Timme 0–1: bekräfta och isolera
- Bekräfta att det är en riktig incident och inte ett falsklarm. Notera exakt klockslag för upptäckten – fristerna räknas därifrån.
- Isolera drabbade system från nätverket. Dra nätverkskabeln eller stäng av portar i switchen – stäng inte av maskinen, då förlorar ni innehållet i arbetsminnet.
- Spärra misstänkta konton och återkalla aktiva sessioner och API-nycklar.
- Skydda backupmiljön först av allt. Om angriparen fortfarande har åtkomst är backuperna nästa mål.
- Aktivera krisorganisationen och utse en beslutsfattare. Ad hoc-beslut i en Teams-chatt håller inte i efterhandsgranskningen.
Timme 1–24: utred och rapportera första gången
Nu ska ni parallellt förstå vad som hänt och uppfylla era rapporteringsskyldigheter. Blanda inte ihop dem – rapporteringsfristerna löper även om utredningen inte är klar, och en ofullständig anmälan i tid är alltid bättre än en komplett för sent.
- Bevara bevis: ta minnesdumpar och diskavbilder innan ni återställer något, och exportera loggar till en plats angriparen inte når.
- Kartlägg omfattningen: vilka konton, vilka system, vilka data, och när började det?
- Omfattas ni av cybersäkerhetslagen? Skicka då en upplysning till NCSC senast 24 timmar efter upptäckt.
- Polisanmäl. Dataintrång är ett brott enligt 4 kap. 9 c § brottsbalken.
- Kontakta ert cyberförsäkringsbolag – många försäkringar kräver anmälan innan ni anlitar externa konsulter.
Inom 72 timmar: anmälan till IMY
Har personuppgifter berörts är det en personuppgiftsincident. Enligt GDPR artikel 33 ska den anmälas till Integritetsskyddsmyndigheten (IMY) utan onödigt dröjsmål och senast 72 timmar efter att ni fått kännedom om den, om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter och friheter.
Anmälan ska beskriva incidentens art, ungefärligt antal registrerade och poster, sannolika konsekvenser, vidtagna åtgärder och kontaktuppgifter till dataskyddsombudet. Vet ni inte allt ännu får uppgifterna lämnas stegvis.
Medför incidenten sannolikt en hög risk för de registrerade ska ni dessutom informera de drabbade personerna direkt, enligt artikel 34. Undantag finns bland annat om uppgifterna var krypterade på ett sätt som gör dem obegripliga.
Rapporteringsöversikt
| Mottagare | Frist | Gäller när |
|---|---|---|
| NCSC (upplysning) | 24 timmar | Ni är verksamhetsutövare enligt cybersäkerhetslagen och incidenten är betydande |
| NCSC (incidentanmälan) | 72 timmar | Samma som ovan – inledande bedömning |
| IMY | 72 timmar | Personuppgifter har berörts och risk inte kan uteslutas |
| De registrerade | Utan onödigt dröjsmål | Sannolikt hög risk för de registrerade |
| Finansinspektionen | Enligt DORA:s frister | Finansiell entitet under DORA |
| Polisen | Så snart som möjligt | Alltid vid misstänkt brott |
Dag 2–7: återställ säkert
Den vanligaste och dyraste missen är att återställa till samma miljö som blev komprometterad, med samma sårbarhet och samma stulna inloggningsuppgifter. Då börjar allt om inom några veckor.
- Bygg upp i en ren miljö, inte ovanpå den infekterade.
- Välj en återställningspunkt från före den första kända angreppsindikatorn – inte från igår kväll.
- Skanna data innan den flyttas tillbaka till produktion.
- Byt samtliga lösenord och nycklar, inklusive tjänstekonton, och tvinga ut alla sessioner.
- Inför multifaktorautentisering överallt där det saknades.
- Övervaka extra noga i minst 30 dagar – angripare kommer ofta tillbaka via en bakdörr ni missat.
Efteråt: lär av det
- Skriv slutrapporten till NCSC inom en månad om ni omfattas av cybersäkerhetslagen.
- Genomför en genomgång utan skuldbeläggning och identifiera grundorsaken, inte bara symptomet.
- Uppdatera riskanalysen, kontinuitetsplanen och incidentrutinen med det ni lärde er.
- Mät hur lång tid återställningen faktiskt tog och jämför med er utlovade RTO. Skillnaden är er verkliga riskexponering.
Förbered er innan det händer
Nästan allt ovan går snabbare om det är förberett. Ha kontaktlistan på papper, ha backupmiljön separerad med egna inloggningar, ha loggarna samlade utanför produktionsmiljön och öva scenariot en gång per år. En övning som tar en halvdag sparar veckor när det är på riktigt.
Vanliga frågor
Måste alla dataintrång anmälas till IMY?
Nej. Anmälan krävs när personuppgifter berörts och det inte är osannolikt att incidenten medför en risk för de registrerade. Bedömningen och skälen ska dokumenteras även när ni väljer att inte anmäla.
Från när räknas 72-timmarsfristen?
Från det att ni fått kännedom om personuppgiftsincidenten, inte från när intrånget inträffade eller när utredningen är klar.
Ska vi stänga av de drabbade servrarna?
Isolera dem från nätverket, men undvik att stänga av dem. En avstängning raderar arbetsminnet, som ofta innehåller krypteringsnycklar och spår efter angriparen.
Kan vi återställa från backup direkt?
Inte innan ni vet hur angriparen kom in och när. Återställning till en komprometterad miljö eller från en infekterad återställningspunkt leder oftast till en ny incident.