En cybersikkerhedspolitik er et grundlæggende dokument, der giver Deres mindre virksomhed en klar måde at forklare på, hvordan medarbejdere skal beskytte virksomhedens systemer, konti, enheder og digitale data.
Den forvandler sikkerhed fra spredte råd til fælles forventninger ved at besvare spørgsmål såsom hvilken praksis der er tilladt, hvad medarbejderne bør undgå, hvem der ejer hvilke beslutninger, og hvad der sker, når noget går galt.
Denne vejledning giver Dem en praktisk ramme til at skrive eller gennemgå en cybersikkerhedspolitik for Deres mindre virksomhed. De kan bruge den som en startskabelon, tilpasse de enkelte afsnit til Deres værktøjer og risici samt forbinde politikken med operationelle kontroller, der gør den lettere at følge.
Hvad er en cybersikkerhedspolitik?
Hvorfor mindre virksomheder har brug for en cybersikkerhedspolitik
Skabelon til cybersikkerhedspolitik: 9 kerneafsnit
Hvorfor slår it-sikkerhedspolitikker for virksomheder fejl?
Hvordan Proton Pass for Business understøtter håndhævelse af politikker
Hvad er en cybersikkerhedspolitik?
En cybersikkerhedspolitik er et skriftligt dokument, der definerer, hvordan Deres virksomhed beskytter oplysninger, systemer, enheder og konti mod cybertrusler(nyt vindue). Den bør forklare, hvad der forventes af medarbejdere og eksterne konsulenter, herunder ledere og administratorer, i det daglige arbejde.
En stærk politik bør føles som en reference, folk rent faktisk kan bruge, når beslutninger er uklare. Den bør besvare spørgsmål som:
- Hvilke adgangskoder og konti har brug for ekstra beskyttelse?
- Må medarbejdere bruge personlige enheder til arbejde?
- Hvor skal følsomme data lagres?
- Hvem kan godkende adgang til virksomhedens systemer?
- Hvad skal man gøre, hvis man har mistanke om et databrud?
- Hvor ofte vil politikken blive gennemgået?
- Hvad sker der med adgangen, når nogen forlader virksomheden?
For SMV’er er den bedste cybersikkerhedspolitik kort, klar og tilstrækkeligt specifik til at fjerne gætværk.
Hvorfor mindre virksomheder har brug for en cybersikkerhedspolitik
En cybersikkerhedspolitik kan hjælpe Deres virksomhed på tre måder:
Fastlægger forventninger: Medarbejderne ved, hvad der er tilladt, hvad der kræves, og hvad der kræver godkendelse.
Skaber ansvarlighed: Hvis adgang, enheder, datahåndtering og hændelseshåndtering har klare ejere, afhænger sikkerheden ikke længere af den enkeltes hukommelse.
Understøtter overholdelse og kundetillid: Overholdelse af dataregulativer såsom GDPR kræver, at Deres virksomhed behandler personoplysninger sikkert ved hjælp af passende tekniske og organisatoriske foranstaltninger, herunder risikoanalyse, organisatoriske politikker og tekniske foranstaltninger.
En skriftlig informationssikkerhedspolitik hjælper med at vise, at Deres virksomhed har overvejet disse ansvarsområder og etableret kontroller for at reducere risici.
Protons cybersikkerhedsrapport for SMV’er understreger, hvorfor dette er vigtigt for mindre teams: SMV’er står ofte over for reelle sikkerhedsrisici uden de samme ressourcer som større virksomheder. En praktisk politik giver disse teams en måde at prioritere det grundlæggende på og gøre det reproducerbart.
Skabelon til cybersikkerhedspolitik: 9 kerneafsnit
Brug følgende struktur som en skabelon til en cybersikkerhedspolitik. De behøver ikke at gøre hvert afsnit unødigt langt. Målet er at definere reglen, tildele ejerskab og forklare, hvordan medarbejderne skal anvende den.
