Cybersäkerhetsmånaden 2026 - 8 åtgärder som gör skillnad

Cybersäkerhetsmånaden 2026 - 8 åtgärder som gör skillnad
11:57

Oktober är cybersäkerhetsmånad i hela EU och ett bra tillfälle att se över grunderna i säkerhetsarbetet. Här har vi samlat åtta rekommendationer som går att genomföra i en vanlig IT-organisation. Varje punkt börjar med vad du kan göra redan i dag, med de verktyg du har. Därefter beskriver vi kort var verktygsstöd kan göra arbetet enklare och mer hållbart över tid, för dig som vill ta nästa steg.

Varför prioritera säkerhetsarbetet just nu?

EU:s cybersäkerhetsmånad har funnits sedan 2012. I år lyfter kampanjen särskilt två saker: det geopolitiska hotläget och den mänskliga faktorn. Båda är högst relevanta i Sverige.

För många svenska organisationer sammanfaller månaden dessutom med ett viktigt datum. Cybersäkerhetslagen har gällt sedan den 15 januari 2026, och den 1 oktober börjar de föreskrifter gälla som konkretiserar vad lagen faktiskt kräver. För verksamheter som omfattas innebär det bland annat att:

  • säkerhetsarbetet ska bedrivas strukturerat, med exempelvis riskanalyser, behörighetsstyrning, incidenthantering, kontinuitet och säkerhet i leverantörskedjan
  • ledningen ska ha tillräcklig kunskap för att förstå cyberriskerna och kunna ta ansvar för och följa upp säkerhetsarbetet
  • tillsynsmyndigheten kan kräva en säkerhetsrevision för att kontrollera att åtgärderna faktiskt fungerar
  • tillsynsmyndigheten kan låta säkerhetsskanna verksamhetens tekniska miljöer för att hitta sårbarheter och brister

Ansvaret för tillsynsvägledningen ligger sedan den 1 juli hos Nationellt cybersäkerhetscenter (NCSC) vid FRA som också publicerar vägledningar till föreskrifterna.

Även om din organisation inte omfattas av lagen gäller samma logik. Många angrepp lyckas inte för att angriparen är ovanligt skicklig, utan för att något grundläggande saknades. Ett system utan de senaste uppdateringarna. Ett konto utan MFA. En backup som ingen har testat. Det är där de här rekommendationerna tar avstamp.

1. Ta reda på vad du faktiskt har

Du kan inte skydda det du inte vet om. En bortglömd testserver, en gammal VPN-lösning eller en laptop som inte har synkat på månader är klassiska ingångar för en angripare.

Gör i dag: Lista era tio mest kritiska system och vem som äger respektive system. Jämför sedan antalet datorer i ert Active Directory eller motsvarande katalogtjänst med antalet ni faktiskt har i drift. Skillnaden brukar säga mycket. Ta också med vilka leverantörer och konsulter som har åtkomst till era system. Säkerheten i leverantörskedjan är ett av de områden de nya föreskrifterna pekar ut och en extern åtkomst som ingen längre har koll på är en risk oavsett regelverk.

Med verktygsstöd: En automatisk inventering av hård och mjukvara, som i Endpoint Central, ger en uppdaterad bild utan manuellt arbete. Kopplat till tillgångshanteringen i ServiceDesk Plus blir det också tydligt vilka tjänster som påverkas när en enhet får problem.

2. Stäng de dörrar som redan är kända

Kända sårbarheter i system som saknar uppdateringar är en av de vanligaste vägarna in. Ofta handlar det inte om operativsystemet, utan om tredjepartsprogram som webbläsare, PDF-läsare och verktyg som enskilda användare har installerat själva.

För verksamheter som omfattas av cybersäkerhetslagen finns nu ett extra skäl att ha ordning här: tillsynsmyndigheten kan låta skanna er miljö efter sårbarheter. Det är bättre att ni hittar bristerna själva först.

Gör i dag: Börja med det som syns utåt: brandväggar, VPN, e-postservrar och webbtjänster. Bevaka CERT-SE:s varningar och bestäm en tidsgräns för hur snabbt kritiska säkerhetsuppdateringar ska vara installerade. En enkel regel som följs är värd mer än en avancerad policy som ingen hinner med.

