It-säkerhet

Vilka krav ställer GDPR på säkerhet i småföretag?

Kravet att skydda personuppgifter följer verksamheten, inte organisationens storlek. Alla företag har samma juridiska ansvar att skydda personuppgifter och följa relevanta cybersäkerhetsregler.

Samma säkerhetsansvar gäller – även när företaget är litet

Kravet att skydda personuppgifter följer verksamheten, inte organisationens storlek. Alla företag har samma juridiska ansvar att skydda personuppgifter och följa relevanta cybersäkerhetsregler. Att säkerhetsarbetet sköts av en ägare eller en deltidsanställd i stället för en IT-avdelning ändrar inte ansvaret. Små verksamheter är samtidigt normalfallet: enligt SCB:s företagsstatistik stod företag med 0–49 anställda för 99,4 procent av alla svenska företag 2023, och antalet företag i Sverige är omkring 1,2 miljoner.

Utan IT-avdelning måste ansvaret i stället ligga i namngivna rutiner. Tre saker ska vara nedskrivna: vilka system som innehåller personuppgifter, vilka personer som har åtkomst till dem och vem som ansvarar för att uppdateringar, behörigheter och avvikelser hanteras. Utan listan går det inte att svara på var uppgifterna finns, vem som kan läsa dem eller vad som händer när en medarbetare slutar. Den praktiska frågan för ett litet företag är därför inte paragraftexten, utan vad som görs löpande: uppdateras utrustningen, granskas behörigheterna, läses loggarna?

Statistik över svenska småföretag och IT-säkerhet

  • Maximal böter enligt GDPR — 4 % av global omsättning

Nätverksskydd är en löpande process – inte en engångsåtgärd

Dagens företagsnätverk ser inte ut som för tio år sedan. Molntjänster används, medarbetare arbetar hemifrån eller från andra kontor och data flödar ständigt mellan system. Perimetern är alltså inte längre kontorets fyra väggar. Skyddet måste omfatta routrar, accesspunkter, servrar och alla enheter som är anslutna till nätet. En medarbetare som arbetar från ett kafé eller hemifrån behöver samma skydd som en person på kontoret.

Nätverksskydd är därför en kontinuerlig process, inte en engångsåtgärd: regelbundna uppdateringar och översyner krävs för att hantera nya hot, och ingen enskild lösning täcker allt. Ett försvar som installeras och lämnas orört behåller de sårbarheter det hade vid installationen. För småföretaget innebär det att bestämma intervall och ansvar: vem kontrollerar att nätverksutrustningen är uppdaterad, när ses åtkomstlistorna över och vem tar emot larm eller avvikelser när de uppstår?

Konkreta åtgärder som möter kraven i vardagen

GDPR ställer flera konkreta krav som ett litet företag måste kunna visa upp. Den personuppgiftsansvarige ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifterna, med hänsyn till risken och behandlingens art. Det gäller bland annat åtkomstkontroll, kryptering, rutiner för att upptäcka och hantera incidenter samt förmåga att återställa tillgänglighet efter en störning. Verksamheten behöver också riskbedöma behandlingen, hantera personuppgiftsincidenter och vid behov anmäla dem till Integritetsskyddsmyndigheten. Om en behandling kan medföra hög risk för de registrerades rättigheter och friheter ska en konsekvensbedömning göras innan behandlingen börjar. Om ett kund- eller säljsystem används ska det dessutom finnas ett personuppgiftsbiträdesavtal när leverantören behandlar personuppgifter för företagets räkning.

