Nod · nodsolutions.se/kunskap/it-sakerhet/datasakerhet-foretag/ · Uppdaterad 2026-09-29
Datasäkerhet i företag: så skyddar du din information
Datasäkerhet låter som något som kräver en ny produkt. Det gör det sällan. Det som skyddar data i ett litet eller medelstort företag är för det mesta ordning: vem som har åtkomst till vad, vad som delas utanför huset och om du kan få tillbaka det som försvinner. Den här sidan går igenom begreppen, riskerna och i vilken ordning du tar tag i det. Helheten finns i guiden om IT-säkerhet för företag.
Vad är datasäkerhet?
Datasäkerhet är de åtgärder som ser till att företagets data bara kan läsas av rätt personer, inte ändras av fel personer och finns kvar när du behöver den. Det är samma tre mål som i all informationssäkerhet: konfidentialitet, riktighet och tillgänglighet.
Data i ett företag är mer än kundregistret. Det är offerter, ritningar, löner, avtal, lösenord i ett delat kalkylark och mejlkorgen till den som slutade förra året. Datasäkerhet handlar om allt detta, oavsett om det ligger på en server i källaren, i Microsoft 365 eller i ett affärssystem hos en leverantör.
Vad är skillnaden mellan datasäkerhet, IT-säkerhet och dataskydd?
Begreppen överlappar och används olika av olika personer, även av oss. Så här skiljer vi dem åt på Nods sidor:
| Begrepp | Vad det skyddar | Typisk fråga |
|---|---|---|
| Datasäkerhet | Själva datan, oavsett innehåll | Vem kan läsa, ändra och radera det här, och kan vi få tillbaka det? |
| IT-säkerhet | Systemen, nätverken och enheterna där data finns | Är datorerna uppdaterade, är brandväggen rätt inställd, märker vi ett intrång? |
| Dataskydd | Personuppgifter, enligt GDPR | Hanterar vi uppgifter om människor lagligt och säkert? |
IT-säkerheten är muren runt huset, datasäkerheten är vem som har nyckel till vilket rum. Du behöver båda, men det är i rummen det brukar gå fel. Vill du veta mer om den bredare definitionen, läs Vad är IT-säkerhet?. Dataskyddet och GDPR har en egen sida: GDPR och IT-säkerhet.
Vilka risker är vanligast?
Du behöver ingen avancerad angripare för att tappa data. Vardagen räcker. Riskerna går att dela upp i fyra områden.
Människor. En kollega klickar på en länk i ett falskt mejl och lämnar ut sitt lösenord, eller skickar en fil till fel mottagare. Det är inte slarv i elak mening, det är vad som händer när man jobbar snabbt. Mer om hur du känner igen falska mejl finns i Phishing: så känner du igen nätfiske.
Konton. Konton utan MFA, gemensamma inloggningar som fem personer delar och konton som aldrig stängdes när någon slutade. Varje sådant konto är en dörr som står på glänt.
Enheter. En bärbar dator utan kryptering som glöms på tåget, eller en privat telefon med jobbmejlen och ingen skärmlåsning. Enheten är lätt att ersätta, datan på den är det inte.
Leverantörer. Ett konsultbolag med administratörsbehörighet sedan ett projekt för tre år sedan, eller en molntjänst som någon på ekonomi skaffade på eget initiativ. Du vet inte alltid vem som har åtkomst till din data, och det är själva problemet.
Ett påhittat men typiskt exempel: ett byggföretag med 30 anställda delar sina projektmappar via länkar som är öppna för "alla som har länken". Länkarna har skickats till underentreprenörer i flera år. Ingen har stängt dem, och ingen vet längre hur många som finns. Inget har läckt, så vitt någon vet. Det är just det, så vitt någon vet.
Vilka åtgärder skyddar datan?
Åtgärderna är inte hemliga och de flesta kostar mer tid än pengar. Det som skiljer ett företag som har ordning från ett som inte har det är sällan budgeten, det är att någon faktiskt har gjort jobbet.
Behörigheter. Varje person ska komma åt det rollen kräver, inte mer. Det kallas minsta behörighet. Gå igenom vem som har åtkomst till de känsligaste mapparna och systemen, och stäng konton samma dag som någon slutar. Administratörsbehörighet ska ligga på separata konton som bara används för administration.
MFA. Tvåstegsverifiering på alla konton, utan undantag för ledningen. MFA stoppar de flesta försök att logga in med ett stulet lösenord. [VERIFIERA MOT KÄLLA: effekten av MFA mot inloggning med stulna lösenord] Hur du väljer metod finns i guiden om MFA.
Kryptering. Kryptering gör data oläsbar för den som saknar nyckeln. Slå på diskkryptering på alla datorer, i Windows heter det BitLocker och på Mac FileVault. Data som skickas över internet ska gå krypterat, vilket de flesta moderna tjänster redan gör.
Delning. Begränsa extern delning till namngivna mottagare och sätt ett utgångsdatum på länkar. I Microsoft 365 är det en inställning, inte ett projekt.
Backup. En säkerhetskopia skyddar mot det som kryptering och behörigheter inte stoppar: radering, ransomware och misstag. Minst en kopia ska ligga isolerad från den vanliga miljön, och du ska ha testat att återställa från den. En backup som aldrig har testats är en förhoppning. Microsoft 365 är inget undantag, läs varför du behöver backup av Microsoft 365.
