Blogg Draftit

Kritiska data och återställning efter cyberattacker

Skriven av Admin | oktober 1, 2026

De flesta verksamheter har en backup-lösning. Betydligt färre kan ge ledningen ett tydligt svar på hur lång tid det faktiskt tar att återställa driften efter en cyberattack. Ännu färre har kartlagt vilka data som är mest verksamhetskritiska, vem som äger ansvaret och om återställningsrutinerna någon gång har testats. Just den skillnaden avgör om nedtiden blir timmar eller veckor.

Vi hjälper verksamheter att bygga en struktur för kartläggning av informationstillgångar, ansvarsfördelning och dokumentation som håller över tid. I den här artikeln går vi konkret igenom vad ledningen behöver ha på plats för att veta var de kritiska data finns, och hur organisationen faktiskt kan återställa dem tillräckligt snabbt.

Nyckelpunkter: Kritiska data och återställning efter cyberattacker

  • Kritiska data måste kartläggas och klassificeras innan en incident inträffar. Att försöka göra det mitt i krisen är för sent.
  • Behörighetsstyrning och ansvarsfördelning måste vara dokumenterade, uppdaterade och kända av alla som har en roll i beredskapen.
  • Backup i sig ger ingen trygghet om återställningen inte är testad, tidsatt och dokumenterad i praktiken.
  • Draftit ger verksamheter en gemensam struktur för att samla dokumentation, behörigheter och riskbedömningar på ett ställe.
  • Dokumenterade rutiner stärker beredskapen och gör det enklare att leva upp till kraven i NIS2 och GDPR.

Varför kritiska data måste kartläggas innan en attack sker

Vad räknas egentligen som kritiska data i en verksamhet?

Kritiska data är den information verksamheten inte kan fungera utan. För ett medelstort företag i Sverige handlar det ofta om ekonomisystemet, kundregistren, lönesystemet, leverantörsavtal och dokumentation kopplad till medarbetare. Dessutom omfattas personuppgifter avGDPR (dataskyddsförordningen), och NIS2-direktivet ställer egna krav på skydd av informationstillgångar.

Det är inte mängden data som avgör vad som är kritiskt. Det är konsekvensen av att tappa åtkomsten. Om ekonomisystemet ligger nere i två dagar stannar faktureringen. Om kundregistren försvinner tappar organisationen grunden för att leverera. Det är detta ledningen behöver förstå, och det är detta kartläggningen ska göra synligt.

Varför bristande överblick fördröjer återställningen

Utan en uppdaterad överblick över vilka system som innehåller vilka data förlorar organisationen värdefull tid under en incident på att kartlägga sådant som borde ha varit klarlagt i förväg.

Konkret behöver verksamheten två saker: en överblick över alla informationstillgångar med klassificering, och en prioriterad ordning för återställning. De system som har kortast accepterad nedtid, recovery time objective (RTO), behöver återställas först. Utan den prioriteringen blir återställningsarbetet lätt brandkårsutryckning utan riktning.

Vem har åtkomst, ansvar och mandat att fatta beslut?

Behörigheter måste vara uppdaterade och motiverade

Under en cyberattack är det avgörande att veta vem som har åtkomst till vilka system, och varför. Behörigheter som vuxit okontrollerat över tid, användarkonton som aldrig stängts ned och leverantörer med bredare rättigheter än nödvändigt utgör konkreta sårbarheter. Bristande tillgångsstyrning är en av de vanligaste orsakerna till att en attack får större konsekvenser än den hade behövt få.

Både GDPR och NIS2 kräver att verksamheter kan visa att rätt personer har rätt åtkomst till rätt information. Den överblicken kan inte finnas i huvudet på den IT-ansvariga. Den behöver vara skriftlig, uppdaterad vid rollförändringar och möjlig att granska, också för ledningen.

Ansvar måste vara dokumenterat innan en incident uppstår

När system ligger nere och tidspressen är hög behöver det vara helt tydligt vem som beslutar om vad. Vem stänger nätverket? Vem kontaktar försäkringsbolaget? Vem informerar kunder och myndigheter? Svaren behöver finnas i en dokumenterad beredskapsplan, inte i ett mötesrum klockan tre på natten.

Ansvaret bör definieras genom roller, inte bara personnamn. Under en kris kan nyckelpersoner vara otillgängliga, och ersättare behöver redan veta vad som förväntas av dem. För en verksamhet med 50 till 200 anställda handlar det ofta om tre till fem roller: koordinator, tekniskt ansvarig, kommunikationsansvarig och kontaktpersoner mot leverantörer och myndigheter.

Backup räcker inte om återställningen inte är testad

Hur snabbt måste verksamheten vara tillbaka i drift?

Förvånansvärt många verksamheter har inte definierat hur länge de klarar sig utan sina viktigaste system. Två begrepp ger konkreta svar: recovery time objective (RTO), som anger maximal accepterad nedtid, och recovery point objective (RPO), som anger hur mycket data verksamheten kan förlora, mätt i tid sedan senaste backup.

För ett ordersystem kan RTO vara fyra timmar. För ett intranät kan det vara en vecka. Utan de målen kan återställningen ta åtta timmar för ett system som organisationen bara klarar att vara utan i fyra. Då uppstår ett gap som ledningen behöver känna till, och som måste stängas med tätare backup eller snabbare återställningsrutiner.