1. Politikkens formål og omfang
Start med forklare, hvorfor politikken eksisterer, og hvem den gælder for. Dette afsnit forebygger et almindeligt problem: at folk antager, at politikken kun gælder for “it-systemer” eller fuldtidsansatte.
Skabelontekst:
Denne cybersikkerhedspolitik definerer, hvordan [Company Name] beskytter virksomhedens systemer, konti, enheder og data. Den gælder for medarbejdere, eksterne konsulenter, vikarer og tredjeparter, der tilgår virksomhedens oplysninger eller systemer.
Omfanget bør omfatte virksomhedsejede enheder, godkendte cloudtjenester, erhvervskonti, fjernarbejdsmiljøer, personlige enheder, der bruges til arbejde, samt leverandøradgang.
2. Politik for acceptabel brug
Afsnittet om acceptabel brug forklarer, hvordan medarbejdere må bruge virksomhedens systemer og konti.
Det bør dække:
- Godkendt erhvervssoftware og -tjenester
- Begrænsninger for ikke-godkendte apps eller browserudvidelser
- Regler for download af filer og software
- Brug af virksomhedens e-mail og beskeder
- Personlig brug af virksomhedens enheder
- Forbudte aktiviteter, såsom deling af konti uden godkendelse eller omgåelse af sikkerhedskontroller
Hold dette afsnit praktisk. Medarbejderne skal forstå, hvilke hverdagsvalg der er acceptable uden at skulle tolke teknisk sprog.
Skabelontekst:
Medarbejdere skal bruge godkendte virksomhedssystemer til virksomhedens arbejde. Ikke-godkendte applikationer, personlige lagerkonti og uautoriserede browserudvidelser må ikke bruges til at lagre, behandle eller dele virksomhedsdata, medmindre det er godkendt af [rolle/team].
3. Krav til adgangskode- og adgangsstyring
Det er vigtigt at tage administratorkontrol i betragtning. En politik kan definere, hvem der skal have adgang, hvornår to-faktor-godkendelse (2FA) er påkrævet, og hvordan offboarding skal fungere, men teams har stadig brug for en operationel måde at anvende disse regler på. En adgangskodeadministrator til virksomheder som Proton Pass for Business understøtter dette via sit adminpanel, hvor Deres team kan administrere adgang, anvende politikker, gennemgå aktivitet og reducere afhængigheden af uformel adgangskodehåndtering.
Deres politik bør fastslå, at:
- Arbejdsadgangskoder skal være unikke og stærke.
- Adgangskoder må ikke genbruges på tværs af arbejds- og personlige konti.
- Delte legitimationsoplysninger må ikke sendes på ikke-godkendte måder, såsom via e-mail, chat, skærmfotos, supportsager eller dokumenter.
- 2FA bør aktiveres overalt, startende med højrisikokonti.
- Adgang bør tildeles baseret på rolle og forretningsbehov.
- Adgang skal fjernes, når en medarbejder skifter rolle eller fratræder.
- Undtagelser skal dokumenteres, herunder tilfælde, hvor 2FA endnu ikke kan aktiveres, en delt konto midlertidigt er uundgåelig, en leverandør har brug for tidsbegrænset forhøjet adgang, eller et ældre system ikke kan opfylde standardkravene til adgangskode eller adgang.
Protons vejledning til at oprette en adgangskodepolitik kan understøtte dette afsnit med flere detaljer om adgangskoderegler, deling, adgangsadministration og to-faktor-godkendelse.
Det er også her, at politikken har brug for operationel understøttelse. En regel, der siger “brug unikke adgangskoder”, er svag, hvis medarbejderne stadig skal oprette og huske hver enkelt adgangskode manuelt.
En adgangskodeadministrator til virksomheder som Proton Pass for Business hjælper teams med at gøre adgangskodekrav til en del af den daglige praksis: Medarbejdere kan generere stærke, unikke adgangskoder, gemme dem i krypterede bokse, bruge autofyld og dele adgangskoder sikkert i stedet for at bruge usikre kanaler – alt sammen i én app.
Skabelontekst:
Arbejdsadgangskoder skal være unikke, stærke og gemmes i den godkendte adgangskodeadministrator til virksomheder. Adgangskoder må ikke genbruges på tværs af personlige konti og virksomhedskonti eller deles via e-mail, chat, skærmfotos, supportsager eller dokumenter. Multifaktorgodkendelse skal være aktiveret for højrisikokonti, og der skal gives adgang baseret på rolle og forretningsbehov. Når en medarbejder, ekstern konsulent eller leverandør ikke længere har brug for adgang, skal rettighederne gennemgås og fjernes.
4. Dataklassifikation og -håndtering
En cybersikkerhedspolitik bør definere de typer oplysninger, Deres virksomhed arbejder med, og hvordan hver type oplysning skal beskyttes. Her er tre niveauer, som en mindre virksomhed kan bruge uden at gøre tingene komplicerede:
Offentlig: Oplysninger, der er godkendt til offentlig brug
Intern: Virksomhedsoplysninger til medarbejdere og godkendte eksterne konsulenter, som ikke vil være hensigtsmæssige at dele eksternt
Fortrolig: Kundedata, finansielle data, legitimationsoplysninger, kontrakter, medarbejderoplysninger eller følsomme driftsoplysninger – alt, hvad der kan forårsage skade, hvis det lækkes
Skabelontekst:
Fortrolige oplysninger må kun lagres i godkendte systemer, deles med autoriserede personer og beskyttes mod uautoriseret adgang. Medarbejdere må ikke lagre fortrolige virksomhedsdata på personlige konti, i ikke-administrerede dokumenter eller på ikke-godkendte enheder.
5. Hændelsesrapportering og første reaktion
Deres politik bør forklare, hvad medarbejderne skal gøre, hvis de opdager eller har mistanke om en sårbarhed. Dette behøver ikke at være en komplet plan for hændelseshåndtering, men den bør definere de første handlinger og ansvarsfordelingen.
Inkluder eksempler såsom:
- Advarsler om mistænkelige login
- Tabte eller stjålne enheder
- Phishing-e-mails
- Utilsigtet datadeling
- Malware-advarsler
- Usædvanlig kontoaktivitet
- Uautoriseret adgang til dokumenter eller systemer
Brug Protons vejledning til forebyggelse af databrud for virksomheder for at få yderligere vejledning om, hvordan De reducerer risikoen for brud, før en hændelse sker.
Skabelontekst:
Medarbejdere skal straks rapportere formodede sikkerhedshændelser til [rolle/team/kontakt]. Medarbejdere må ikke slette beviser, nulstille berørte systemer eller kommunikere eksternt om en hændelse, medmindre de instrueres af den hændelsesansvarlige.
6. Regler for fjernarbejde og Bring Your Own Device (BYOD)
Fjernarbejde og personlige enheder i Deres virksomhedsnetværk kan udgøre en unødig risiko, hvis de ikke administreres korrekt. Deres cybersikkerhedspolitik bør forklare, om medarbejdere må bruge personlige enheder, hvilke sikkerhedskrav der gælder (såsom BYOD-sikkerhed), og hvad der sker, hvis en enhed bortkommer, eller en medarbejder stopper.
Inkluder:
- Godkendte enheder og operativsystemer
- Skærmlåse og enhedskryptering
- Rapportering af tabte eller stjålne enheder
- Brug af offentligt WiFi(nyt vindue)
- Adgang til virksomhedens systemer fra personlige enheder
- Regler for personlig skylagring
- Krav til godkendelses-apps og 2FA
- Offboarding-trin for fjernmedarbejdere
Protons vejledninger til politik for fjernarbejde og BYOD-politik kan understøtte dette afsnit med mere detaljerede regler for distribuerede teams og medarbejderes egne enheder.