Utbildning. Personalen behöver veta vad som är känsligt, hur man delar säkert och vart man vänder sig när något har gått fel. Det behöver inte vara en heldag. En halvtimme med konkreta exempel från företagets egen vardag gör mer än en e-kurs som klickas igenom.
Omfattas du av cybersäkerhetslagen är flera av de här åtgärderna inte längre frivilliga. Föreskrifterna MCFFS 2026:11, som gäller från 1 oktober 2026, kräver bland annat minsta behörighet, kryptering vid överföring, loggning av behörighetsändringar och säkerhetskopior där minst en kopia är isolerad. Vad som gäller för dig finns i NIS2-checklistan.
Vad gör du först?
Börja där skadan skulle bli störst och jobbet är minst. Här är ordningen vi skulle föreslå för ett företag som inte har gjort något systematiskt ännu:
- Slå på MFA på alla konton. Det är den enskilt största förbättringen och går ofta att göra på en dag.
- Stäng gamla konton och gamla behörigheter. Gå igenom listan över användare och leverantörskonton. Allt som ingen kan förklara stängs.
- Kontrollera backupen. Finns det en kopia utanför den vanliga miljön? Har någon testat att återställa en fil det senaste halvåret?
- Kryptera datorerna. Slå på BitLocker eller FileVault och spara återställningsnycklarna på ett säkert ställe.
- Städa delningen. Ta bort öppna länkar och begränsa extern delning i Microsoft 365 eller motsvarande.
- Peka ut de känsligaste datamängderna. Tre till fem stycken räcker. Vem har åtkomst i dag och vem borde ha det?
- Skriv ner reglerna. En kort policy som säger hur företaget hanterar data. Det finns en mall för IT-säkerhetspolicy du kan utgå från.
Lägg märke till vad som saknas i listan. Ingen ny programvara för dataskydd, ingen stor klassningsutredning och inget konsultprojekt på ett halvår. Sådant kan bli aktuellt senare, men den som säljer det till dig innan steg ett till fem är gjorda säljer i fel ordning.
Ordning före verktyg
Datasäkerhet i ett mindre företag avgörs sällan av vilka verktyg du har köpt. Den avgörs av om någon vet vem som har åtkomst till vad, och om du kan få tillbaka det som försvinner. Skaffa den överblicken först. Verktygen blir mycket lättare att välja när du vet vad de ska skydda.
Så hjälper Nod till
Nod går kostnadsfritt igenom behörigheter, MFA, delning och backup i din miljö och visar vad vi skulle åtgärda först. Vill du lämna över jobbet kan vi ta ansvar för säkerhetskopieringen och återställningstesterna. Läs mer om backup och återställning hos Nod och IT-säkerhet hos Nod.
Vanliga frågor
Vad är skillnaden mellan datasäkerhet och GDPR?
Datasäkerhet handlar om att skydda all data företaget har, oavsett vad den innehåller. GDPR är en lag som bara gäller personuppgifter. GDPR kräver datasäkerhet för personuppgifterna, men datasäkerhet omfattar också offerter, ritningar, avtal och ekonomi.
Hur skyddar vi data i molnet?
Med samma grunder som på en egen server: MFA på alla konton, behörigheter som följer rollen, begränsad extern delning och en säkerhetskopia som ligger utanför molntjänsten. Molnleverantören ansvarar för sin plattform, du ansvarar för vem som kommer åt din data och vad som händer med den.
Vem ansvarar för datasäkerheten?
Ledningen. Arbetet kan ligga hos en IT-ansvarig eller en IT-partner, men beslutet om vilka risker företaget tar och vad skyddet får kosta är ett ledningsbeslut. Utse en person som äger frågan och följer upp den.
Behöver vi klassa all information först?
Nej. En fullständig informationsklassning är ett stort jobb och kan vänta. Börja med att peka ut de tre till fem datamängder som skulle göra mest skada om de läckte eller försvann, och skydda dem först.
Räcker det att Microsoft 365 har backup?
Nej, inte som enda skydd. Microsoft 365 har papperskorgar och kvarhållning, men det är inte samma sak som en säkerhetskopia du själv styr över och kan återställa från vid till exempel ransomware eller en raderad användare.
Källor
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder (PDF)
- Europaparlamentets och rådets förordning (EU) 2016/679 (GDPR), EUR-Lex
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- GDPR och IT-säkerhetVad är en personuppgiftsincident och vad gör du när den händer? Steg för steg med IMY:s 72 timmar, plus de tekniska åtgärder GDPR kräver av din IT-miljö.
- Vad är IT-säkerhet?Vad är IT-säkerhet? En rak definition, de tre målen konfidentialitet, riktighet och tillgänglighet, skillnaden mot informationssäkerhet och var du börjar.
- PhishingPhishing, eller nätfiske, är en vanlig väg in i företag. Så känner du igen mejlen, vad du gör när någon har klickat och vilket skydd som faktiskt hjälper.
- Backup av Microsoft 365Backup för företag: vad Microsoft 365 inte skyddar, 3-2-1-regeln, isolerade och krypterade kopior och en checklista för att se om backupen går att återställa.
- IT-säkerhetCybersäkerhet för företag i sex områden: identitet, enheter, nätverk, data, personal och återställning. Vad du ska göra först och vad en IT-partner kan ta.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.