Miljödata har fått en sanktionsavgift på 1,8 miljoner kronor efter en personuppgiftsläcka.
Samtidigt ökar cyberattackerna mot svenska verksamheter kraftigt.
När kraven på cybersäkerhet nu skärps blir det allt viktigare för företag och organisationer att ha kontroll över både risker och säkerhetsarbete. HiQ:s cybersäkerhetsexpert Pernilla Rönn lyfter fem konkreta åtgärder som bör stå högt på agendan.
Cybersäkerhet har på kort tid gått från att vara en fråga främst för IT-avdelningen till att bli en central verksamhetsfråga för hela organisationen.
Den senaste utvecklingen visar också vilka konsekvenser säkerhetsbrister kan få. Miljödata ska betala 1,8 miljoner kronor i sanktionsavgift efter en personuppgiftsläcka – ett exempel på att brister i hanteringen av information och säkerhet kan få både ekonomiska och organisatoriska konsekvenser.
Samtidigt fortsätter hotbilden att utvecklas. Enligt siffror från Check Point ökade cyberattackerna mot svenska verksamheter med 36 procent i juli jämfört med samma månad året innan. Det var den största ökningen i Norden under perioden.
Mot den bakgrunden blir årets Cybersäkerhetsmånad särskilt aktuell. Den 1 oktober skärps kraven på cybersäkerhet ytterligare, samtidigt som European Cybersecurity Month inleds.
Det är också den första cybersäkerhetsmånaden sedan lagens krav konkretiserats genom föreskrifter.
Från krav till praktiskt säkerhetsarbete
För många organisationer handlar utmaningen inte längre enbart om att förstå vilka regler som gäller, utan om att omsätta kraven i praktiken.
Pernilla Rönn, cybersäkerhetsexpert på HiQ, pekar på fem områden som företag och organisationer bör prioritera i sitt säkerhetsarbete.
1. Kartlägg verksamhetens viktigaste tillgångar
Det första steget är att förstå vad som faktiskt behöver skyddas.
Vilka system är kritiska för verksamheten? Var finns känslig information? Vilka tjänster skulle få störst konsekvenser om de slogs ut?
Genom att identifiera verksamhetens mest kritiska tillgångar blir det lättare att prioritera säkerhetsinsatserna och rikta resurserna där de gör störst nytta.
Det handlar inte bara om tekniska system. Även information, processer, leverantörer och människor kan vara avgörande för verksamhetens förmåga att fungera.
2. Identifiera och bedöm riskerna
När de viktigaste tillgångarna är identifierade behöver organisationen förstå vilka hot och sårbarheter som finns.
Det kan exempelvis handla om ransomware, dataintrång, phishing, bristande åtkomstkontroller eller sårbarheter hos externa leverantörer.
En strukturerad riskanalys gör det möjligt att gå från ett reaktivt säkerhetsarbete till ett mer förebyggande arbetssätt.
Frågan bör inte enbart vara ”Kan vi bli attackerade?” utan också ”Vad händer med verksamheten om det inträffar?”
3. Säkerställ kontroll över behörigheter
En central del av cybersäkerheten är att rätt personer har rätt åtkomst – och att åtkomsten tas bort när den inte längre behövs.
Organisationer bör därför regelbundet se över användarbehörigheter och säkerställa att åtkomsten är anpassad efter individens faktiska arbetsuppgifter.
Starka autentiseringslösningar och multifaktorautentisering är samtidigt viktiga delar av skyddet mot att obehöriga får tillgång till system och information.
4. Ha en plan för när något faktiskt händer
Ingen organisation kan räkna med att helt eliminera risken för cyberincidenter.
Därför behöver säkerhetsarbetet också omfatta beredskap för den dag då något går fel.
Vad gör organisationen vid ett ransomwareangrepp? Vem fattar beslut? Vem kontaktar kunder och partners? Hur återställs systemen? Och hur säkerställs att incidenten hanteras och rapporteras på rätt sätt?
En genomarbetad incidentplan, tillsammans med regelbundna övningar, kan göra stor skillnad när tiden är knapp.
5. Gör cybersäkerhet till en ledningsfråga
Teknik kan lösa mycket, men cybersäkerhet är i grunden en verksamhetsfråga.
Ledningen behöver förstå organisationens riskbild, vilka konsekvenser en incident kan få och vilka resurser som krävs för att upprätthålla en rimlig säkerhetsnivå.
Samtidigt behöver medarbetarna ha rätt kunskap. Phishing, social engineering och andra former av manipulation riktar sig ofta direkt mot människan snarare än mot tekniken.
Därför behöver säkerhetsmedvetenhet vara en återkommande del av organisationens kultur – inte en engångsutbildning.
Cybersäkerhet handlar om mer än teknik
Den ökande hotbilden och de skärpta kraven innebär att cybersäkerhet behöver integreras i det löpande verksamhetsarbetet.
För organisationer handlar det om att förstå sina viktigaste tillgångar, identifiera riskerna, begränsa åtkomsten, förbereda sig för incidenter och skapa en säkerhetskultur som omfattar hela verksamheten.
Sanktionsavgiften mot Miljödata visar samtidigt att brister kan få konkreta konsekvenser. När cyberattackerna dessutom ökar blir frågan allt mindre om organisationer behöver arbeta strukturerat med cybersäkerhet och allt mer hur väl förberedda de är när nästa incident inträffar.
Cybersäkerhetsmånaden blir därmed ett naturligt tillfälle för företag och organisationer att inte bara uppmärksamma hoten utan också ta nästa steg i det praktiska säkerhetsarbetet.







