Dataklassificering hjälper företag att sluta behandla all information som om den innebär samma risk. En leverantörs e-post, en intern processanteckning, en kunds betalningshistorik och en återställningskod för admin bör inte flyttas genom företaget under samma regler.

Känsliga data är lagrade i hela ditt företagsnätverk: De rör sig genom CRM-system, inkorgar, lagringsutrymme i molnet, kalkylblad, HR-system, supportplattformar, ekonomimjukvara och leverantörsverktyg. Utan ett gemensamt system för att klassificera dem förlitar sig team ofta på instinkt: om något ser säkert ut att dela, eller förmodligen behöver godkännande, väljer de den snabbare och enklare vägen.

Detta kan fungera ett tag, men det är inte skalbart. En tydlig policy för dataklassificering ger ditt företag ett gemensamt språk för att besluta vilken information som kan vara offentlig, vad som ska förbli internt, vad som kräver striktare kontroller och vad som endast ska vara tillgängligt för specifika roller.

Vad är dataklassificering?

Varför dataklassificering är viktigt

Ett enkelt ramverk för dataklassificering

Exempel på dataklassificering för företagsteam

Hur klassificering styr åtkomstkontroll

Att dela klassificerade data på ett säkert sätt

Börja med en datagranskning

Hur man skapar en policy för dataklassificering

Hur Proton Pass for Business stödjer dataklassificering

Gör klassificering till en del av det dagliga dataskyddet

Vad är dataklassificering?

Dataklassificering är processen att etikettera företagsdata utifrån hur känsliga de är och hur mycket skada de kan orsaka om de exponeras, ändras, förloras eller missbrukas. I praktiken innebär det att man grupperar information i tydliga nivåer så att människor vet hur de ska lagra den, dela den, skydda den och slutligen ta bort den.

Ett användbart klassificeringssystem passar in i det dagliga arbetet. Det ger anställda ett snabbt sätt att förstå när information kan röras fritt, när den kräver godkännande och när man bör begränsa åtkomsten till en liten grupp. Målet är att göra det säkrare beslutet uppenbart innan data kopieras, delas, exporteras eller lagras på en plats där de inte borde vara.

Det brittiska National Cyber Security Centres vägledning om tillgångshantering(nytt fönster) behandlar information som en tillgång som behöver synlighet, ägarskap och skydd. Detta är ett användbart sätt att rama in klassificering: innan du beslutar vem som kan få åtkomst till känsliga data måste du veta vad dessa data är och var de finns.

Varför dataklassificering är viktigt

Du kan inte skydda det som ditt företag inte har identifierat. Detta gäller särskilt för små och medelstora företag, som vanligtvis inte har resurser att skydda varje system och varje typ av information med samma kontrollnivå. Innan ett företag kan besluta vem som ska få åtkomst till känsliga data, vilka system som behöver starkare skydd, eller var MFA och säker delning är mest brådskande, måste det veta vilken information det har och vilka data som är viktigast.

Dataklassificering är det första steget i a praktisk strategi för skydd mot dataintrång. Det skiljer rutinmässig företagsinformation från data som kan orsaka verklig skada om de exponeras, ändras, förloras eller delas med fel person.

Detta är särskilt användbart när information sprids över CRM-system, inkorgar, lagringsutrymme i molnet, HR-system, supportverktyg, ekonomimjukvara, exporter och leverantörsplattformar. Klassificering ger anställda en tydlig signal: vad som kan hanteras normalt, vad som kräver godkännande och vad som endast bör vara tillgängligt för specifika roller.

Det stöder även efterlevnad. Det brittiska Information Commissioner’s Office (ICO), den myndighet som ansvarar för tillsyn av dataskydd och vägledning för brittiska GDPR(nytt fönster), förväntar sig att organisationer tillämpar lämpliga tekniska och organisatoriska åtgärder. Klassificering hjälper till att göra det praktiskt genom att anpassa skyddet till datans känslighet.

För att förhindra intrång är principen enkel: känsliga data bör inte vara tillgängliga för fler personer än nödvändigt. Protons guide till förebyggande av dataförlust för företag förklarar hur minskad onödig exponering före en incident kan begränsa skadan efteråt.

Ett enkelt ramverk för dataklassificering

Ett klassificeringsramverk behöver inte vara komplicerat. Fyra nivåer räcker vanligtvis för små och medelstora företag:

  • Offentlig
  • Intern
  • Konfidentiell
  • Begränsad

Offentlig

Offentliga data är information som godkänts för extern användning. En publicerad version av den här artikeln du läser skulle till exempel vara offentliga data: den kan läsas, är säker att dela öppet och kan indexeras utan att det innebär någon betydande säkerhets- eller integritetsrisk.

