Blogg Draftit

7 säkerhetsbrister som gör verksamheten sårbar

Skriven av Admin | oktober 5, 2026

De flesta verksamheter tror att de har kontroll över säkerheten. Rutinerna finns, systemen är på plats och ledningen har beslutat om en säkerhetspolicy. Men när något faktiskt går fel är det ofta de grundläggande delarna som brister.

Problemet handlar sällan om brist på vilja. Oftare beror det på att sårbarheterna är svåra att se i vardagen. De finns kvar i gamla användarkonton, i leverantörsavtal som ingen har granskat på två år eller i en backup som aldrig har testats. 

I den här artikeln går vi igenom sju konkreta säkerhetsbrister som återkommer i nordiska verksamheter. För varje svaghet får du veta vad problemet är, varför det är allvarligt och hur du kan kontrollera om det gäller din organisation.

1. För breda behörigheter ger obehörig åtkomst till känslig information

Vad är problemet?

Medarbetare får åtkomst till system och data som de inte behöver för att utföra sitt arbete. Med tiden byggs det på: någon byter roll, får nya behörigheter, men de gamla tas aldrig bort. Resultatet blir att betydligt fler än nödvändigt har åtkomst till känslig information.

Varför är det allvarligt?

Ju fler som har åtkomst, desto större är sannolikheten att något hamnar fel. Problemet förstärks när medarbetare har behörigheter som de inte ens vet om att de har.

Konsekvenserna stannar inte vid det tekniska. Om personuppgifter kommer på avvägar på grund av för breda behörigheter kan det utlösa rapporteringsskyldighet enligt GDPR och tillsynsärenden från Integritetsskyddsmyndigheten.

Hur kontrollerar du om det gäller er?

Gå igenom vem som har åtkomst till vad i era viktigaste system. Börja med systemen som innehåller personuppgifter och verksamhetskritisk information. Jämför behörigheterna med personens faktiska arbetsuppgifter. Om du hittar konton med bredare åtkomst än rollen kräver har du en konkret sårbarhet att åtgärda.

Draftit ger er stöd för att kartlägga informationstillgångar och koppla dem till riskanalyser, så att åtkomstkontroll inte bara blir en IT-fråga, utan en del av det systematiska säkerhetsarbetet.

2. Användarkonton som inte avaktiveras när medarbetare slutar

Vad är problemet?

När en medarbetare slutar, byter tjänst eller en konsult avslutar sitt uppdrag är det inte ovanligt att användarkontona fortfarande är aktiva. Det kan handla om allt från e-post och molnlagring till HR-system och ekonomilösningar.

Varför är det allvarligt?

Ett aktivt konto som ingen använder är en ingång som ingen bevakar. Sådana konton kan användas för att hämta ut data, logga in i interna system eller fungera som startpunkt för vidare intrång. Eftersom ingen aktivt använder kontot kan missbruket pågå länge utan att upptäckas.

Gamla konton med åtkomst till personuppgifter strider också mot principen om uppgiftsminimering i GDPR. Åtkomst utan tydligt syfte ska inte finnas kvar. 

Hur kontrollerar du om det gäller er?

Be IT ta fram en lista över alla aktiva användarkonton. Jämför den med HR:s register över nuvarande medarbetare och aktiva leverantörer. Om det finns konton som tillhör personer som inte längre arbetar hos er vet du att rutinerna för avaktivering brister.

Ett strukturerat offboarding-flöde som kopplar ihop HR-processer och åtkomstkontroll gör arbetet enklare. Med Draftit kan ni dokumentera och följa upp vem som har åtkomst till vilka behandlingar och informationstillgångar, så att det blir synligt när något faller mellan stolarna.

3. Avsaknad av flerfaktorsautentisering (MFA)

Vad är problemet?

Många verksamheter använder fortfarande bara användarnamn och lösenord för inloggning i kritiska system. Flerfaktorsautentisering, där användaren bekräftar sin identitet med ytterligare en faktor som en kod i mobilen, är antingen inte införd alls eller bara aktiverad i ett fåtal system.

Varför är det allvarligt?

Lösenord i sig ger ett svagt skydd. De kan gissas, stjälas genom phishing eller läcka vid intrång i andra tjänster. Utan MFA räcker ett stulet lösenord för att någon ska ta sig in.

För organisationer som behandlar personuppgifter är bristande åtkomstskydd också en fråga om regelefterlevnad. Både GDPR och NIS2 förutsätter tekniska skyddsåtgärder som står i proportion till risken.

Hur kontrollerar du om det gäller er?

Gör en lista över alla system som innehåller känslig information: e-post, molnlagring, HR-system, ekonomisystem och CRM. Kontrollera om MFA är aktiverat i varje system. Om svaret är nej i något av dem har ni en sårbarhet som bör stängas snabbt.

4. Backup som aldrig har testats

Vad är problemet?

De flesta verksamheter tar backup på sina data. Färre testar om backupen faktiskt går att återställa. En backuprutin betyder väldigt lite om filerna inte går att få tillbaka, är korrupta eller saknar kritisk information.

Varför är det allvarligt?

Vid ransomware är återställning från backup ofta den enda realistiska vägen tillbaka. Om backupen då visar sig vara oanvändbar står verksamheten utan verkliga handlingsalternativ.

Det är också därför återställning måste ses som en praktisk förmåga, inte bara en teknisk inställning. En backup som aldrig har testats är ett antagande, inte ett bevis.

Hur kontrollerar du om det gäller er?

Ställ tre frågor till den IT-ansvariga: När testades backupen senast med en faktisk återställning? Hur lång tid tog återställningen? Omfattar backupen alla kritiska system? Om svaren är oklara behöver ni gå igenom hela backuprutinen.

5. Föråldrade system med kända sårbarheter

Vad är problemet?

Programvara som inte uppdateras regelbundet innehåller ofta kända säkerhetshål som angripare kan utnyttja. Det gäller operativsystem, servrar, VPN-lösningar och samarbetsverktyg. Många verksamheter skjuter upp uppdateringar för att undvika driftstörningar eller kompatibilitetsproblem.

Varför är det allvarligt?

När en sårbarhet blir offentlig går det ofta snabbt innan den börjar utnyttjas. Exponerade gränssnitt och fjärråtkomstlösningar är särskilt attraktiva mål, eftersom de ger en direkt väg in i nätverket.

NIS2-direktivet ställer tydliga krav på att verksamheter arbetar systematiskt med att identifiera och täppa till säkerhetsbrister. Systematisk patchhantering är inte bara god praxis. Det är en förväntad del av styrningen.

Hur kontrollerar du om det gäller er?

Be om en översikt över vilka system ni använder och vilka versioner som körs. Kontrollera om det finns kända sårbarheter i de versionerna. Fråga också om det finns en dokumenterad rutin för uppdateringar och vem som ansvarar för att följa upp den. Om svaret är otydligt saknas det sannolikt systematik.

6. Leverantörsrisk utan uppföljning

Vad är problemet?

De flesta verksamheter delar personuppgifter och annan känslig information med externa leverantörer, till exempel molnleverantörer, löneleverantörer, driftspartners eller andra samarbetspartners. Problemet uppstår när leverantörsavtal skrivs under och sedan blir liggande utan fortsatt uppföljning.

Varför är det allvarligt?

Leverantörskedjan är ett av de största riskområdena inom informationssäkerhet. En leverantör med svag säkerhet kan bli en direkt väg in i er verksamhet.

GDPR artikel 28 kräver att ni bara använder personuppgiftsbiträden som ger tillräckliga garantier. I praktiken betyder det att ni behöver utvärdera och följa upp leverantörernas säkerhet löpande, inte bara när avtalet tecknas. Leverantörsutvärdering behöver vara en del av det ordinarie arbetet.

Hur kontrollerar du om det gäller er?

Börja med att skapa en lista över alla leverantörer som behandlar personuppgifter för er räkning. Kontrollera att det finns giltiga personuppgiftsbiträdesavtal för varje leverantör. Fråga sedan: När utvärderades leverantören senast? Finns det en rutin för löpande uppföljning?

Draftit erbjuder ett verktyg för leverantörsutvärdering som gör det möjligt att kartlägga, riskbedöma och följa upp leverantörer systematiskt. Automatiska påminnelser minskar risken för att uppföljningen tappas bort.