Nätverksskyddet vilar på fem komponenter som alla har direkt bäring på personuppgifterna: stark autentisering och åtkomstkontroll, regelbundna uppdateringar av all nätverksutrustning, central hantering av säkerhetsinställningar, övervakning och loggning av nätverkstrafik samt dokumentation av vem som har åtkomst till vad. Stark autentisering gör att ett stulet lösenord inte räcker för att nå kundregistret. Åtkomstkontrollen begränsar vad en enskild medarbetare kan se och göra. Uppdateringarna stänger kända sårbarheter i utrustningen som uppgifterna passerar. Central hantering av säkerhetsinställningar hindrar skyddsnivån från att glida isär mellan enheter, medan övervakning och loggning gör ett intrång upptäckbart i stället för osynligt. Dokumentationen av åtkomsten gör det slutligen möjligt att i efterhand svara på vem som har kunnat läsa vad.

För en person eller ett fåtal anställda är en genomförbar ordning: inventera enheter och konton, slå på stark autentisering i tjänsterna där personuppgifterna finns, stäng av konton och behörigheter som inte längre används, schemalägg uppdateringar av nätverksutrustningen, aktivera loggning och bestäm vem som läser den, samt skriv ned behörighetslistan och uppdatera den när någon slutar eller byter roll. Utgå från rollerna: verksamhetsansvarig för inventeringen, IT-ansvarig eller extern IT-leverantör för uppdateringar och loggning, och den som ansvarar för personal och administration för behörighetslistan.

Personuppgifterna finns i kund- och säljsystemen

I de flesta småföretag samlas personuppgifterna i kundregistret eller CRM-systemet: namn, kontaktuppgifter, affärshistorik och anteckningar om kontakter. Ett GDPR-säkert CRM är inte en trevlig extrafunktion utan ett lagkrav, och brott mot GDPR kan kosta upp till 4 procent av den globala omsättningen. Dataskydd hör därför hemma i kravspecifikationen redan när systemet väljs, inte som en inställning man letar efter i efterhand.

I jämförelser av svenska CRM-system lyfts oftast språk, support, integrationer, dataskydd och prismodell fram. Behörigheter och integrationer hör till samma bedömning: vilka i företaget ska se vilka uppgifter, vilka andra system kopplas CRM:et till, vad händer med uppgifterna hos dem och hur hanteras supportärenden där leverantören kan behöva komma åt kunddata?

Prismodellen är lätt att underskatta. Den varierar mellan system – per användare, per modul och med implementeringskostnader som tillkommer efter att avtalet har tecknats – så en lösning som är billig vid tecknandet kan bli dyrare när fler användare eller moduler läggs till. Kontrollera också hur stor del av funktionerna som faktiskt används: CSO Insights (2024) anger att 43 procent av CRM-användarna använder mindre än hälften av de funktioner de betalar för.

Fallgropar som gör småföretag till enkla mål

Passivt försvar. Att installera skydd och sedan inte röra det är en allvarlig fallgrop. Attackerna mot företagsnätverk har blivit allt mer sofistikerade och riktade, och ett passivt försvar räcker inte. Utrustning som inte uppdateras, övervakas eller granskas behåller samma svagheter år efter år, medan hoten mot den förändras.

Bristande kunskap om hotbilden. Den som ansvarar för IT-säkerheten behöver känna till aktuell hotbild och riskerna för den egna organisationen. Utan den kunskapen blir prioriteringarna godtyckliga: tid läggs på sådant som känns tryggt i stället för på systemet som faktiskt innehåller personuppgifter och är åtkomligt utifrån.

Säkerhet som bara gäller på kontoret. När medarbetare arbetar hemifrån eller från annan plats flyttas anslutningarna utanför kontorets nät. Skyddet måste följa användaren – samma krav på autentisering, uppdaterade enheter och åtkomstkontroll gäller oavsett var arbetet utförs.

Mer från It-säkerhet

It-säkerhet

Incidentplan för it-säkerhet i småföretag

Enligt MSB:s metodstöd är en incident "en oönskad händelse med negativa konsekvenser".

Kostnad och nytta

Kostnader för grundläggande it-säkerhet

Gartner (2025) uppger att organisationer i genomsnitt lägger 5,7 procent av sin totala IT-budget på säkerhet, en ökning från 4,9 procent året innan.