En retningslinje for cybersikkerhet er et grunnleggende dokument som gir din lille bedrift en tydelig måte å forklare hvordan ansatte skal beskytte bedriftens systemer, kontoer, enheter og digitale data.

Den forvandler sikkerhet fra spredte råd til delte forventninger ved å svare på spørsmål som hvilke praksiser som er tillatt, hva ansatte bør unngå, hvem som eier hvilke beslutninger, og hva som skjer når noe går galt.

Denne guiden gir deg et praktisk rammeverk for å skrive eller gjennomgå en retningslinje for cybersikkerhet for din lille bedrift. Du kan bruke den som en startmal, tilpasse hver del til dine verktøy og risikoer, og koble retningslinjen til operasjonelle kontroller som gjør den enklere å følge.

Hva er en retningslinje for cybersikkerhet?

Hvorfor små bedrifter trenger en retningslinje for cybersikkerhet

Mal for retningslinje for cybersikkerhet: 9 kjerneavsnitt

Hvorfor mislykkes retningslinjer for IT-sikkerhet i bedrifter?

Hvordan Proton Pass for Business støtter håndheving av retningslinjer

Hva er en retningslinje for cybersikkerhet?

En retningslinje for cybersikkerhet er et skriftlig dokument som definerer hvordan bedriften din beskytter informasjon, systemer, enheter og kontoer mot cybertrusler(nytt vindu). Det bør forklare hva som forventes at ansatte og kontraktører, inkludert ledere og administratorer, gjør i det daglige arbeidet.

En sterk retningslinje bør føles som en referanse folk faktisk kan bruke når beslutninger er uklare. Den bør svare på spørsmål som:

  • Hvilke passord og kontoer trenger ekstra beskyttelse?
  • Kan ansatte bruke personlige enheter til arbeid?
  • Hvor bør sensitive data lagres?
  • Hvem kan godkjenne tilgang til bedriftssystemer?
  • Hva bør man gjøre hvis man mistenker et brudd?
  • Hvor ofte vil retningslinjen bli gjennomgått?
  • Hva skjer med tilgangen når noen forlater selskapet?

For SMB-er er den beste retningslinjen for cybersikkerhet kort, klar og spesifikk nok til å fjerne gjetting.

Hvorfor små bedrifter trenger en retningslinje for cybersikkerhet

En retningslinje for cybersikkerhet kan hjelpe bedriften din på tre måter:

Setter forventninger: Ansatte vet hva som er tillatt, hva som kreves, og hva som må godkjennes.

Skaper ansvarlighet: Hvis tilgang, enheter, datahåndtering og hendelsesrespons har klare eiere, slutter sikkerheten å avhenge av den enkeltes minne.

Støtter samsvar og kundetillit: Å være i samsvar med dataforskrifter som GDPR krever at bedriften din behandler personopplysninger på en sikker måte ved bruk av egnede tekniske og organisatoriske tiltak, inkludert risikoanalyse, organisatoriske retningslinjer og tekniske tiltak.

En skriftlig retningslinje for informasjonssikkerhet bidrar til å vise at bedriften din har vurdert disse ansvarsområdene og opprettet kontroller for å redusere risiko.

Protons SMB-rapport om cybersikkerhet forsterker hvorfor dette betyr noe for mindre team: SMB-er står ofte overfor reell sikkerhetsrisiko uten de samme ressursene som større virksomheter. En praktisk retningslinje gir disse teamene en måte å prioritere det grunnleggende på og gjøre det repeterbart.

Mal for retningslinje for cybersikkerhet: 9 kjerneavsnitt

Bruk følgende struktur som en mal for retningslinje for cybersikkerhet. Du trenger ikke å gjøre hver del unødvendig lang. Målet er å definere regelen, tildele eierskap og forklare hvordan ansatte skal bruke den.

1. Retningslinjens formål og omfang

Start med å forklare hvorfor retningslinjen eksisterer og hvem den gjelder for. Denne delen forhindrer et vanlig problem: at folk antar at retningslinjen kun gjelder for «IT-systemer» eller fulltidsansatte.

Maltekst:

Denne retningslinjen for cybersikkerhet definerer hvordan [Company Name] beskytter bedriftssystemer, kontoer, enheter og data. Den gjelder for ansatte, kontraktører, midlertidige arbeidere og tredjeparter som har tilgang til selskapets informasjon eller systemer.

Omfanget bør inkludere selskapseide enheter, godkjente skytjenester, bedriftskontoer, eksterne arbeidsmiljøer, personlige enheter som brukes til arbeid, og leverandørtilgang.

2. Retningslinjer for akseptabel bruk

Delen om akseptabel bruk forklarer hvordan ansatte kan bruke selskapets systemer og kontoer.

