It-säkerhet

Incidentplan för it-säkerhet i småföretag

Enligt MSB:s metodstöd är en incident "en oönskad händelse med negativa konsekvenser".

Vad en incidentplan är – och varför småföretag inte klarar sig utan

Enligt MSB:s metodstöd är en incident "en oönskad händelse med negativa konsekvenser". En informationssäkerhetsincident är en incident där skyddet av informationen brister, så att informationens konfidentialitet, riktighet eller tillgänglighet påverkas negativt. Metodstödet skiljer på avvikelse, tillbud och oönskad händelse för att visa allvarlighetsgrad; planen bör därför ha flera nivåer i stället för att behandla allt som samma sorts händelse.

Guiden Datorsäkerhet för småföretag (Hemmasupport) anger att 39 procent av små och medelstora företag drabbas av cyberincidenter som orsakats av mänskliga misstag. Småföretag saknar ofta en dedikerad IT-avdelning som snabbt kan hantera ett angrepp, vilket ger långsammare återhämtning och större skada. Konsekvenserna beskrivs som ekonomisk förlust för återställning, juridisk hjälp och eventuella böter, affärsstopp när systemen ligger nere och beställningar inte kan tas emot, förlorat kundförtroende och skadat rykte. Guiden konstaterar också att det är betydligt dyrare att lösa en incident efteråt än att arbeta förebyggande.

Incidentplanen är ett arbetssätt: den ska stödja att incidenter upptäcks, bedöms, åtgärdas och utreds, och visa vem som gör vad. Att skriva ner besluten i förväg gör att snabba beslut – koppla ner ett system, kontakta kunder, tillkalla extern hjälp – inte fattas av den som råkar vara på plats, under tidspress och utan mandat.

Incidenttyper din plan behöver täcka

De vanligaste hoten mot småföretag anges vara ransomware, nätfiske, dataintrång och skadlig kod. Ransomware låser filer och kräver betalning för att låsa upp dem, och enligt Hemmasupports guide kan en enda attack stänga ner hela verksamheten på minuter. Nätfiske beskrivs som falska mejl eller meddelanden som lurar anställda att lämna ut lösenord eller klicka på skadliga länkar, och anges som den vanligaste ingångspunkten för angripare. Dataintrång innebär att obehöriga tar sig in i systemen och stjäl kunddata, affärshemligheter eller ekonomisk information.

Planen måste också täcka händelser utanför it-miljön. MSB:s metodstöd nämner borttappade USB-minnen, kvarglömd information på papper eller whiteboards och att någon pratar om något den inte ska. Sådana händelser påverkar konfidentialiteten precis som ett intrång och kräver samma beslut: vem kontaktas, behöver någon informeras och hur begränsas skadan?

Gå igenom listan och markera vilka scenarier som är realistiska hos er. Finns känslig kunddata? Sker betalningar online? Finns papper med personuppgifter i receptionen? Står en whiteboard i ett rum där besökare passerar? Varje markerat scenario ska ha en egen rad i planen med första åtgärd och ansvarig.

Statistik om cyberincidenter i småföretag

Andel drabbade småföretag
39 %
Vanligaste orsaken till incidenter
Mänskliga misstag
Ny svensk cybersäkerhetslag gäller från
15 januari 2026

Roller, kontaktvägar och beslutsrätt innan något händer

Bestäm fyra funktioner i förväg: den som upptäcker och larmar, den som bedömer allvarlighetsgrad, den som beslutar om åtgärder och den som utreder i efterhand. I ett litet företag kan samma person ha flera roller, men varje roll ska ha minst en namngiven ersättare – en incident inträffar inte alltid när ordinarie person är i tjänst.

Skriv ner beslutsmandatet, för det är där larmkedjan annars fastnar: vem får stänga av verksamhetskritiska system, vem får koppla bort en dator från nätet, vem får beställa extern hjälp och vem får uttala sig till kunder och medier. Ett larmnummer eller en adress som alltid bevakas, inklusive utanför kontorstid, hör till samma beslut.

