Vilken information har ditt företag egentligen? En övning i att se det du inte tänker på

De flesta samtal om säkerhet börjar i fel ände. De börjar med lösningar så som brandväggar, lösenord, verktyg redan innan man ens vet vad man försöker skydda. Det är som att köpa ett kassaskåp innan man vet om man har något att lägga i det.

Den här artikeln handlar om att börja i rätt ände: att se vilken information ditt företag faktiskt har. Det låter enkelt, nästan banalt. Men det är den övning som flest hoppar över och den som faktiskt ger mest.

Varför du inte kan skydda det du inte ser

Informationssäkerhet bygger på en enkel insikt: allt är inte lika viktigt. Ditt lunchschema och ditt kundregister förtjänar inte samma skydd. Men för att kunna prioritera behöver du först veta vad du har och var det finns.

De flesta småföretag har aldrig gjort den kartläggningen. Informationen har vuxit fram organiskt. En molntjänst här, en delad mapp där, ett kalkylark som någon skapade för tre år sedan och som nu innehåller halva kundbasen. Ingen bestämde att det skulle bli så. Det bara blev.

Problemet är att det du inte vet att du har, kan du inte heller skydda. Och det du glömt bort är ofta precis det som ligger mest oskyddat.

Övningen: fyra frågor

Du behöver inget verktyg för det här. En penna, ett papper och en timmes eftertanke räcker. Ställ dig fyra frågor om företagets information.

1. Vad har vi?

Lista de typer av information ni hanterar. Inte varje enskild fil, utan kategorierna. Kunduppgifter, ekonomi, avtal, personaluppgifter, inloggningar, egen dokumentation. De flesta företag landar på mellan fem och tio kategorier.

2. Var finns den?

För varje kategori: var ligger den faktiskt? I ett affärssystem? I mejlen? I en molntjänst? På någons dator? På ett USB-minne i en byrålåda? Det är ofta här obehagliga överraskningar dyker upp. Att information visar sig ligga på fler ställen än man trodde, och på ställen ingen har koll på.

3. Hur känslig är den?

Ställ dig frågan: vad skulle hända om det här läckte, försvann eller blev oåtkomligt? Gradera enkelt från låg, medel, hög. En läckt prislista är en sak. Ett läckt kundregister med personuppgifter är en helt annan, både förtroendemässigt och juridiskt.

4. Vem har tillgång?

För det känsligaste: vem kan faktiskt komma åt det idag? Ofta är svaret ”fler än vi trodde”. Gamla anställda med kvarglömda behörigheter, delade inloggningar, mappar som står öppna för hela företaget fast bara två personer behöver dem.

Vad övningen brukar avslöja

När företag gör den här kartläggningen för första gången är det oftast tre saker som förvånar:

Informationen är utspridd. Samma sorts uppgifter ligger på fyra olika ställen, och ingen backup täcker alla.

Fler har tillgång än nödvändigt. Behörigheter delas ut generöst men tas sällan bort. Åtkomst växer bara åt ett håll.

Det känsligaste är inte det mest skyddade. Det som skulle göra mest skada att förlora ligger ofta i ett oskyddat kalkylark, medan trivial information råkar ligga bakom lås och bom.

Ingen av de här upptäckterna är en katastrof. Tvärtom – att se dem är hela poängen. Du kan inte åtgärda ett problem du inte vet finns.

Nästa steg

När du väl ser din information tydligt blir allt annat enklare. Du vet vad som ska backas upp först, vilka inloggningar som måste säkras hårdast, var du ska börja rensa i behörigheter. Prioriteringen skriver nästan sig själv.

Kartläggningen är inte glamorös. Den syns inte, den känns inte, och ingen kommer tacka dig för den. Men den är grunden allt annat vilar på – och den enda delen av säkerhetsarbetet du kan göra helt på egen hand, i eftermiddag, utan att köpa något.


Vill du ha hjälp att kartlägga och skydda företagets information på ett strukturerat sätt? Vi på Klykk hjälper småföretag i Mälardalen att få ordning från grunden. Ta ett snack med oss →


Detta är del 1 i vår serie om cyber- och informationssäkerhet. Läs även Cyber- och informationssäkerhet och vad det faktiskt betyder för ditt företag.

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *