En policy för cybersäkerhet är ett grundläggande dokument som ger ditt småföretag ett tydligt sätt att förklara hur anställda ska skydda företagets system, konton, enheter och digitala data.
Det förvandlar säkerhet från spridda råd till delade förväntningar genom att svara på frågor som vilka metoder som är tillåtna, vad anställda bör undvika, vem som äger vilka beslut och vad som händer när något går fel.
Den här guiden ger dig ett praktiskt ramverk för att skriva eller granska en cybersäkerhetspolicy för ditt lilla företag. Du kan använda den som en startmall, anpassa varje avsnitt efter dina verktyg och risker, samt ansluta policyn till operativa kontroller som gör den lättare att följa.
Vad är en cybersäkerhetspolicy?
Varför småföretag behöver en cybersäkerhetspolicy
Mall för cybersäkerhetspolicy: 9 kärnavsnitt
Varför misslyckas IT-säkerhetspolicyer för företag?
Hur Proton Pass for Business stöder efterlevnad av policy
Vad är en cybersäkerhetspolicy?
En cybersäkerhetspolicy är ett skriftligt dokument som definierar hur ditt företag skyddar information, system, enheter och konton från cyberhot(nytt fönster). Den bör förklara vad anställda och entreprenörer, inklusive chefer och administratörer, förväntas göra i det dagliga arbetet.
En stark policy bör kännas som en referens som människor faktiskt kan använda när beslut är otydliga. Den bör svara på frågor som:
- Vilka lösenord och konton behöver extra skydd?
- Kan anställda använda personliga enheter i arbetet?
- Var ska känslig data vara lagrad?
- Vem kan godkänna att få åtkomst till företagets system?
- Vad ska man göra om man misstänker ett intrång?
- Hur ofta kommer policyn att granskas?
- Vad händer med åtkomsten när någon lämnar företaget?
För små och medelstora företag är den bästa cybersäkerhetspolicyn kort, tydlig och tillräckligt specifik för att ta bort gissningar.
Varför småföretag behöver en cybersäkerhetspolicy
En cybersäkerhetspolicy kan hjälpa ditt företag på tre sätt:
Sätter förväntningar: Anställda vet vad som är tillåtet, vad som krävs och vad som kräver godkännande.
Skapar ansvarsskyldighet: Om åtkomst, enheter, datahantering och incidenthantering har tydliga ägare, beror säkerheten inte längre på det individuella minnet.
Stöder efterlevnad och kundförtroende: Att följa dataskyddsförordningar som GDPR kräver att ditt företag behandlar personuppgifter på ett säkert sätt med hjälp av lämpliga tekniska och organisatoriska åtgärder, inklusive riskanalys, organisatoriska policyer och tekniska åtgärder.
En skriftlig informationssäkerhetspolicy hjälper till att visa att ditt företag har övervägt dessa ansvarsområden och skapat kontroller för att minska riskerna.
Protons cybersäkerhetsrapport för små och medelstora företag förstärker varför detta är viktigt för mindre team: Små och medelstora företag står ofta inför verkliga säkerhetsrisker utan samma resurser som större företag. En praktisk policy ger dessa team ett sätt att prioritera grunderna och göra dem repeterbara.
Mall för cybersäkerhetspolicy: 9 kärnavsnitt
Använd följande struktur som mall för en cybersäkerhetspolicy. Du behöver inte göra varje avsnitt överdrivet långt. Målet är därmed att definiera regeln, tilldela ägarskap och förklara hur anställda ska tillämpa den.
1. Policyns syfte och omfattning
Börja med att förklara varför policyn finns och vem den gäller för. Det här avsnittet förhindrar ett vanligt problem: att människor antar att policyn endast gäller för ”IT-system” eller heltidsanställda.
Mallkopia:
Denna cybersäkerhetspolicy definierar hur [Företagsnamn] skyddar affärssystem, konton, enheter och data. Den gäller för anställda, entreprenörer, visstidsanställda och tredje parter som får åtkomst till företagets information eller system.
Omfattningen bör inkludera företagsägda enheter, godkända molntjänster, företagskonton, distansarbetsmiljöer, personliga enheter som används i arbetet samt leverantörers åtkomst.
2. Policy för acceptabel användning
Avsnittet om acceptabel användning förklarar hur anställda får använda företagets system och konton.
Det bör omfatta:
- Godkänd mjukvara och godkända tjänster för företag
- Restriktioner för obehöriga appar eller webbläsartillägg
- Regler för att ladda ner filer och mjukvara
- Användning av företagets e-post och meddelanden
- Privat användning av företagets enheter
- Förbjuden aktivitet, såsom att dela konton utan godkännande eller att kringgå säkerhetskontroller
Håll det här avsnittet praktiskt. Anställda ska förstå vilka vardagliga val som är acceptabla utan att behöva tolka tekniskt språk.
Mallkopia:
Anställda måste använda godkända affärssystem för företagets arbete. Icke godkända applikationer, personliga konton för lagringsutrymme och obehöriga webbläsartillägg får inte användas för att lagra, behandla eller dela företagsdata såvida det inte godkänts av [roll/team].
3. Krav för lösenords- och åtkomsthantering
Det är viktigt att ta hänsyn till administratörsreglage. En policy kan definiera vem som ska ha åtkomst, när tvåfaktorsautentisering (2FA) krävs och hur offboarding ska fungera, men teamen behöver fortfarande ett operativt sätt att tillämpa dessa regler. En lösenordshanterare för företag som Proton Pass for Business stöder detta genom sin adminpanel, där ditt team kan hantera åtkomst, tillämpa policyer, granska aktivitet och minska beroendet av informell lösenordshantering.
Din policy bör ange att:
- Lösenord i arbetet måste vara unika och starka.
- Lösenord får inte återanvändas mellan företags- och personliga konton.
- Delade inloggningsuppgifter får inte skickas på icke godkända sätt, såsom via e-post, chatt, skärmdumpar, ärenden eller dokument.
- 2FA bör vara aktiverat överallt, med början på högriskkonton.
- Åtkomst bör beviljas baserat på roll och affärsbehov.
- Åtkomst måste tas bort när någon byter roll eller slutar.
- Undantag måste dokumenteras, inklusive fall där 2FA ännu inte kan aktiveras, ett delat konto tillfälligt inte kan undvikas, en leverantör behöver tidsbegränsad utökad åtkomst eller ett äldre system inte kan uppfylla standardkraven för lösenord eller åtkomst.
Protons guide till att skapa en lösenordspolicy kan stödja det här avsnittet med mer detaljer om lösenordsregler, delning, åtkomsthantering och tvåfaktorsautentisering.
Det är också här policyn behöver operativ support. En regel som säger ”använd unika lösenord” är svag om anställda fortfarande måste skapa och komma ihåg varje lösenord manuellt.
En lösenordshanterare för företag som Proton Pass for Business hjälper team att omvandla lösenordskrav till daglig praxis: Anställda kan generera starka, unika lösenord, lagra dem i krypterade valv, använda autofyll och dela lösenord på ett säkert sätt istället för av osäkra kanaler – allt i en och samma app.
Mallkopia:
Lösenord i arbetet måste vara unika, starka och lagrade i den godkända lösenordshanteraren för företag. Lösenord får inte återanvändas mellan personliga konton och företagskonton, eller delas via e-post, chatt, skärmdumpar, ärenden eller dokument. Flerfaktorsautentisering måste vara aktiverad för högriskkonton, och åtkomst måste beviljas baserat på roll och affärsbehov. När en anställd, entreprenör eller leverantör inte längre behöver åtkomst måste behörigheterna granskas och tas bort.
4. Dataklassificering och datahantering
En cybersäkerhetspolicy bör definiera vilka typer av information ditt företag hanterar och hur varje typ av information ska skyddas. Här är tre nivåer som ett litet företag kan använda utan att krångla till saker:
Offentlig: Information som är godkänd för offentlig användning
Intern: Affärsinformation för anställda och godkända entreprenörer som inte skulle vara lämplig att dela externt
Konfidentiell: Kunddata, finansiell data, inloggningsuppgifter, kontrakt, anställningsregister eller känslig operativ information – allt som kan orsaka skada om det läcks ut
Mallkopia:
Konfidentiell information får endast lagras i godkända system, delas med behöriga personer och skyddas mot obehörig åtkomst. Anställda får inte lagra konfidentiella företagsdata på personliga konton, i ohanterade dokument eller på icke godkända enheter.
5. Incidentrapportering och första åtgärd
Din policy bör förklara vad anställda måste göra när de identifierar eller misstänker en sårbarhet. Detta behöver inte vara ett komplett paket för incidenthantering, men det bör definiera första åtgärder och ägarskap.
Inkludera exempel som:
- Aviseringar om misstänkta inloggningar
- Förlorade eller stulna enheter
- Nätfiske-e-post
- Oavsiktlig datadelning
- Varningar för skadlig kod
- Ovanlig kontoaktivitet
- Obehörig åtkomst till dokument eller system
Använd Protons guide till att förhindra dataintrång för företag för ytterligare vägledning om hur du minskar risken för intrång innan en incident inträffar.
Mallkopia:
Anställda måste omedelbart rapportera misstänkta säkerhetsincidenter till [roll/team/kontakt]. Anställda får inte ta bort bevis, återställa drabbade system eller kommunicera externt om en incident såvida de inte instrueras av incidentens ägare.
6. Regler för distansarbete och Bring Your Own Device (BYOD)
Distansarbete och personliga enheter inom ditt företagsnätverk kan skapa onödiga risker om de inte hanteras på rätt sätt. Din cybersäkerhetspolicy bör förklara om anställda får använda personliga enheter, vilka säkerhetskrav som tillämpas (såsom BYOD-säkerhet) och vad som händer om en enhet förloras eller någon slutar.
Inkludera:
- Godkända enheter och operativsystem
- Skärmlås och enhetskryptering
- Rapportering av förlorade eller stulna enheter
- Användning av offentligt WiFi(nytt fönster)
- Åtkomst till företagets system från personliga enheter
- Regler för personligt molnlagringsutrymme
- Krav för autentiseringsappar och 2FA
- Avregistreringssteg för distansarbetare
Protons distansarbetspolicy och BYOD-policy kan stödja det här avsnittet med mer detaljerade regler för distribuerade team och medarbetarägda enheter.
Mallkopia:
Anställda får endast få åtkomst till företagets system från godkända enheter som uppfyller säkerhetskraven. Förlorade eller stulna enheter måste rapporteras omedelbart. Företagsdata får inte lagras på personliga molnkonton eller i ohanterade applikationer.
7. Tredje parts leverantörsåtkomst
Småföretag förlitar sig ofta på byråer, entreprenörer, mjukvaruleverantörer, revisorer, konsulter och leverantörer av hanterade tjänster. Leverantörsåtkomst bör aldrig behandlas vårdslöst eftersom det kan skapa en bakdörr som ditt företag inte har full kontroll över.
En lösenordshanterare för företag kan bidra till att göra den kontrollen mer praktisk genom att hjälpa team att hålla leverantörers inloggningsuppgifter avgränsade, övervakade och enkla att återkalla när ett samarbete avslutas.
Din policy bör definiera:
- Vem som kan godkänna leverantörsåtkomst
- Vilka system leverantörer kan få åtkomst till
- Huruvida leverantörskonton måste vara individuella eller delade
- Hur länge åtkomsten varar
- Hur ofta leverantörsåtkomst granskas
- Hur minimibehörigheter bestäms för varje leverantör
- Vad som händer när ett kontrakt löper ut
Det här avsnittet stöder också säkerhet i leveranskedjan. NCSC:s 10 steg(nytt fönster) inkluderar det som ett nyckelområde för hantering av cyberrisker, vilket är särskilt relevant för småföretag som lägger ut delar av IT, ekonomi, marknadsföring eller verksamhet på entreprenad.
Mallkopia:
Tredje parts åtkomst måste godkännas av [roll/team], begränsas till de system som krävs för arbetet och granskas vid samarbetets slut. Leverantörsåtkomst måste tas bort när den inte längre behövs.
8. Utbildningskrav för anställda
En cybersäkerhetspolicy fungerar inte om människor bara ser den under introduktionen. Regelbunden utbildning i säkerhetsmedvetenhet säkerställer att din policy alltid följs.
Din policy bör förklara:
- När anställda får säkerhetsutbildning
- Vilka ämnen utbildningen omfattar
- Hur ofta repetitioner sker
- Vem som måste genomgå utbildningen
- Hur nya risker eller policyändringar kommuniceras
Utbildningsämnen kan inkludera nätfiske, lösenordshantering, 2FA, säker fildelning, datahantering, distansarbete, enhetssäkerhet och incidentrapportering.
Håll utbildningen kort och praktisk. En kortfattad policy på fem sidor med en checklista som stöds av korta exempel är vanligtvis mer användbar än ett överfullt, ordrikt dokument på 40 sidor.
Mallkopia:
Anställda måste genomgå cybersäkerhetsutbildning under introduktionen och minst [årligen/två gånger om året]. Utbildningen kommer att omfatta lösenordssäkerhet, nätfiske, datahantering, enhetssäkerhet och incidentrapportering.