Med verktygsstöd: Automatiserad patchhantering för både operativsystem och tredjepartsprogram, till exempel med Patch Manager Plus eller Endpoint Central, minskar det manuella arbetet avsevärt. Vill du dessutom prioritera utifrån faktisk risk kan sårbarhetsskanning i Vulnerability Manager Plus eller Elements Exposure Management visa var ni är mest exponerade.

3. Gör stulna lösenord mindre värda

Många intrång börjar inte med avancerad teknik utan med en giltig inloggning: ett lösenord som har läckt, gissats eller lurats ur någon. Multifaktorautentisering gör ett stulet lösenord betydligt mindre användbart för angriparen.

Gör i dag: Kontrollera att MFA är aktiverat för allt som går att nå utifrån: e-post, fjärråtkomst, molntjänster och administratörskonton. Gå också igenom konton som inte har använts på 90 dagar. Konton som finns kvar efter tidigare anställda och konsulter är en risk som är enkel att åtgärda.

Med verktygsstöd: ADManager Plus gör det enklare att hitta och städa bort inaktiva konton och att automatisera flödet när någon börjar eller slutar, onboarding och offboarding. ADSelfService Plus kan lägga till MFA vid inloggning och låta användare återställa sina lösenord själva, vilket också avlastar supporten.

4. Håll ordning på de mest kraftfulla behörigheterna

Administratörskonton och tjänstekonton är det angripare helst vill åt. Den som tar sig in via ett sådant konto kan i praktiken göra vad som helst i miljön. Det är också därför behörighetsstyrning är ett av de områden som föreskrifterna till cybersäkerhetslagen lyfter fram.

Gör i dag: Se till att administratörer har separata konton för administrativt arbete och inte läser e-post eller surfar med dem. Räkna hur många konton som har domänadministratörsrättigheter. Är det fler än ni kan motivera, minska antalet. Och om det finns delade lösenord i ett kalkylark någonstans är det dags att flytta dem.

Med verktygsstöd: En lösning för privilegierad åtkomst, som PAM360 eller Password Manager Pro, samlar lösenord och nycklar i ett skyddat valv, byter lösenord automatiskt och loggar vem som gjorde vad. Det ger spårbarhet om något behöver utredas i efterhand.

5. Gör kollegorna och ledningen till en del av försvaret

Årets cybersäkerhetsmånad lyfter den mänskliga faktorn, och det av goda skäl. Nätfiske och bedrägerier via e-post är fortfarande en av de vanligaste inkörsportarna, och de har blivit svårare att genomskåda när angripare använder AI för att skriva felfri svenska eller efterlikna en chefs röst.

Den mänskliga faktorn gäller också ledningen. Enligt de nya föreskrifterna ska ledningen i verksamheter som omfattas av cybersäkerhetslagen ha tillräcklig kunskap för att förstå cyberriskerna och följa upp säkerhetsarbetet. Men även utan lagkrav gör en ledning som förstår riskerna det betydligt lättare att prioritera rätt och få resurser till det som behövs.

Gör i dag: Byt den årliga utbildningen mot korta, återkommande påminnelser. Gör det enkelt att rapportera ett misstänkt mejl, och tacka den som gör det, även när det visar sig vara ofarligt. Inför en fast rutin för ändrade betalningsuppgifter och brådskande överföringar: bekräfta alltid via ett telefonnummer ni redan har, aldrig via kontaktuppgifterna i själva meddelandet. Boka dessutom en timme med ledningsgruppen och gå igenom de tre största cyberriskerna för just er verksamhet, och vad som händer om någon av dem inträffar.

Med verktygsstöd: En e-postgateway som MailMarshal filtrerar bort en stor del av nätfiske och skadlig kod innan det når inkorgen. För organisationer som arbetar i Microsoft 365 skyddar Elements Collaboration Protection även e-post och filer i Exchange Online, OneDrive, SharePoint och Teams. Inget säkerhetsfilter fångar allt, så rutinerna ovan behövs oavsett.

6. Se till att du märker när något händer

Många intrång pågår länge innan de upptäcks. Utan loggar blir det svårt både att upptäcka ett angrepp och att i efterhand förstå vad som hände.