Rollerna vilar på två grundprinciper. I Diggs rekommendation för informationssäkerhet och teknisk IT-säkerhet beskrivs administrativ och personell säkerhet som att öka förtroendet för att egen eller inhyrd personal har rätt tillgång till information och behandlar den säkert, vilket förutsätter interna rutiner. Där beskrivs också att obehörig tillgång till information i lokalerna försvåras genom skalskydd och fysisk säkerhet, till exempel tillträdesbegränsning. Översatt till planen: vem har nyckel, vem har konton med utökade rättigheter, och vad händer när en medarbetare slutar eller ett konsultuppdrag avslutas?

Ledningen behöver vara synlig i planen. En guide om efterlevnad beskriver kulturell efterlevnad som att skapa en organisation där anställda känner ansvar för efterlevnad och där ledningen sätter föredömen. När chefen själv rapporterar sina misstag i samma kanal som alla andra blir det tydligt att rapportering förväntas och inte bestraffas.

Klassa informationen och värdera riskerna först

Börja med att klassa informationen. Enligt 6 § i MSBFS 2020:6, återgiven i Diggs rekommendation, bör verksamheten klassa sin information avseende konfidentialitet, riktighet och tillgänglighet i olika nivåer utifrån vilka konsekvenser ett bristande skydd kan få, och därefter identifiera, analysera och värdera risker för sin information. Digg hänvisar till MSB:s metodstöd (MSB 0040-09) för informationssäkerhetsklassning.

För ett litet företag räcker oftast tre nivåer: information vars röjande kan skada företaget eller enskilda, information som är känslig men inte kritisk, och information som kan vara öppen. Det praktiskt viktiga är inte nivånamnen utan att ni per informationsmängd kan svara på tre frågor: vad händer om den läcker, vad händer om den är fel, och vad händer om den inte går att komma åt?

Koppla klassningen till planen – den avgör vilka incidenter som är allvarliga och hur snabbt de måste hanteras. En incident som berör kundregister med känsliga uppgifter kan kräva externt stöd och information till kunder samma dag, medan en felkonfigurerad skrivare kan hanteras nästa vecka. Skriv ner kopplingen som beslutskriterier, så slipper den som tar emot larmet bedöma från noll.

Arbetssättet steg för steg: upptäcka, bedöma, åtgärda, utreda

Enligt MSB:s metodstöd behöver organisationen ett arbetssätt som stödjer att incidenter upptäcks, bedöms, åtgärdas och utreds. Upptäckt handlar om hur ni får veta att något hänt: medarbetarens rapport, ett tekniskt larm, en kund som hör av sig eller ett system som inte svarar. Bestäm en larmkanal och se till att den fungerar även utanför kontorstid.

Bedömningen bör kopplas till klassningen: vilken information berörs, är den påverkad, står verksamheten still? Prioritera det som stoppar verksamheten eller rör skyddsvärd information. Begränsningen är de åtgärder som hindrar spridning: koppla bort system eller konton, byt lösenord, stäng av påverkat konto. Samla samtidigt underlag om vad som hänt innan ni återställer, eftersom en snabb återställning kan förstöra spåren.

Utredningen i efterhand faller lätt bort. MSB:s metodstöd beskriver incidenthantering som att minimera risken för att incidenter uppstår, minska incidenters konsekvenser, utreda orsakerna och därigenom förbättra skyddet så att liknande incidenter inte inträffar i framtiden. Lägg därför in en kort uppföljning som standard: vad hände, vad gjorde vi, vad ändrar vi.

Dokumentera i en incidentlogg: datum, vad som hände, vem som hanterade, vilka beslut som fattades och hur lång tid återställningen tog. Loggen visar mönster – upprepas samma misstag är det rutinen och inte personen som behöver ändras – och ger underlag om kund, försäkringsbolag eller myndighet frågar vad som gjorts. Förvara mallen och loggen så att de går att nå även när it-systemen ligger nere, till exempel i utskriven form.

Rapportera vidare till rätt mottagare

MSB:s metodstöd konstaterar att en del författningar kräver att incidenter av olika slag rapporteras till olika myndigheter, och att organisationen därför behöver ett arbetssätt som stödjer att incidenter upptäcks, bedöms, åtgärdas och utreds – och där det framgår hur rapporteringspliktiga incidenter rapporteras till rätt myndighet. Rapporteringsrutinen ska vara en del av arbetssättet, inte ett separat dokument.

