Sju IT-sikkerhetstiltak for småbedrifter
Sju konkrete tiltak som gir småbedriften bedre oversikt, sikrere kontoer, oppdaterte systemer og en plan når noe går galt.

God IT-sikkerhet handler ikke om å kjøpe ett produkt som «stopper alt». For en småbedrift handler det først om å vite hvilke systemer som er viktige, redusere unødvendige tilganger og sørge for at virksomheten kan oppdage og håndtere hendelser. Her er sju tiltak som gir et praktisk utgangspunkt.
1. Lag en enkel oversikt over det dere er avhengige av
Start med å skrive ned hvilke enheter, programmer og skytjenester virksomheten bruker. Ta med datamaskiner, mobiltelefoner, e-post, økonomisystem, filområder, nettside og utstyr som styrer nettverket. Noter også hvem som eier hvert system, og hvem som kan hjelpe hvis det slutter å virke.
Oversikten trenger ikke være avansert. Den må bare være oppdatert nok til at dere vet hva som skal beskyttes og prioriteres. NSM anbefaler å kartlegge enheter og programvare som grunnlag for videre sikkerhetsarbeid.
2. Beskytt kontoene med flerfaktorautentisering
Aktiver flerfaktorautentisering for e-post, skylagring, økonomisystemer, fjernstyring og andre tjenester som inneholder viktige data. Begynn med administratorer og brukere som har tilgang til mye informasjon.
Velg helst løsninger som er motstandsdyktige mot sosial manipulering, for eksempel passnøkler eller sikkerhetsnøkler der tjenesten støtter det. En engangskode eller et pushvarsel gir et ekstra lag, men en bruker kan fortsatt bli lurt til å dele eller godkjenne det. NSM har en egen veiledning om flerfaktorautentisering.
3. Skill daglig bruk fra administratorarbeid
En konto med administratorrettigheter kan gjøre store endringer. Den bør derfor ikke brukes til vanlig e-post, nettsurfing eller dokumentarbeid. Gi ansatte bare tilgangen de trenger, og fjern tilganger når roller endres eller arbeidsforhold avsluttes.
Lag en fast rutine for å kontrollere hvem som har administratorrettigheter. Les også vår gjennomgang av hvorfor administratorbrukere krever strengere kontroll.
4. Oppdater enheter og programmer systematisk
Sikkerhetsoppdateringer må ikke være avhengige av at en tilfeldig medarbeider husker dem. Bestem hvilke enheter og programmer som skal oppdateres automatisk, hvem som følger opp feil, og hvor raskt kritiske oppdateringer skal håndteres.
Husk også rutere, svitsjer, skrivere og andre enheter som ofte blir stående urørt. Utstyr og programvare som ikke lenger mottar sikkerhetsoppdateringer, bør erstattes eller isoleres etter en risikovurdering.
5. Gjør e-postsvindel vanskeligere å lykkes med
Tekniske filtre er viktige, men rutiner rundt betaling og endring av opplysninger er minst like viktige. Avtal at endringer i kontonummer, hastebetalinger og uventede forespørsler fra ledelsen skal bekreftes i en annen kanal. Ring et kjent nummer i stedet for nummeret i meldingen.
Ansatte bør vite hvor de skal melde fra om mistenkelige meldinger. Målet er rask varsling, ikke å finne en skyldig. Jo tidligere en feil oppdages, desto større er muligheten for å begrense konsekvensene.
6. Ha sikkerhetskopi som faktisk kan gjenopprettes
Finn ut hvilke data virksomheten ikke kan klare seg uten, hvor de sikkerhetskopieres og hvor lenge kopiene beholdes. En synkronisert mappe er ikke nødvendigvis en separat sikkerhetskopi: sletting eller kryptering kan også bli synkronisert.
Test gjenoppretting med jevne mellomrom. En vellykket statusmelding fra sikkerhetskopieringen beviser ikke alene at riktige data kan hentes tilbake innen tiden virksomheten tåler. Vi har forklart dette nærmere i guiden om sikkerhetskopiering og datatap.
7. Avklar hva som skal skje når noe går galt
Skriv ned hvem som skal kontaktes ved mistenkelig pålogging, tapt utstyr, feilbetaling eller utilgjengelige systemer. Planen bør finnes et sted dere får tilgang til selv om e-post eller skylagring er nede. Ta med kontaktpunkter hos IT-leverandør, forsikring og andre relevante samarbeidspartnere.
En kort øvelse avdekker ofte mangler som ikke er synlige på papiret. Velg én situasjon, for eksempel at e-posten er kompromittert, og gå gjennom hvem som gjør hva den første timen. Se vår praktiske guide til IT-beredskap for småbedrifter for et enkelt oppsett.
Begynn med ansvar, ikke med en lang handleliste
NSMs grunnprinsipper deler sikkerhetsarbeidet i å identifisere og kartlegge, beskytte og opprettholde, oppdage, samt håndtere og gjenopprette. Anbefalingene må tilpasses den enkelte virksomheten; de er et fundament, ikke en garanti mot hendelser.
Velg først de to eller tre største manglene, sett en ansvarlig og en dato, og kontroller deretter at tiltakene fungerer. Dersom dere mangler kapasitet til løpende oppfølging, kan en fast IT-serviceavtale gjøre ansvar, oppdateringer og kontroll mer forutsigbart.





