följ upp och förbättra rutinen efter händelsen.

Förankra policyn med exempel, inte bara en signatur

Gå igenom policyn med ledning, chefer och medarbetare. Använd konkreta situationer: delning med en kund, arbete från hotell, en borttappad telefon och en konsult som behöver tillfällig åtkomst. Då upptäcks otydliga regler innan de skapar friktion.

Publicera policyn där alla hittar den och koppla den till introduktion av nyanställda. Spara även en enkel ändringslogg så att det framgår vilken version som gäller.

Följ upp policyn minst en gång per år

Granska policyn när verksamheten, systemen eller riskbilden förändras och minst årligen. Kontrollera att ansvariga personer fortfarande har sina roller, att länkar och kontaktvägar fungerar och att de tekniska kontrollerna motsvarar texten.

  • Stäm av aktiva användare, administratörer och externa gäster.
  • Kontrollera enhetskrav, uppdateringar och kryptering.
  • Prova incidentvägen och en faktisk återställning från backup.
  • Dokumentera beslutade ändringar och informera berörda.

Redaktionell transparens

Vem, hur och varför

Vem
Casper Börjesson står som författare. MOLNEA är utgivare och ansvarar för den publicerade versionen.
Hur
Faktauppgifter och priser kontrolleras mot primärkällorna som anges på sidan. Råd och rekommendationer avgränsas efter vad källorna faktiskt stödjer.
Varför
Innehållet ska hjälpa svenska små och medelstora företag att förstå nästa IT-beslut. Det ersätter inte en bedömning av företagets egen miljö eller juridisk rådgivning.

Källor och faktagranskning

Faktagranskad