9. Granskningsfrekvens för policy
En cybersäkerhetspolicy bör förändras i takt med att verksamheten förändras. Nya system, distansarbetsmönster, leverantörer, föreskrifter och incidenter kan alla göra gamla regler ofullständiga.
Definiera:
- Hur ofta policyn granskas
- En ägare för granskningen av cybersäkerhetspolicyn
- Hur ändringar godkänns
- Hur uppdateringar kommuniceras
- Vad som utlöser en granskning utanför den vanliga cykeln
Mallkopia:
Denna policy kommer att granskas var [sjätte eller 12:e månad] av [ägare]. Den måste också granskas efter en större säkerhetsincident, en betydande systemändring, en regulatorisk uppdatering eller en väsentlig förändring i affärsverksamheten
Varför misslyckas IT-säkerhetspolicyer för företag?
De flesta cybersäkerhetspolicyer misslyckas av praktiska skäl:
Policyn är för lång: En cybersäkerhetspolicy för småföretag bör inte försöka täcka alla möjliga scenarier. Om den blir för lång slutar anställda att använda den. Håll den kortfattad och länka till fördjupade procedurer där det behövs.
Språket är för tekniskt: Anställda ska inte behöva ha en bakgrund inom säkerhet för att följa företagets riktlinjer för cybersäkerhet. Använd ett enkelt språk och ersätt tekniska termer med vardagliga förklayer där det är möjligt.
Policyn presenteras endast under introduktionen: Om policyn bara nämns en gång under introduktionen kommer den inte att forma det dagliga beteendet. Förstärk den genom utbildning, påminnelser, snabbreferenser och uppdateringar när processer ändras.
Policyn granskas aldrig: En policy som skrevs för två år sedan kanske inte återspeglar nuvarande system, rutiner för distansarbete, leverantörsåtkomst eller regulatoriska förväntningar. Granska den regelbundet.
Policyn efterlevs inte: Detta är den vanligaste orsaken till misslyckanden. En policy kan säga att lösenord måste lagras säkert, att 2FA måste vara aktiverat eller att leverantörsåtkomst måste tas bort, de reglerna spelar ingen roll om ingen har kontroll över det. Efterlevnad innebär att tilldela ägare, använda administratörsreglage där de finns tillgängliga, granska undantag och göra ett säkert beteende enklare än genvägen.
För lösenords- och åtkomsthantering kan Proton Pass for Business hjälpa till att stödja efterlevnaden av policyn operativt. Det ger teamen krypterade valv, säker delning, generering av lösenord och administratörssynlighet, så att ditt företag inte bara förlitar sig på teori. Administratörer kan också övervaka lösenordshälsa, återanvändning av inloggningsuppgifter och exponering för intrång på mörka webben på ett säkert sätt inom hela organisationen, utan att känna till de anställdas lösenord.
Hur Proton Pass for Business stöder efterlevnad av policy
En cybersäkerhetspolicy är bara användbar om företaget kan omsätta den i praktiken. Regler för lösenord och åtkomst är ett bra exempel. Du kan skriva att lösenord måste vara unika, delas säkert och tas bort när anställda slutar. Men om anställda fortfarande använder webbläsare, kalkylblad, chattmeddelanden eller personliga anteckningar är det lätt att ignorera policyn.
Proton Pass for Business ger anställda ett säkert sätt att generera, lagra, autofylla och dela inloggningsuppgifter, samtidigt som det ger administratörer bättre insyn i hur åtkomst hanteras. Detta gör avsnittet om lösenords- och åtkomsthantering i din policy lättare att följa.
För småföretag är fördelen praktisk. Du behöver inte ett stort säkerhetsteam för att börja förbättra hygienen för inloggningsuppgifter. En lösenordshanterare för företag ger ditt team en central plats för arbetsrelaterade inloggningsuppgifter, stöder ett säkrare samarbete och bidrar till att minska risken för återanvändning av lösenord eller okontrollerad delning.
Behörighetskontroll är en av de mest praktiska platserna för att omvandla policy till handling. När inloggningsuppgifter är enklare att generera, lagra, dela och återkalla på ett säkert sätt är det mindre sannolikt att anställda förlitar sig på osäkra tillfälliga lösningar. Chefer får också ett tydligare sätt att stödja krav på lösenord och åtkomst i den dagliga verksamheten.
Säkerställ att din cybersäkerhetspolicy efterlevs med en säker lösenordshanterare för företag som Proton Pass for Business.