Skabelontekst:
Medarbejdere må kun tilgå virksomhedens systemer fra godkendte enheder, der opfylder sikkerhedskravene. Tabte eller stjålne enheder skal rapporteres med det samme. Virksomhedsdata må ikke lagres på personlige skykonti eller i ikke-administrerede applikationer.
7. Adgang for tredjepartsleverandører
Mindre virksomheder er ofte afhængige af bureauer, eksterne konsulenter, softwareudbydere, revisorer, rådgivere og udbydere af administrerede tjenester. Leverandøradgang bør aldrig behandles skødesløst, da det kan skabe en bagdør, som Deres virksomhed ikke har fuld kontrol over.
En adgangskodeadministrator til virksomheder kan hjælpe med at gøre denne kontrol mere praktisk ved at hjælpe teams med at holde leverandørers legitimationsoplysninger afgrænsede, overvågede og nemme at tilbagekalde, når et samarbejde ophører.
Deres politik bør definere:
- Hvem der kan godkende leverandøradgang
- Hvilke systemer leverandører må tilgå
- Om leverandørkonti skal være individuelle eller delte
- Hvor længe adgangen varer
- Hvor ofte leverandøradgangen revideres
- Hvordan minimumsrettigheder bestemmes for hver leverandør
- Hvad der sker, når en kontrakt ophører
Dette afsnit understøtter også forsyningskædesikkerhed. NCSC’s 10 Steps(nyt vindue) inkluderer det som et nøgleområde til at administrere cyberrisici, hvilket især er relevant for mindre virksomheder, der outsourcer dele af IT, økonomi, marketing eller drift.
Skabelontekst:
Tredjepartsadgang skal godkendes af [rolle/team], begrænses til de systemer, der er nødvendige for arbejdet, og gennemgås ved afslutningen af engagementet. Leverandøradgang skal fjernes, når der ikke længere er brug for den.
8. Krav til medarbejdertræning
En cybersikkerhedspolitik fungerer ikke, hvis folk kun ser den under onboarding. Regelmæssig træning i sikkerhedsbevidsthed sikrer, at Deres politik altid følges.
Deres politik bør forklare:
- Hvornår medarbejdere modtager sikkerhedstræning
- Hvilke emner træningen dækker
- Hvor ofte genopfriskning finder sted
- Hvem der skal gennemføre træningen
- Hvordan nye risici eller ændringer i politikken formidles
Træningsemner kan omfatte phishing, adgangskodeadministration, 2FA, sikker fildeling, datahåndtering, fjernarbejde, enhedssikkerhed og hændelsesrapportering.
Hold træningen kort og praktisk. En kortfattet politik på fem sider med en tjekliste understøttet af korte eksempler er normalt mere nyttig end et overfyldt, ordrigt dokument på 40 sider.
Skabelontekst:
Medarbejdere skal gennemføre cybersikkerhedstræning under onboarding og mindst [årligt/to gange om året]. Træningen vil dække adgangskodesikkerhed, phishing, datahåndtering, enhedssikkerhed og hændelsesrapportering.
9. Kadence for gennemgang af politikken
En cybersikkerhedspolitik bør ændre sig, i takt med at virksomheden ændrer sig. Nye systemer, fjernarbejdsmønstre, leverandører, regulativer og hændelser kan alle gøre gamle regler ufuldstændige.
Definer:
- Hvor ofte politikken gennemgås
- En ejer af gennemgangen af cybersikkerhedspolitikken
- Hvordan ændringer godkendes
- Hvordan opdateringer formidles
- Hvad der udløser en gennemgang uden for den normale cyklus
Skabelontekst:
Denne politik vil blive gennemgået hver [sjette eller 12. måned] af [ejer]. Den skal også gennemgås efter en større sikkerhedshændelse, en væsentlig systemændring, en opdatering af regulativer eller en væsentlig ændring i virksomhedens drift
Hvorfor fejler IT-sikkerhedspolitikker for virksomheder?