Andra exempel inkluderar:

  • Webbplatstexter
  • Pressmeddelanden
  • Offentliga jobbeskrivningar
  • Godkänt säljmaterial
  • Produktsidor
  • Offentliga företagsbeskrivningar.

Offentlig information behöver fortfarande granskas för noggrannhet och varumärke, men den behöver vanligtvis inte strikt åtkomstkontroll när den väl har godkänts.

Intern

Interna data är endast avsedda för anställda och godkända samarbetspartners, men inte för offentlig distribution. Exponering kanske inte orsakar allvarlig skada, men kan skapa förvirring, ryktesrisk eller driftsproblem.

Exempel inkluderar:

  • Interna processdokument
  • Teamanteckningar
  • Standardrutiner
  • Utbildningsmaterial
  • Icke-känsliga projektplaner
  • Interna kalendrar
  • Allmänna kontaktlistor för leverantörer.

Interna data bör stanna i godkända företagssystem. Till exempel är ett utkast till kampanjbrief, en checklista för onboarding eller anteckningar från ett teampaneringsmöte kanske inte särskilt känsliga, men de hör ändå hemma i företagets godkända arbetsyta, inte i en personlig mapp, privat inkorg eller ohanterad nedladdning.

Konfidentiell

Konfidentiella data är känslig företagsinformation eller personligt identifierbar information (PII) som kan skada företaget, kunder, anställda eller partner om de exponeras. Åtkomst bör begränsas till godkända roller med ett tydligt affärsbehov.

Exempel inkluderar:

  • Kundregister
  • Personalfiler
  • Avtal
  • Kommersiella villkor
  • Finansiella rapporter
  • Detaljer om försäljningspipeline
  • Supportärenden som innehåller personuppgifter
  • Opublicerade affärsplaner
  • Icke-offentliga leverantörsavtal

Konfidentiella data ska endast vara tillgängliga för godkända roller. De ska inte finnas på personliga drives, i öppna delade mappar, ohanterade kalkylblad eller inkorgar där ingen granskar åtkomsten. Om de behöver delas externt bör företaget använda end-to-end-krypterat (E2EE) lagringsutrymme i molnet för företag och begränsa delningen till auktoriserade mottagare med ett tydligt affärssyfte.

Begränsad

Begränsade data är den mest känsliga kategorin. Om de exponeras, missbrukas eller ändras kan företaget drabbas av allvarliga ekonomiska, juridiska, operativa eller säkerhetsmässiga konsekvenser.

Exempel inkluderar:

  • Inloggningsuppgifter för admin
  • Återställningskoder
  • Autentiseringshemligheter
  • Kundernas betalningsdetaljer
  • Mycket känsliga HR-register
  • Filer relaterade till juridiska tvister
  • Säkerhetsincidentrapporter
  • Loggar för privilegierad åtkomst
  • Krypteringsnycklar
  • Åtkomstdetaljer för säkerhetskopiering

Begränsade data kräver de starkaste kontrollerna: begränsad åtkomst, stark autentisering och hantering av inloggningsuppgifter, end-to-end-krypterat lagringsutrymme i molnet, säker delning och spårbarhet.

KlassificeringsnivåKänslighetExempelÅtkomstnivåRegler för delning
OffentligLågPublicerade artiklar, webbplatstexter, pressmeddelanden, offentliga jobbannonser, godkänt säljmaterialGodkänd för extern användningKan delas offentligt efter att ha granskats och godkänts
InternMåttligTeamanteckningar, utkast till kampanjbriefar, checklistor för onboarding, interna processdokumentAnställda och godkända samarbetspartnersBehåll inom godkända företagssystem
KonfidentiellHögKundregister, personalfiler, avtal, finansiella rapporter, supportärenden med personuppgifterEndast godkända rollerDela endast med auktoriserade mottagare och för ett tydligt affärssyfte
BegränsadHögstInloggningsuppgifter för admin, återställningskoder, betalningsuppgifter, säkerhetsincidentrapporter, loggar för privilegierad åtkomstNamngivna användare eller strikt kontrollerade grupperDela inte via e-post, chatt, skärmdumpar eller ohanterade dokument

Exempel på dataklassificering för företagsteam

Klassificering blir enklare när team kan känna igen det i sitt eget arbete. Ekonomiteam kan behandla en offentlig prissida som offentlig, medan fakturor, lönefiler, skattehandlingar och betalningsregister vanligtvis är konfidentiella. Bankuppgifter och adminåtkomst till betalningsplattformar bör begränsas eftersom de kan exponera information, ändra inställningar eller flytta pengar.