Kartlägg vilka skyldigheter som gäller er verksamhet, eftersom kraven varierar med sektor och verksamhet. Lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster genomförde NIS-direktivet. Den omfattade samhällsviktiga tjänster inom energi, transport, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, leverans och distribution av dricksvatten samt digital infrastruktur, och digitala tjänster, med krav på säkerhetsåtgärder och rapportering av incidenter som påverkar kontinuiteten i tjänsterna. Enligt 7 § gällde lagen inte för leverantörer av digitala tjänster som är mikroföretag eller små företag enligt kommissionens rekommendation 2003/361/EG. Lagen upphörde att gälla den 15 januari 2026 och upphävdes genom SFS 2025:1506. Enligt Hemmasupports guide gäller sedan samma datum en ny svensk cybersäkerhetslag baserad på NIS2-direktivet, med skärpt ansvar direkt på företagsledningen.

Rutinen har samma innehåll oavsett vilka formella krav som gäller er: vem ansvarar för att anmälan görs, vilka uppgifter som ska sammanställas (vad som hänt, när, vilken information som berörts och vilka åtgärder som vidtagits), vilken mottagare anmälan går till och var kopian sparas. Bestäm också vem som svarar på frågor från myndigheter och kunder i efterhand.

Skapa ett öppet klimat och öva på planen

MSB framhåller att organisationen behöver ett tillåtande klimat och att medarbetare uppmuntras att rapportera incidenter. De flesta organisationer vill få kännedom om alla typer av incidenter eftersom de indikerar att något inte står rätt till. Kunskapen gör det möjligt att åtgärda problem innan situationen förvärras. Bestraffas rapportering blir nästa händelse orapporterad och hanteras först när en kund hör av sig.

Konkreta åtgärder: håll isär rapporten från bedömningen av skuld, säg uttryckligen att den som rapporterar ett misstag gjort rätt och uppmärksamma snabb upptäckt. En guide om efterlevnad beskriver att processen för avvikelser och incidenter ska omfatta identifiering, utredning, åtgärder och kommunikation, och att anställda behöver känna ansvar för efterlevnad medan ledningen sätter föredömen. Ledningen bör därför rapportera sina egna misstag i samma kanal som alla andra.

Gå igenom planen med jämna mellanrum och följ upp att rutinerna efterlevs i vardagen, inte bara att de är nedskrivna. Former som fungerar i små företag: ta en incidenttyp per möte och låt varje person beskriva vad den gör först, testa larmnumret, kontrollera att ersättarna är kvar och att kontaktlistan stämmer. Justera planen efter varje verklig incident och varje övning – det är där bristerna blir synliga.

Mall och checklista att fylla i

Fyll i följande och håll det uppdaterat, både digitalt och i utskriven kopia på en plats som går att nå när it-systemen ligger nere:

– Incidentansvarig och ersättare, med mobilnummer som fungerar utanför kontorstid.

– Beslutsmandat: vem får stänga av system, vem får beställa extern hjälp, vem får informera kunder och vem får göra extern anmälan.

– Kontaktlista: intern ledning, IT-leverantör, försäkringsbolag, juridiskt stöd och den myndighet som tar emot anmälan för just er verksamhet.

– De scenarier ni markerat som relevanta, med första åtgärd per scenario: ransomware, nätfiske, dataintrång, skadlig kod, borttappat USB-minne samt kvarglömd information på papper eller whiteboard.

– Beslutskriterier för allvarlighetsgrad, kopplade till klassningen av konfidentialitet, riktighet och tillgänglighet.

– Var incidentloggen förvaras och var planen finns i utskriven form.

– Datum för senaste genomgång och vem som ansvarar för nästa.

Mer från It-säkerhet

It-säkerhet

Vilka krav ställer GDPR på säkerhet i småföretag?

Kravet att skydda personuppgifter följer verksamheten, inte organisationens storlek. Alla företag har samma juridiska ansvar att skydda personuppgifter och följa relevanta cybersäkerhetsregler.

Kostnad och nytta

Kostnader för grundläggande it-säkerhet

Gartner (2025) uppger att organisationer i genomsnitt lägger 5,7 procent av sin totala IT-budget på säkerhet, en ökning från 4,9 procent året innan.