Nod

IT-säkerhetspolicy: vad ska den innehålla? (med mall)

Av Sebastian BjuhrUppdaterad:

Många IT-säkerhetspolicyer har två problem. De är för långa, och ingen har läst dem sedan de skrevs. Ofta är de kopierade från en kommun eller en koncern, tjugo sidor om klassningsnivåer som ingen på kontoret kan förklara. En sådan policy skyddar ingenting. Den gör bara att någon kan bocka av att den finns.

Den här sidan förklarar vad en policy ska innehålla och ger dig en hel mall längre ned, fri att kopiera. Den är skriven för ett företag med 10 till 200 anställda och håller sig till ungefär två sidor. Policyn är en del av det större arbetet som beskrivs i guiden om IT-säkerhet för företag.

Vad är en IT-säkerhetspolicy?

En IT-säkerhetspolicy är ett kort dokument där ledningen bestämmer vad företaget vill uppnå med sin IT-säkerhet, vem som ansvarar för vad och vilka grundregler som gäller. Den är inte en teknisk manual. Den svarar på frågan "vad har vi bestämt?", inte "hur gör vi?".

Det metodstöd för informationssäkerhet som myndigheterna tagit fram delar in styrningen i tre nivåer. Policyn är ledningens övergripande inriktning. Riktlinjer är regler och rekommendationer som gäller hela organisationen. Instruktioner är detaljerade regler för en viss verksamhet eller ett visst system. Den uppdelningen är värd att ta efter även i ett litet företag, eftersom den gör att du kan ändra en teknisk rutin utan att ledningen behöver fatta ett nytt beslut.

Du stöter också på ordet informationssäkerhetspolicy. Det är den bredare varianten, som omfattar all information, även papper och det som sägs i telefon. För de flesta små och medelstora företag räcker ett dokument, och vad det heter spelar mindre roll än att det används.

Vad ska den innehålla?

Enligt myndigheternas metodstöd ska en policy åtminstone innehålla vad informationssäkerhet betyder för verksamheten, strategiska mål, principer för arbetet, roller och ansvar samt hur avvikelser och undantag hanteras. Mallen nedan bygger på det och delar upp innehållet i sju avsnitt:

AvsnittSvarar på
1. Syfte och omfattningVarför finns policyn och vem gäller den för?
2. MålVad vill vi uppnå?
3. Roller och ansvarVem gör vad?
4. Grundprinciper för skyddetVilka skydd ska alltid finnas?
5. Regler för alla användareVad förväntas av varje medarbetare?
6. Incidenter och avvikelserVad gör vi när något går fel?
7. Uppföljning och översynHur vet vi att det fungerar?

Avsnitt 5 är det enda som varje medarbetare behöver kunna. Resten är till för ledningen och den som ansvarar för IT. Vill du hålla själva policyn ännu kortare kan avsnitt 5 bli en egen riktlinje.

Vem ansvarar för den?

Ledningen ansvarar för policyn, och det går inte att lämna över till IT. Metodstödet säger att policyn beslutas av ledningen, alltså vd eller styrelse. Omfattas företaget av cybersäkerhetslagen blir det ännu tydligare: föreskrifterna kräver att ledningen fastställer mål och inriktning för cybersäkerheten och får en lägesrapport minst en gång om året. Läs mer i ledningens ansvar enligt NIS2.

I praktiken skriver IT-ansvarig eller IT-leverantören ofta utkastet, och det är rimligt. Det viktiga är att ledningen läser det, förstår det och fattar ett beslut som protokollförs. En policy som IT har skrivit och publicerat på intranätet utan beslut är en önskelista.

Hur ofta uppdateras den?

Se över policyn en gång om året och ändra den när något stort förändras. Metodstödet beskriver policyn som ett stabilt dokument som kan gälla i flera år, medan riktlinjer och instruktioner ändras oftare. En årlig genomgång tar en halvtimme på ett ledningsmöte och passar bra ihop med den lägesrapport som föreskrifterna ändå kräver för den som omfattas.

Uppdatera direkt om företaget byter IT-leverantör, flyttar till molnet, växer kraftigt eller har haft en allvarlig incident. Skriv datum och versionsnummer på första sidan, så vet alla vilken version som gäller.

Mall: IT-säkerhetspolicy att kopiera

Här är hela mallen. Kopiera texten, ersätt det som står inom hakparentes och stryk det som inte gäller din verksamhet. Formuleringarna är exempel, inte krav.

IT-säkerhetspolicy för [Företagsnamn] Fastställd av [vd/styrelsen] [datum]. Version [1.0]. Nästa översyn senast [datum].

1. Syfte och omfattning Den här policyn beskriver hur [Företagsnamn] skyddar sin information och sina IT-system. Syftet är att information ska vara tillgänglig för rätt person när den behövs, skyddad mot obehörig åtkomst och korrekt. Policyn gäller alla anställda, konsulter och leverantörer som använder företagets IT, oavsett var de arbetar.

2. Mål [Företagsnamn] ska kunna fortsätta leverera till kunderna även vid ett IT-avbrott. Vi ska skydda kunders, medarbetares och företagets information mot obehörig åtkomst. Alla medarbetare ska känna till de regler som gäller dem. Vi ska kunna återställa verksamhetskritiska system inom [antal timmar eller dagar].