Den bør dekke:

  • Godkjent bedriftsprogramvare og -tjenester
  • Restriksjoner på uautoriserte apper eller nettleserutvidelser
  • Regler for nedlasting av filer og programvare
  • Bruk av bedriftens e-post og meldinger
  • Personlig bruk av bedriftens enheter
  • Forbudt aktivitet, som å dele kontoer uten godkjenning eller omgå sikkerhetskontroller

Hold denne delen praktisk. Ansatte bør forstå hvilke hverdagsvalg som er akseptable uten å måtte tolke teknisk språk.

Maltekst:

Ansatte må bruke godkjente bedriftssystemer for bedriftsarbeid. Uautoriserte applikasjoner, personlige lagringskontoer og uautoriserte nettleserutvidelser må ikke brukes til å lagre, behandle eller dele selskapsdata med mindre det er godkjent av [rolle/team].

3. Krav til passord- og tilgangsadministrasjon

Det er viktig å ta administratorkontroller med i vurderingen. En retningslinje kan definere hvem som skal ha tilgang, når tofaktorautentisering (2FA) kreves, og hvordan avvikling skal fungere, men teamene trenger fortsatt en operasjonell måte å bruke disse reglene på. En passordapp for bedrifter som Proton Pass for Business støtter dette gjennom sitt administratorpanel, der teamet ditt kan administrere tilgang, bruke retningslinjer, gjennomgå aktivitet og redusere avhengigheten av uformell passordhåndtering.

Retningslinjen din bør angi at:

  • Arbeidspassord må være unike og sterke.
  • Passordgjenbruk på tvers av bedrifts- og personlige kontoer er ikke tillatt.
  • Delt påloggingsinformasjon må ikke sendes på uautoriserte måter som e-post, chat, skjermbilder, billetter eller dokumenter.
  • 2FA bør aktiveres overalt, og starte med høyrisikokontoer.
  • Tilgang bør gis basert på rolle og forretningsbehov.
  • Tilgang må fjernes når noen bytter rolle eller slutter.
  • Unntak må dokumenteres, inkludert tilfeller der 2FA ennå ikke kan aktiveres, en delt konto er midlertidig uunngåelig, en leverandør trenger tidsbegrenset utvidet tilgang, eller et eldre system ikke kan oppfylle standard passord- eller tilgangskrav.

Protons guide til å opprette en passordretningslinje kan støtte denne delen med flere detaljer om passordregler, deling, tilgangsadministrasjon og tofaktorautentisering.

Det er også her retningslinjen trenger operasjonell støtte. En regel som sier «bruk unike passord» er svak hvis de ansatte fortsatt må opprette og huske hvert passord manuelt.

En passordapp for bedrifter som Proton Pass for Business hjelper team med å gjøre passordkrav om til daglig praksis: Ansatte kan generere sterke, unike passord, lagre dem i krypterte hvelv, bruke autofyll og dele passord på en sikker måte i stedet for å bruke usikre kanaler – alt i én app.

Maltekst:

Arbeidspassord må være unike, sterke og lagret i den godkjente passordappen for bedrifter. Passord må ikke gjenbrukes på tvers av personlige kontoer og bedriftskontoer, eller deles via e-post, chat, skjermbilder, billetter eller dokumenter. Flerfaktorautentisering må aktiveres for høyrisikokontoer, og tilgang må gis basert på rolle og forretningsbehov. Når en ansatt, kontraktør eller leverandør ikke lenger trenger tilgang, må tillatelser gjennomgås og fjernes.

4. Dataklassifisering og -håndtering

En retningslinje for cybersikkerhet bør definere hvilke typer informasjon bedriften din håndterer, og hvordan hver type informasjon skal beskyttes. Her er tre nivåer som en liten bedrift kan bruke uten å komplisere ting:

Offentlig: Informasjon godkjent for offentlig bruk

Internt: Forretningsinformasjon for ansatte og godkjente kontraktører som ikke ville være egnet å dele eksternt

Konfidensielt: Kundedata, finansielle data, påloggingsinformasjon, kontrakter, ansattjournaler eller sensitiv operasjonell informasjon – alt som kan forårsake skade hvis det lekkes

Maltekst:

Konfidensiell informasjon må kun lagres i godkjente systemer, deles med autoriserte personer og beskyttes mot uautorisert tilgang. Ansatte må ikke lagre konfidensielle bedriftsdata på personlige kontoer, i uadministrerte dokumenter eller på ugodkjente enheter.

5. Rapportering av hendelser og første respons

Retningslinjen din bør forklare hva ansatte må gjøre når de oppdager eller mistenker en sårbarhet. Dette trenger ikke å være en fullstendig plan for hendelseshåndtering, men bør definere de første handlingene og eierskapet.

Inkluder eksempler som:

  • Mistenkelige påloggingsvarsler
  • Tapte eller stjålne enheter
  • Nettfiskings-e-poster
  • Utilsiktet fildeling
  • Advarsler om skadelig programvare
  • Unormal kontoaktivitet
  • Uautorisert tilgang til dokumenter eller systemer

Bruk Protons guide til forebygging av databrudd for bedrifter for ytterligere veiledning om reduksjon av risikoen for brudd før en hendelse inntreffer.

Maltekst:

Ansatte må rapportere mistenkte sikkerhetshendelser umiddelbart til [rolle/team/kontakt]. Ansatte må ikke slette bevis, tilbakestille berørte systemer eller kommunisere eksternt om en hendelse med mindre de får instruksjoner om det fra hendelseseieren.

6. Regler for eksternt arbeid og bruk av egne enheter (BYOD)

Eksternt arbeid og personlige enheter i bedriftens nettverk kan skape unødvendig risiko hvis de ikke administreres på riktig måte. Retningslinjen for cybersikkerhet bør forklare om ansatte kan bruke personlige enheter, hvilke sikkerhetskrav som gjelder (for eksempel BYOD-sikkerhet), og hva som skjer hvis en enhet går tapt eller noen slutter.

Inkluder:

Protons guider for retningslinjer for eksternt arbeid og retningslinjer for BYOD kan støtte denne delen med mer detaljerte regler for distribuerte team og ansatteide enheter.

Maltekst:

Ansatte har kun tilgang til selskapets systemer fra godkjente enheter som oppfyller sikkerhetskravene. Tapte eller stjålne enheter må rapporteres umiddelbart. Selskapsdata må ikke lagres på personlige skykontoer eller i uadministrerte applikasjoner.

7. Leverandørtilgang for tredjeparter

Små bedrifter stoler ofte på byråer, kontraktører, programvareleverandører, regnskapsførere, konsulenter og leverandører av administrerte tjenester. Leverandørtilgang bør aldri behandles uforsiktig fordi det kan skape en bakdør bedriften din ikke har full kontroll over.

En passordapp for bedrifter kan bidra til å gjøre denne kontrollen mer praktisk ved å hjelpe teamene med å holde leverandørers påloggingsinformasjon avgrenset, overvåket og enkel å tilbakekalle når et oppdrag avsluttes.

Retningslinjen din bør definere:

  • Hvem som kan godkjenne leverandørtilgang
  • Hvilke systemer leverandører har tilgang til
  • Om leverandørkontoer må være individuelle eller delte
  • Hvor lenge tilgangen varer
  • Hvor ofte leverandørtilgang blir revidert
  • Hvordan minimumstillatelser fastsettes for hver leverandør
  • Hva som skjer når en kontrakt avsluttes

Denne delen støtter også forsyningskjedesikkerhet. NCSCs 10 trinn(nytt vindu) inkluderer dette som et viktig område for håndtering av cyberrisiko, noe som er spesielt relevant for små bedrifter som outsourcer deler av IT, økonomi, markedsføring eller drift.

Maltekst:

Tredjepartstilgang må godkjennes av [rolle/team], begrenses til systemene som kreves for arbeidet, og gjennomgås ved slutten av oppdraget. Leverandørtilgang må fjernes når det ikke lenger er behov for den.

8. Krav til opplæring av ansatte

En retningslinje for cybersikkerhet vil ikke fungere hvis folk bare ser den under introduksjonen. Regelmessig opplæring i sikkerhetsbevissthet sikrer at retningslinjen din alltid blir fulgt.

Retningslinjen din bør forklare:

  • Når ansatte får sikkerhetsopplæring
  • Hvilke emner opplæringen dekker
  • Hvor ofte oppfriskninger finner sted
  • Hvem som må fullføre opplæringen
  • Hvordan nye risikoer eller endringer i retningslinjene kommuniseres

Opplæringsemner kan omfatte nettfisking, passordbehandling, 2FA, sikker fildeling, datahåndtering, eksternt arbeid, enhetssikkerhet og rapportering av hendelser.

Hold opplæringen kort og praktisk. En kortfattet retningslinje på fem sider med en sjekkliste støttet av korte eksempler er vanligvis mer nyttig enn et overfylt, ordrikt dokument på 40 sider.

Maltekst:

Ansatte må fullføre opplæring i cybersikkerhet under introduksjonen og minst [årlig/to ganger i året]. Opplæringen vil dekke passordsikkerhet, nettfisking, datahåndtering, enhetssikkerhet og rapportering av hendelser.