Gör i dag: Kontrollera att inloggningar, behörighetsändringar och händelser på servrar faktiskt loggas och sparas tillräckligt länge, gärna på en separat plats som en angripare inte enkelt kan radera. Bestäm vem som tittar på vad och hur ofta. Tre larm som någon faktiskt agerar på är värda mer än hundra som ignoreras.

Med verktygsstöd: ADAudit Plus ger en överblick över förändringar och inloggningar i Active Directory. För en bredare bild samlar och analyserar Log360 även loggar från servrar, brandväggar och molntjänster. På enheterna kan Elements EDR eller Malware Protection Plus upptäcka misstänkt beteende som traditionellt antivirus missar.

7. Testa att ni faktiskt kan återställa

En backup som aldrig har testats är ett antagande, inte ett skydd. Vid ett utpressningsangrepp är det ofta just säkerhetskopiorna angriparen går efter först.

Gör i dag: Välj ett kritiskt system och gör en återställning på riktigt. Mät hur lång tid det tar och jämför med hur länge verksamheten klarar sig utan systemet. Kontrollera också att minst en kopia förvaras avskild från det ordinarie nätverket.

Med verktygsstöd: Active Directory och Microsoft 365 glöms ofta bort i backupplanen, trots att nästan allt annat är beroende av dem. RecoveryManager Plus gör det möjligt att återställa enskilda objekt eller större delar av miljön i AD, Exchange och Microsoft 365, vilket kan korta tiden tillbaka till normal drift betydligt.

8. Bestäm i förväg vad ni gör när det händer

Mitt i en incident är fel tillfälle att ta reda på vem som får fatta beslut om att stänga ner ett system.

Gör i dag: Skriv en enkel incidentplan på en sida: vem som leder arbetet, vem som kontaktas, vem som kommunicerar internt och externt, och vilka system som prioriteras. Skriv ut den. Om e-post och fildelning ligger nere hjälper det inte att planen finns där. Går ni igenom ett scenario runt ett bord i en timme får ni dessutom svar på frågor ni inte visste att ni hade. Omfattas ni av cybersäkerhetslagen behöver planen också täcka rapporteringen, eftersom betydande incidenter ska rapporteras snabbt med en första tidig varning inom 24 timmar.

Med verktygsstöd: Ett strukturerat ärendehanteringssystem som ServiceDesk Plus gör det lättare att dokumentera åtgärder och beslut under en incident. Det blir värdefullt både för uppföljningen och för rapporteringen efteråt.

Dokumentera det ni gör

Oavsett vilka åtgärder du väljer: skriv ner dem. Vid en säkerhetsrevision räcker det inte att ni har rutiner, ni behöver kunna visa att de finns och att de fungerar. Ett återställningstest med datum och resultat, en sammanställning över installerade säkerhetsuppdateringar och anteckningar från en incidentövning är just den typen av underlag som gör skillnad.

Rekommendationerna i den här artikeln täcker flera av de områden som föreskrifterna tar upp, men de ersätter inte en genomgång av vad som gäller för just er verksamhet. Omfattas ni av lagen är NCSC:s vägledningar en bra utgångspunkt.

Börja med tre saker i oktober

Ingen organisation hinner med allt på en månad, och det behövs inte heller. Välj tre punkter där ni vet att ni har luckor och gör dem färdiga under oktober. Är du osäker på var du ska börja är det här ett bra förslag: MFA på allt som nås utifrån, ett riktigt återställningstest och en utskriven incidentplan. Ingen av dem kräver en ny budget.

Cybersäkerhet byggs genom att grunderna fungerar varje dag, inte genom enstaka satsningar. Cybersäkerhetsmånaden är ett bra tillfälle att komma igång, men målet är att det ska bli rutin resten av året.

Vill du diskutera var ni står i dag, eller vilka av åtgärderna som går att förenkla med verktyg ni kanske redan har? Hör av dig till oss så tar vi ett Teams-möte.

Läs fler artiklar om säkerhet

 

Tahir Önal

Tahir är en problemlösare som inte duckar för nya utmaningar att hitta lösningar på med fokus inom cybersäkerhet och IAM.
Subscription Icon Illustrations

Prenumerera på bloggen

Håll koll på senaste nytt genom att prenumerera.
Vi levererar nyheterna direkt i din inkorg!