7. Otydligt ansvar för informationssäkerheten

Vad är problemet?

Informationssäkerheten hamnar mellan IT, ledning, HR och juridik, och i många verksamheter är det oklart vem som faktiskt äger ansvaret. Resultatet blir att ingen tar helhetsgreppet, och viktiga uppgifter som riskanalyser, uppföljning av åtgärder och dokumentation av rutiner inte blir gjorda.

Varför är det allvarligt?

NIS2 och cybersäkerhetslagen gör informationssäkerhet till en ledningsfråga. Det innebär att styrelse och högsta ledning har ansvar för att verksamheten har tillräckliga säkerhetsåtgärder på plats. Om ansvarsfördelningen är otydlig blir det svårt att leva upp till det kravet.

Utan tydligt ägarskap blir det också svårt att förbättra arbetet över tid. Informationssäkerhet kräver kontinuitet: återkommande riskanalyser, uppdaterade åtgärder, utbildning och dokumentation. Det förutsätter att någon äger processen.

Hur kontrollerar du om det gäller er?

Ställ tre frågor i ledningen: Vem ansvarar för informationssäkerhet i vår organisation? Är ansvaret formellt förankrat? Rapporterar personen regelbundet till ledningen om status och risknivå? Om svaren är tveksamma är ansvarsfördelningen sannolikt för otydlig.

Med Draftit kan ni bygga ett strukturerat ramverk för dokumentation, riskanalys och uppföljning, så att säkerhetsarbetet får den förankring det behöver i hela organisationen.

Vad bör ledningen göra först?

Den gemensamma nämnaren för alla sju bristerna i den här artikeln är brist på systematik. Det handlar sällan om ovilja, utan om att arbetet är fragmenterat, odokumenterat eller saknar tydligt ägarskap.

Det viktigaste första steget är att skapa överblick. Kartlägg vilka behörigheter som finns, vem som har dem, vilka leverantörer som behandlar data och vem som ansvarar för uppföljningen. Glappet mellan det ni tror finns på plats och det som faktiskt är dokumenterat och underhållet är där de verkliga sårbarheterna brukar finnas.

Draftit ger organisationer en samlad plattform för just det arbetet: registerförteckning, leverantörsutvärdering, riskanalys och dokumentation i en helhetslösning. Plattformen gör inte arbetet åt er, men den ger den struktur som krävs för att arbetet faktiskt ska bli gjort, följas upp och förbättras över tid. 

Vanliga frågor om säkerhetsbrister i verksamheter

Vad är den vanligaste säkerhetsbristen i nordiska verksamheter?

För breda behörigheter och bristande åtkomstkontroll hör till de vanligaste problemen. Många medarbetare har åtkomst till system de inte behöver, och gamla konton avaktiveras inte i tid. Draftit hjälper er att koppla åtkomstkontroll till behandlingar och informationstillgångar, så att det blir enklare att hålla ordning.

Varför är leverantörsuppföljning viktig för informationssäkerheten?

Leverantörer behandlar ofta personuppgifter för er räkning. Om deras säkerhet brister blir det er risk. GDPR kräver löpande uppföljning, och ett verktyg för systematisk leverantörsutvärdering med automatiska påminnelser gör det enklare att hålla koll på uppföljningen och säkerställa att inget faller mellan stolarna.

Vad kräver NIS2 av verksamheter?

NIS2 kräver att verksamheter som omfattas arbetar dokumenterat och systematiskt med informationssäkerhet. Det inkluderar riskanalyser, åtkomstkontroll, incidenthantering och leverantörsstyrning. Ledningen har ett tydligt ansvar för att kraven följs.

Hur ofta bör vi testa vår backup?

För kritiska system är återkommande tester avgörande. Testet bör omfatta faktisk återställning av data, inte bara kontroll av att filer finns kvar. Hur vet vi om vår behörighetsstyrning är tillräcklig?

Börja med att jämföra faktiska systembehörigheter med medarbetarnas roller och uppgifter. Om det finns avvikelser saknas sannolikt rutiner för regelbunden översyn.