<?xml version="1.0" encoding="utf-8"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang="sv-SE"><generator uri="https://jekyllrb.com/" version="3.10.0">Jekyll</generator><link href="https://cyberpraktikan.se/feed.xml" rel="self" type="application/atom+xml" /><link href="https://cyberpraktikan.se/" rel="alternate" type="text/html" hreflang="sv-SE" /><updated>2026-06-09T14:03:54+00:00</updated><id>https://cyberpraktikan.se/feed.xml</id><title type="html">Cyberpraktikan</title><subtitle>Praktisk cybersäkerhet, NIS2 och lättviktiga ledningssystem.</subtitle><author><name>David Svanberg</name></author><entry><title type="html">Var börjar man med cybersäkerhet?</title><link href="https://cyberpraktikan.se/cybers%C3%A4kerhet/2026/06/09/var-borjar-man-med-cybersakerhet.html" rel="alternate" type="text/html" title="Var börjar man med cybersäkerhet?" /><published>2026-06-09T00:00:00+00:00</published><updated>2026-06-09T00:00:00+00:00</updated><id>https://cyberpraktikan.se/cybers%C3%A4kerhet/2026/06/09/var-borjar-man-med-cybersakerhet</id><content type="html" xml:base="https://cyberpraktikan.se/cybers%C3%A4kerhet/2026/06/09/var-borjar-man-med-cybersakerhet.html"><![CDATA[<p>Cybersäkerhet behöver inte börja med ett stort program.</p>

<p>Det kan börja med tre frågor:</p>

<ol>
  <li>Vem ansvarar?</li>
  <li>Vilka risker är viktigast?</li>
  <li>Vad gör vi först?</li>
</ol>

<p>Det låter nästan för enkelt. Men för många organisationer är det precis där arbetet behöver börja.</p>

<h2 id="börja-med-ansvar">Börja med ansvar</h2>

<p>Om ingen äger frågan blir cybersäkerhet lätt något som “IT håller på med”.</p>

<p>Men cybersäkerhet är inte bara teknik.</p>

<p>Det handlar också om verksamhet, leverantörer, information, arbetssätt och beslut.</p>

<p>Börja därför med att skriva ner:</p>

<ul>
  <li>vem som ansvarar för cybersäkerhetsarbetet</li>
  <li>vem som ansvarar för viktiga system</li>
  <li>vem som kan fatta beslut om åtgärder</li>
  <li>vem som ska informeras vid incidenter</li>
</ul>

<p>Det behöver inte vara perfekt. Det behöver vara tydligt nog för att ni ska kunna agera.</p>

<h2 id="välj-några-viktiga-risker">Välj några viktiga risker</h2>

<p>Försök inte kartlägga allt första veckan.</p>

<p>Börja med fem till tio risker som faktiskt kan störa verksamheten.</p>

<p>Exempel:</p>

<ul>
  <li>backup fungerar inte när den behövs</li>
  <li>för många har för höga behörigheter</li>
  <li>en viktig leverantör saknar tydligt ansvar</li>
  <li>ingen vet vad som ska göras vid en incident</li>
  <li>gamla system är svåra att uppdatera</li>
</ul>

<p>Skriv riskerna enkelt. Använd vanligt språk.</p>

<h2 id="gör-en-första-åtgärdslista">Gör en första åtgärdslista</h2>

<p>En enkel åtgärdslista är ofta mer användbar än en tjock policy.</p>

<p>Skriv ner:</p>

<ul>
  <li>vad som ska göras</li>
  <li>varför det behövs</li>
  <li>vem som ansvarar</li>
  <li>när det ska vara klart</li>
  <li>status</li>
</ul>

<p>Det kan ligga i Excel, Markdown eller ett enkelt dokument.</p>

<p>Det viktiga är att ni följer upp den.</p>

<h2 id="dokumentera-lagom-mycket">Dokumentera lagom mycket</h2>

<p>Dokumentation ska hjälpa arbetet, inte bli arbetet.</p>

<p>Första versionen kan vara ful, kort och ofullständig.</p>

<p>Det gör inget.</p>

<p>Det viktiga är att den finns, används och förbättras.</p>

<h2 id="en-rimlig-första-vecka">En rimlig första vecka</h2>

<p>Första veckan kan målet vara:</p>

<ul>
  <li>en ansvarsfördelning</li>
  <li>en lista över viktiga system</li>
  <li>en första risklista</li>
  <li>en första åtgärdslista</li>
  <li>ett bokat uppföljningsmöte</li>
</ul>

<p>Det är inte ett färdigt ledningssystem.</p>

<p>Men det är en början.</p>

<p>Och en början är mycket bättre än ett stort program som aldrig kommer igång.</p>]]></content><author><name>David Svanberg</name></author><category term="cybersäkerhet" /><summary type="html"><![CDATA[Cybersäkerhet behöver inte börja med ett stort program.]]></summary></entry></feed>