3. Roller och ansvar [Vd/styrelsen] har det övergripande ansvaret för IT-säkerheten och fastställer denna policy. [Namn eller roll] är IT-säkerhetsansvarig och leder det löpande arbetet, med rätt att rapportera direkt till ledningen. Varje system har en utsedd ägare som ansvarar för vem som får åtkomst. [IT-leverantör] ansvarar för drift och tekniska åtgärder enligt avtal. Alla medarbetare ansvarar för att följa reglerna i avsnitt 5.

4. Grundprinciper för skyddet

  • Alla konton skyddas med MFA. Administratörskonton används bara för administration.
  • Medarbetare får bara den behörighet de behöver i sitt arbete. Behörigheter tas bort samma dag som någon slutar.
  • Säkerhetsuppdateringar installeras skyndsamt. Programvara som inte längre får uppdateringar byts ut.
  • Verksamhetskritisk information säkerhetskopieras. Minst en kopia förvaras så att den inte kan ändras eller raderas från det vanliga nätverket. Återställning testas minst [en gång per år].
  • Innan vi anlitar en ny IT-leverantör bedömer vi vilka risker det medför, och säkerhetskrav skrivs in i avtalet.
  • Personuppgifter hanteras enligt dataskyddsförordningen (GDPR).

5. Regler för alla användare

  • Dela aldrig ditt lösenord eller dina inloggningsuppgifter med någon, inte heller med IT.
  • Använd företagets enheter för arbete. Privata enheter får bara användas för [e-post och Teams] och bara om de uppfyller [krav].
  • Lås datorn när du lämnar den.
  • Spara arbetsmaterial i [OneDrive/SharePoint/filserver], inte lokalt på datorn eller på privata molntjänster.
  • Var misstänksam mot oväntade mejl, länkar och bilagor, särskilt om de handlar om betalningar eller inloggning. Är du osäker, fråga innan du klickar.
  • Installera inte program som inte godkänts av [IT-ansvarig].
  • Anmäl förlorade enheter och misstänkta händelser direkt, enligt avsnitt 6.

6. Incidenter och avvikelser Alla medarbetare ska direkt rapportera misstänkta säkerhetshändelser till [telefonnummer eller e-postadress]. Det är alltid rätt att larma, även om det visar sig vara falskt. [IT-säkerhetsansvarig] bedömer händelsen, leder hanteringen och avgör om den ska rapporteras till myndighet, till exempel IMY vid en personuppgiftsincident. Undantag från policyn får bara göras efter beslut av [IT-säkerhetsansvarig] och ska dokumenteras.

7. Uppföljning och översyn [IT-säkerhetsansvarig] rapporterar läget för IT-säkerheten till ledningen minst en gång per år. Policyn ses över årligen och när verksamheten förändras väsentligt. Nya medarbetare går igenom policyn vid anställningens start.

Ladda ner mallen

Knappen ger en utskrift eller en PDF av sidan. Vill du redigera mallen, kopiera texten ovan till ett eget dokument. Ingen e-post krävs.

En policy som ingen läser skyddar ingenting

Mallen ovan är inte svår att fylla i. Det som är svårt är att den ska betyda något när den väl är antagen. Det avgörs av tre saker: att ledningen har fattat ett riktigt beslut, att medarbetarna känner till avsnitt 5 och att någon faktiskt tar fram den igen om ett år. Skriv den kort, gå igenom den på ett personalmöte och lägg in översynen i kalendern samma dag som den antas. Då har du en policy som gör nytta, och inte bara ett dokument som finns.

Omfattas du av NIS2 är policyn en del av ett större arbete. Hur den passar in i helheten står i NIS2-checklistan.

Så hjälper Nod till

Nod går kostnadsfritt igenom mallen tillsammans med dig och anpassar den efter hur din verksamhet och din IT-miljö faktiskt ser ut. Vi kan också ta fram de tekniska instruktionerna som hör till och se till att skydden i avsnitt 4, som MFA, patchning och säkerhetskopiering, finns på plats. Läs mer om IT-säkerhet hos Nod.

Vanliga frågor

Vem ska godkänna policyn?

Ledningen, det vill säga vd eller styrelse. Det är poängen med en policy: den visar att ledningen har bestämt vad som gäller. IT kan skriva utkastet, men beslutet och ansvaret ligger hos ledningen.

Krävs en IT-säkerhetspolicy enligt NIS2?

Föreskrifterna kräver att ledningen fastställer mål och inriktning för cybersäkerheten och att det finns interna regler och arbetssätt för säkerhetsåtgärderna. Ordet policy är mindre viktigt än innehållet, men en fastställd policy är det naturliga sättet att visa att kravet är uppfyllt.

Hur många sidor bör den vara?

Kort. Myndigheternas metodstöd för informationssäkerhet anger ungefär en till fem sidor för själva policyn. Detaljerade regler och tekniska instruktioner hör hemma i separata dokument som kan ändras utan att ledningen behöver fatta nytt beslut.

Vad är skillnaden mellan IT-policy och informationssäkerhetspolicy?

Informationssäkerhetspolicy är den bredare termen och omfattar all information, även på papper och i samtal. En IT-säkerhetspolicy fokuserar på system och digital information. I ett litet eller medelstort företag räcker oftast ett dokument, kalla det vad du vill.

Kan vi använda en mall rakt av?

Som start, ja, men en policy som ingen har anpassat märks direkt, både av medarbetarna och av den som granskar. Stryk det som inte gäller din verksamhet och skriv in de namn och roller som faktiskt finns.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.