Rutiner måste vara kända, testade och uppdaterade

En backup som aldrig har testats för återställning är ett antagande, inte en faktisk förmåga. Ransomware krypterar ofta allt angriparen kan nå, inklusive nätverksanslutna backup-diskar och synkroniserade molnmappar. Därför behöver verksamheten minst en kopia som är helt isolerad från nätverket: offline, oföränderlig eller tydligt separerad från produktionsmiljön.

Återställningstester bör genomföras minst halvårsvis för de mest kritiska systemen. Det räcker inte att kontrollera att filen finns. Verksamheten behöver testa att ett helt system faktiskt går att återställa till fungerande skick, mäta tidsåtgången och jämföra med RTO. Dokumentera vad ni ser, och uppdatera planen utifrån det ni lär er.

Hur dokumentation stärker efterlevnad och beredskap

God dokumentation är ett konkret styrmedel som gör organisationen bättre rustad att agera samordnat under press. NIS2 kräver dokumenterade planer för driftskontinuitet och återställning. GDPR artikel 30 kräver en registerförteckning över behandling av personuppgifter. Båda förutsätter att dokumentationen är uppdaterad och speglar hur verksamheten faktiskt arbetar.

Det kräver en plats där relevant information hålls samman: vilka data som finns, var de lagras, vem som har åtkomst och vilka åtgärder som redan är införda. Om informationen är utspridd i kalkylblad och lokala mappar försvagas compliance-arbetet, och ledningen tappar överblicken precis när den behövs som mest.

Dokumentation som håller för granskning stärker också verksamhetens position gentemot tillsynsmyndigheter, kunder och samarbetspartners. Den visar att cybersäkerhet och dataskydd är en del av den löpande styrningen, inte något som hanteras ad hoc.

Så skapar du bättre struktur och kontroll

Draftit samlar dataskydd, informationssäkerhet och compliance i en gemensam plattform. Över 2 700 verksamheter i Norden använder redan lösningen för att hålla överblick över registerförteckningar, riskbedömningar, leverantörsutvärderingar och tillhörande dokumentation på ett ställe.

Funktionen Informationstillgångar gör det möjligt att registrera, klassificera och följa upp verksamhetens mest kritiska data. Varje informationstillgång kan kopplas direkt till relevanta system och leverantörer, så att beroenden och skyddsbehov blir tydliga för både sakkunniga och ledning. Den överblicken är grunden för en realistisk återställningsplan.

Plattformen ger också struktur för leverantörsuppföljning med automatiska påminnelser, konsekvensbedömningar (DPIA) med inbyggd vägledning och compliance-utbildning anpassad efter olika roller. Spårbarhet och ansvarsfördelning följer med genom hela arbetet.

Sammanfattning: Kartläggning, ansvar och testade rutiner ger verklig beredskap

En cyberattack visar snabbt om grundarbetet är gjort. Organisationer som har kartlagt kritiska data, dokumenterat ansvar och testat sina återställningsrutiner kommer tillbaka i drift snabbare. De som saknar den strukturen använder dagarna efter attacken till att reda ut vad som egentligen måste prioriteras.

Börja med de tre till fem system verksamheten inte kan fungera utan. Definiera RTO och RPO för vart och ett. Dokumentera vem som äger ansvaret, och genomför ett verkligt återställningstest. Det är det grundarbetet som avgör om beredskapsplanen håller när den verkligen prövas.

Vanliga frågor om kritiska data och återställning

Vad är recovery time objective (RTO)?

RTO är den längsta tid verksamheten accepterar att vara utan ett visst system efter en incident. Draftit gör det möjligt att dokumentera RTO som en del av överblicken över informationstillgångar, så att återställningen kan prioriteras utifrån faktiska verksamhetsbehov.

Varför räcker det inte att bara ha backup?

Backup ger er en kopia av data, men säger inget om hur lång tid återställningen tar. Om backup-kopian ligger i samma nätverk som produktionsmiljön kan ransomware kryptera den också. Ni behöver isolerade kopior och återkommande tester.

Vem bör ansvara för återställningsplanen?

Ansvaret behöver vara förankrat i ledningen, med en namngiven koordinator och tydlig rollfördelning för IT, kommunikation och leverantörskontakt. Draftit ger struktur för att fördela och dokumentera det ansvaret, så att planen inte faller när en nyckelperson är otillgänglig.

Vad kräver NIS2 när det gäller driftskontinuitet?

NIS2 kräver åtgärder för driftskontinuitet och krishantering, inklusive backup-hantering och återställning. Verksamheter behöver ha dokumenterade planer, genomföra konsekvensanalyser och testa planerna regelbundet. Draftit stödjer detta arbete med strukturerade verktyg för dokumentation och uppföljning.

Hur kommer vi i gång med att kartlägga kritiska data?

Börja med att lista alla system verksamheten använder. Bedöm för varje system hur länge organisationen klarar sig utan det och hur mycket data ni tål att förlora. Den övningen ger ledningen underlag för att prioritera återställningen och dimensionera cybersäkerhet och backup på rätt nivå.

Vill du veta hur Draftit kan förenkla och stärka ert säkerhetsarbete? Boka ett möte med oss.