Så tar ni fram en IT-policy som fungerar i vardagen
Från ansvar och vardagsregler till incidentväg, förankring och en översyn som faktiskt blir av.
Kort svar
En bra IT-policy är kort, konkret och tydlig med ansvar. Den ska täcka inloggning, behörigheter, enheter, lagring, backup, incidenter och vad som händer när personer börjar eller slutar – och följas upp minst årligen.
Den här artikeln hjälper er att
genomföra nästa steg i rätt ordning.
När ni är redo
Använd underlaget som startpunkt och låt oss rekommendera nästa steg.
Börja med vad policyn ska lösa
En användbar IT-policy förklarar hur företagets information, konton och enheter ska hanteras i vardagen. Den ska vara kort nog att läsas, konkret nog att följas och tydlig med vem som fattar beslut när något avviker.
- Vilka personer, bolag, system och enheter policyn omfattar.
- Vilken information som är särskilt viktig eller känslig.
- Vem som äger policyn och vem som får besluta om undantag.
- Hur medarbetare rapporterar fel, misstänkta mejl och förlorade enheter.
Fördela ansvar innan ni skriver regler
Någon i ledningen behöver äga riskerna även när en extern IT-partner sköter tekniken. Utse därför ansvar för användarkonton, enheter, behörigheter, backup, leverantörer och incidenter. Dokumentera också vem som får beställa nya tjänster och godkänna kostnader.
- Roll
- Ledning
- Ansvar i policyn
- Beslutar om risknivå och undantag
- Praktiskt exempel
- Godkänner krav på skydd och återställning
- Roll
- Chef
- Ansvar i policyn
- Beställer och avslutar åtkomst
- Praktiskt exempel
- Meddelar rollbyte och sista arbetsdag
- Roll
- Medarbetare
- Ansvar i policyn
- Följer regler och rapporterar avvikelser
- Praktiskt exempel
- Anmäler ett misstänkt mejl direkt
- Roll
- IT-ansvarig/partner
- Ansvar i policyn
- Genomför och följer upp tekniska kontroller
- Praktiskt exempel
- Granskar konton, enheter och backup
| Roll | Ansvar i policyn | Praktiskt exempel |
|---|---|---|
| Ledning | Beslutar om risknivå och undantag | Godkänner krav på skydd och återställning |
| Chef | Beställer och avslutar åtkomst | Meddelar rollbyte och sista arbetsdag |
| Medarbetare | Följer regler och rapporterar avvikelser | Anmäler ett misstänkt mejl direkt |
| IT-ansvarig/partner | Genomför och följer upp tekniska kontroller | Granskar konton, enheter och backup |
Skriv regler för de situationer som faktiskt uppstår
Inloggning och behörigheter
Kräv personliga konton, MFA och godkända lösenordsverktyg. Beskriv hur extra behörighet beställs, tidsbegränsas och tas bort. Administratörskonton ska användas separat från vanliga arbetskonton.
Enheter, filer och molntjänster
Ange vilka enheter som får användas, hur de ska skyddas och var arbetsfiler ska sparas. Ta ställning till privata enheter, extern fildelning, USB-minnen och installation av program. Förklara också vad som säkerhetskopieras och vem som provar återställning.
När någon börjar eller slutar
Nya medarbetare ska få rätt åtkomst från start, inte kopior av någon annans behörigheter. När någon slutar ska konton, sessioner, enheter, e-post, filer och licenser hanteras i en bestämd ordning.
Gör incidentvägen omöjlig att missförstå
Policyn ska säga vem som kontaktas, genom vilken kanal och vad medarbetaren ska göra direkt. Undvik krav på att personen själv ska avgöra hur allvarlig händelsen är. En förlorad dator, oväntad MFA-fråga eller felaktig mottagare kan vara tillräckligt för att kontakta ansvarig.
- Rapportera händelsen omedelbart via den angivna kanalen.
- Bevara relevanta uppgifter som tidpunkt, avsändare och skärmbilder.
- Låt ansvarig begränsa åtkomst, bedöma omfattning och dokumentera beslut.
- Återställ, följ upp och förbättra rutinen efter händelsen.
Förankra policyn med exempel, inte bara en signatur
Gå igenom policyn med ledning, chefer och medarbetare. Använd konkreta situationer: delning med en kund, arbete från hotell, en borttappad telefon och en konsult som behöver tillfällig åtkomst. Då upptäcks otydliga regler innan de skapar friktion.
Publicera policyn där alla hittar den och koppla den till introduktion av nyanställda. Spara även en enkel ändringslogg så att det framgår vilken version som gäller.
Följ upp policyn minst en gång per år
Granska policyn när verksamheten, systemen eller riskbilden förändras och minst årligen. Kontrollera att ansvariga personer fortfarande har sina roller, att länkar och kontaktvägar fungerar och att de tekniska kontrollerna motsvarar texten.
- Stäm av aktiva användare, administratörer och externa gäster.
- Kontrollera enhetskrav, uppdateringar och kryptering.
- Prova incidentvägen och en faktisk återställning från backup.
- Dokumentera beslutade ändringar och informera berörda.
Redaktionell transparens
Vem, hur och varför
- Vem
- Casper Börjesson står som författare. MOLNEA är utgivare och ansvarar för den publicerade versionen.
- Hur
- Faktauppgifter och priser kontrolleras mot primärkällorna som anges på sidan. Råd och rekommendationer avgränsas efter vad källorna faktiskt stödjer.
- Varför
- Innehållet ska hjälpa svenska små och medelstora företag att förstå nästa IT-beslut. Det ersätter inte en bedömning av företagets egen miljö eller juridisk rådgivning.
Källor och faktagranskning
Faktagranskad
Fördjupa beslutet
Nästa logiska steg
Läs vidare utifrån den fråga ni vill lösa härnäst.
IT-säkerhet för små företag 2026 – börja med rätt skydd
En hanterbar 30/60/90-plan som prioriterar identiteter, enheter, data, människor och återställning.
Läs artikelnNär en anställd slutar – säkra Microsoft 365-kontot och behåll rätt data
En säker avslutsrutin för konton, sessioner, e-post, OneDrive, enheter, ansvar och licenser.
Läs artikeln