I praktiken bör den åtkomsten kontrolleras genom rollbaserade behörigheter, stark autentisering, regelbundna åtkomstgranskningar och en lösenordshanterare för företag som hjälper team att hantera och kontrollera inloggningsuppgifterna bakom känsliga system.

HR-data följer ett liknande mönster. En jobbannons kan vara offentlig, medan anställningsavtal, löneinformation, sjukdomsjournaler, förmånsdetaljer och kandidatdata vanligtvis är konfidentiella. Känsliga utredningar, HR-admin-inloggningsuppgifter och bred åtkomst till personalregister bör begränsas.

Detta är inte en historisk anomali: ICO-bötterna mot Interserve 2022(nytt fönster) på totalt 4,4 miljoner pund är en skarp varning om att personaldata bör klassificeras och skyddas som känslig företagsinformation, inte behandlas som vanlig intern dokumentation.

Sälj-, kundframgångs-, marknadsförings- och IT-team behöver också tydliga gränser. Kundregister och supportärenden som innehåller personlig information eller information på kontonivå är ofta konfidentiella. Internt segmenteringsarbete, kampanjplanering och resultatrapporter kan vara interna eller konfidentiella beroende på om de innehåller data på kundnivå, kommersiell känslighet eller icke-offentlig affärsstrategi.

Leverantörsdokumentation bör klassificeras baserat på vad den innehåller, särskilt om den inkluderar åtkomstdetaljer, kommersiella villkor eller säkerhetsinformation. Exporterade kunddatamängder, adminåtkomst till CRM, adminåtkomst till annonsplattformar som Google Ads eller Meta Business Manager, inloggningsuppgifter för säkerhetskopiering, återställningskoder, loggar för privilegierad åtkomst och inloggningsuppgifter för säkerhetsverktyg bör begränsas eftersom en enda exponerad fil eller ett konto kan påverka mycket mer än en person.

Hur klassificering styr åtkomstkontroll

När data väl har klassificerats upphör åtkomst att vara en allmän behörighetsinställning och blir ett affärsbeslut. Frågan är inte längre bara om någon kan öppna ett system, utan om personens roll motiverar åtkomst till informationen i det.

Ett supportteam kan behöva kundkonversationer, men inte varje exporterad kundfil. Ekonomi kan behöva betalnings- och bokföringsuppgifter, men inte HR-utredningar. En entreprenör kan behöva åtkomst till en projektarbetsyta, inte företagets hela arkiv med kundfiler.

För konfidentiella och begränsade data, åtkomsten måste lämna ett granskningsspår. Företaget bör veta vem som fick åtkomst till vad, varför åtkomst finns och om behörigheter återkallas omedelbart efter ett rollbyte eller offboarding.

En lösenordshanterare för IT-team stöder centraliserad hantering, säker delning, policyer, adminrapportering och loggar, SCIM-etablering och SSO-integrationer. Detta hjälper team att begränsar åtkomsten till de inloggningsuppgifter som låser upp känsliga system, istället för att lämna lösenord i webbläsare, kalkylblad eller chattrådar.

Att dela klassificerade data på ett säkert sätt

Regler för delning bör följa informationens känslighet. En publicerad tillgång kan cirkulera fritt när den väl har godkänts, men ett kontrakt, en kundfil, ett betalningsregister eller en återställningskod kräver mer kontroll. Ju känsligare data är, desto färre personer bör ta emot dem, och desto mer genomtänkt bör delningsmetoden vara.

Detta är särskilt viktigt för e-post. Många företag skickar fortfarande känslig information via bilagor, skärmdumpar eller kopierad text, och förlorar sedan koll på var informationen tar vägen. Protons guide om hur man skickar känslig information säkert via e-post förklarar säkrare sätt att hantera känslig information när e-post är nödvändigt.

Inloggningsuppgifter och hemligheter kräver striktare regler än vanliga dokument. Lösenord, återställningskoder, passnycklar och admin-åtkomstdetaljer bör nicht skickas via e-post, chatt, skärmdumpar eller delade dokument. De bör lagras och delas via en lösenordshanterare för företag som till exempel Proton Pass for Business, där åtkomst kan kontrolleras, granskas och återkallas på ett säkrare sätt.

Börja med en datagranskning

Innan du skriver en policy för dataklassificering bör du kartlägga var företagsdata redan finns. Den första granskningen behöver inte vara perfekt. Den behöver bara visa vilka system som innehåller känslig information, vem som kan få åtkomst till dem och var okontrollerade kopior kan finnas.

Börja med vardagliga platser som CRM-system, HR-plattformar, ekonomimjukvara, lagringsutrymme i molnet, e-postinkorgar, delade drivar, supportverktyg, lösenordshanterare, leverantörsportaler, nedladdningar, exporter och säkerhetskopior.

FältVad som ska registreras
PlatsVar datan finns
DatatypKund-, personal-, finans-, inloggnings- eller driftsdata
KlassificeringsnivåOffentlig, intern, konfidentiell eller begränsad
ÄgareAnsvarig person eller team
ÅtkomstVem som kan visa, redigera, exportera eller dela den
MFAOm flerfaktorsautentisering är aktiverat
LeverantörsdelningOm tredje part kan få åtkomst till den
LagringsstatusBehåll, granska, ta bort eller anonymisera

Hur man skapar en policy för dataklassificering

En policy för dataklassificering bör vara tillräckligt kort för att anställda ska kunna använda den, och tillräckligt specifik för att vägleda verkliga beslut. Den bör definiera klassificeringsnivåerna, förklara vem som äger känsliga data och koppla varje nivå till åtkomst, lagringsutrymme, delning, lagring och granskning.

En enkel policy kan inkludera:

  • Syfte och omfattning: Vad policyn omfattar och vem den tillämpas på.
  • Klassificeringsnivåer: Offentlig, intern, konfidentiell och begränsad, med exempel.
  • Ägarskap: Vem som godkänner åtkomst och hanterar granskning av känsliga datakategorier.
  • Åtkomstregler: Vem som kan få åtkomst till varje nivå och hur åtkomst godkänns eller tas bort.
  • Regler för delning: Vilka kanaler som är godkända för varje klassificeringsnivå.
  • Lagringsutrymme och lagring: Var varje typ av data ska finnas och hur länge den ska sparas.
  • Granskningsfrekvens: Hur ofta policyn och åtkomstreglerna granskas.
  • Process för juridiskt bevarande: När raderings- eller lagringsregler måste pausas under pågående utredningar, tvister eller rättsprocesser.

Policyn bör också lämna utrymme för bedömningar. Inte alla dokument kommer att passa perfekt in i en kategori. Vid tveksamhet bör anställda veta vem de ska fråga och vilken standard de ska följa. För känsliga data är den säkrare standarden vanligtvis to restrict åtkomst tills rätt ägare bekräftar något annat.

Hur Proton Pass for Business stödjer dataklassificering

Dataklassificering talar om för ditt företag vilken information som behöver starkare skydd. Åtkomstkontroll förvandlar det beslutet till daglig praxis.

Inloggningsuppgifter är en part av det åtkomstlagret. Om ett lösenord ger åtkomst till begränsade data, såsom admininställningar, kundexporter, ekonomisystem, återställningskoder eller säkerhetsloggar, kräver de inloggningsuppgifterna striktare hantering än en inloggning för en intern tjänst med låg risk.

En säker lösenordshanterare för företag som Proton Pass for Business hjälper team att tillämpa dessa åtkomstbeslut i praktiken. Inloggningsuppgifter kan lagras i krypterade valv, organiseras efter team eller funktion och delas endast med de personer som behöver dem.

Admins får också bättre synlighet i åtkomsten till inloggningsuppgifter via rapportering och loggar, medan policyer, SSO-integrationer och SCIM-etablering hjälper IT-team att hantera onboarding och offboarding mer konsekvent.

Detta gör klassificeringen enklare att genomdriva i det dagliga arbetet. Inloggningsuppgifter för ekonomi kan stanna inom ekonomi. Adminåtkomst till HR kan stanna hos auktoriserade HR-ansvariga. Åtställningskoder för säkerhetskopiering och privilegierade admininloggningar kan begränsas till de personer som ansvarar för återställning och säkerhet.

Gör klassificering till en del av det dagliga dataskyddet

Dataklassificering är inte pappersarbete för sakens skull. Det är ett sätt att göra skydd mot dataintrång lättare att följa i det dagliga arbetet.

När ditt företag väl vet vilka data som är mest känsliga är nästa steg att kontrollera vem som kan nå dem. En lösenordshanterare kan hjälpa team att kontrollera och övervaka de inloggningsuppgifter som låser upp känsliga system och begränsade data.

Kontrollera åtkomsten till klassificerade data inom din organisation med en lösenordshanterare för företag.