De fleste cybersikkerhedspolitikker fejler af praktiske årsager:
Politikken er for lang: En cybersikkerhedspolitik for mindre virksomheder bør ikke forsøge at dække alle tænkelige scenarier. Hvis den bliver for lang, holder medarbejderne op med at bruge den. Hold den kortfattet, og link til mere detaljerede procedurer, hvor det er nødvendigt.
Sproget er for teknisk: Medarbejdere bør ikke behøve en sikkerhedsbaggrund for at følge virksomhedens retningslinjer for cybersikkerhed. Brug et letforståeligt sprog, og erstat tekniske termer med hverdagsforklaringer, hvor det er muligt.
Politikken præsenteres kun under onboarding: Hvis politikken kun nævnes én gang under onboarding, vil den ikke præge den daglige adfærd. Forstærk den gennem træning, påmindelser, hurtigguider og opdateringer, når processer ændres.
Politikken bliver aldrig gennemgået: En politik, der er skrevet for to år siden, afspejler måske ikke de nuværende systemer, praksisser for fjernarbejde, leverandøradgang eller forventninger til overholdelse af regulativer. Gennemgå den regelmæssigt.
Politikken håndhæves ikke: Dette er den mest almindelige årsag til, at det slår fejl. En politik kan foreskrive, at adgangskoder skal være lagret sikkert, 2FA skal være aktiveret, eller leverandøradgang skal fjernes, men disse regler betyder intet, hvis ingen følger op på dem. Håndhævelse betyder at tildele ejere, bruge admin-styring, hvor det er muligt, gennemgå undtagelser og gøre sikker adfærd nemmere end genvejen.
Hvad angår administration af adgangskoder og adgang, kan Proton Pass for Business hjælpe med at understøtte håndhævelsen af politikken operationelt. Det giver teams krypterede bokse, sikker deling, generering af adgangskoder og admin-synlighed, så Deres virksomhed ikke kun forlader sig på teori. Admins kan også overvåge adgangskode-sundhed, genbrug af legitimationsoplysninger og eksponering for databrud på dark web på tværs af organisationen på sikker vis, uden at kende medarbejdernes adgangskoder.
Sådan understøtter Proton Pass for Business håndhævelse af politikken
En cybersikkerhedspolitik er kun nyttig, hvis virksomheden kan omsætte den til praksis. Regler for adgangskoder og adgang er et godt eksempel. De kan skrive, at adgangskoder skal være unikke, deles sikkert og fjernes, når folk rejser. Men hvis medarbejderne stadig bruger browsere, regneark, chatbeskeder eller personlige noter, er politikken nem at ignorere.
Proton Pass for Business giver medarbejderne en sikker måde at generere, lagre, autofylde og dele legitimationsoplysninger på, samtidig med at det giver admins bedre synlighed i, hvordan adgang administreres. Dette gør afsnittet om adgangskode- og adgangsadministration i Deres politik lettere at følge.
For mindre virksomheder er fordelen praktisk. De behøver ikke et stort sikkerhedsteam for at begynde at forbedre hygiejnen for legitimationsoplysninger. En adgangskodeadministrator til virksomheder giver Deres team et centralt sted til arbejdslegitimationsoplysninger, understøtter mere sikkert samarbejde og hjælper med at reducere risikoen for genbrug af adgangskoder eller ukontrolleret deling.
Adgangskontrol er et af de mest praktiske steder at omsætte politik til handling. Når legitimationsoplysninger er nemmere at generere, lagre, dele og tilbagekalde på sikker vis, er der mindre sandsynlighed for, at medarbejderne benytter usikre nødløsninger. Ledere får også en tydeligere måde at understøtte kravene til adgangskoder og adgang i den daglige drift.
Håndhæv Deres cybersikkerhedspolitik med en sikker adgangskodeadministrator til virksomheder som Proton Pass for Business.