9. Frekvens for gjennomgang av retningslinjer

En retningslinje for cybersikkerhet bør endres etter hvert som virksomheten endrer seg. Nye systemer, eksterne arbeidsmønstre, leverandører, forskrifter og hendelser kan gjøre at gamle regler blir ufullstendige.

Definer:

  • Hvor ofte retningslinjen blir gjennomgått
  • En eier for gjennomgangen av retningslinjen for cybersikkerhet
  • Hvordan endringer godkjennes
  • Hvordan oppdateringer kommuniseres
  • Hva som utløser en gjennomgang utenom syklusen

Maltekst:

Denne retningslinjen vil bli gjennomgått hver [sjette eller 12. måned] av [eier]. Den må også gjennomgås etter en alvorlig sikkerhetshendelse, en betydelig systemendring, en oppdatering av regelverket eller en vesentlig endring i forretningsdriften

Hvorfor mislykkes retningslinjer for IT-sikkerhet i bedrifter?

De fleste retningslinjer for cybersikkerhet mislykkes av praktiske årsaker:

Retningslinjen er for lang: En retningslinje for cybersikkerhet for små bedrifter bør ikke prøve å dekke alle mulige scenarioer. Hvis den blir for lang, slutter de ansatte å bruke den. Hold den kortfattet og lenk til dypere prosedyrer ved behov.

Språket er for teknisk: Ansatte skal ikke trenge en sikkerhetsbakgrunn for å følge bedriftens retningslinjer for cybersikkerhet. Bruk et enkelt språk og erstatt tekniske begreper med dagligdagse forklaringer der det er mulig.

Retningslinjen presenteres bare under introduksjonen: Hvis retningslinjen bare nevnes én gang under introduksjonen, vil den ikke forme den daglige atferden. Forsterk den gjennom opplæring, påminnelser, hurtigreferanser og oppdateringer når prosesser endres.

Retningslinjen blir aldri gjennomgått: En retningslinje skrevet for to år siden gjenspeiler kanskje ikke gjeldende systemer, praksis for eksternt arbeid, leverandørtilgang eller regulatoriske forventninger. Gjennomgå den regelmessig.

Retningslinjen blir ikke håndhevet: Dette er den vanligste årsaken til at man mislykkes. En retningslinje kan si at passord må lagres sikkert, 2FA må være aktivert, eller at leverandørtilgang må fjernes, men disse reglene betyr ingenting hvis ingen følger dem opp. Håndheving betyr å tildele eiere, bruke administratorkontroller der de er tilgjengelige, gjennomgå unntak og gjøre sikker atferd enklere enn snarveien.

For passord- og tilgangsadministrasjon kan Proton Pass for Business bidra to å støtte håndheving av retningslinjer i praksis. Det gir teamene krypterte hvelv, sikker deling, passordgenerering og administratorsynlighet, slik at bedriften din ikke bare stoler på teori. Administratorer kan også på en sikker måte overvåke passordhelsen, gjenbruk av påloggingsinformasjon og eksponering for brudd på det mørke nettet på tvers av organisasjonen, uten å kjenne de ansattes passord.

Hvordan Proton Pass for Business støtter håndheving av retningslinjer

En retningslinje for cybersikkerhet er bare nyttig hvis bedriften kan sette den ut i livet. Passord- og tilgangsregler er et godt eksempel. Du kan skrive at passord må være unike, deles på en sikker måte og fjernes når folk slutter. Bedriften kan imidlertid lett ignorere retningslinjen hvis de ansatte fortsatt bruker nettlesere, regneark, chat-meldinger eller personlige notater.

Proton Pass for Business gir ansatte en sikker måte å generere, lagre, autofylle og dele påloggingsinformasjon på, samtidig som det gir administratorer bedre synlighet i hvordan tilgang administreres. Dette gjør passord- og tilgangsadministrasjonsdelen av retningslinjen din enklere å følge.

For små bedrifter er fordelen praktisk. Du trenger ikke et stort sikkerhetsteam for å begynne å forbedre påloggingshygienen. En passordapp for bedrifter gir teamet ditt et sentralt sted for arbeidspåloggingsinformasjon, støtter sikrere samarbeid og bidrar til å redusere risikoen for gjenbruk av passord eller uregulert deling.

Tilgangskontroll er et av de mest praktiske områdene for å gjøre retningslinjer om til handling. Når påloggingsinformasjon er enklere å generere, lagre, dele og tilbakekalle på en sikker måte, er det mindre sannsynlig at ansatte tyr til usikre omveier. Ledere får også en klarere måte å støtte passord- og tilgangskrav på i den daglige driften.

Håndhev retningslinjen din for cybersikkerhet med en sikker passordapp for bedrifter som Proton Pass for Business.