Gratis IT-check: Hvad bør den indeholde?

E355f2ff0a5c92203b2aee12f510db11

En gratis IT-check kan afsløre problemer, som ellers først bliver synlige, når medarbejdere mister adgang, data forsvinder, eller et system går ned. Men kvaliteten afhænger af, hvad der faktisk bliver undersøgt.

For en lille eller mellemstor virksomhed bør en gratis IT-check give et klart billede af de største risici, de vigtigste forbedringer og de næste konkrete skridt. Den skal ikke love en komplet sikkerhedsgennemgang, hvis leverandøren kun bruger en kort samtale og et automatisk værktøj.

  • En gratis IT-check bør dække både drift, sikkerhed, backup, adgang og support.
  • Du skal modtage en skriftlig rapport med prioriterede fund og konkrete anbefalinger.
  • Spørg altid, hvad der ikke er inkluderet, før du sammenligner tilbud.
  • En dybdegående IT-gennemgang er relevant ved høj risiko, vækst, systemskifte eller tidligere sikkerhedshændelser.

Hvad er en gratis IT-check?

En gratis IT-check er typisk en indledende vurdering af virksomhedens IT-miljø. Formålet er at finde tydelige svagheder og give et grundlag for at vurdere, om der er behov for ændringer eller ekstern IT-support.

Gennemgangen kan foregå på flere måder. Leverandøren kan holde et møde med ledelsen, analysere udvalgte systemer eller bruge et værktøj til at kontrollere enheder, opdateringer og sikkerhedsindstillinger. Nogle tilbyder også et besøg på virksomhedens adresse.

Indholdet varierer derfor meget. En samtale på 30 minutter kan være nyttig, men den kan ikke dokumentere, om alle sikkerhedskopier kan gendannes. På samme måde kan en teknisk scanning finde manglende opdateringer, men den vurderer ikke nødvendigvis, om medarbejderne har adgang til flere data end nødvendigt.

En god IT-check begynder med et tydeligt scope. Du bør vide:

  • Hvilke systemer, brugere og enheder der bliver undersøgt
  • Hvor lang tid gennemgangen tager
  • Om leverandøren får adgang til jeres systemer
  • Hvilke oplysninger du modtager bagefter
  • Hvilke områder der ikke er en del af tilbuddet

Det er også vigtigt at afklare, om den gratis vurdering har et salgsmål. Det gør ikke tilbuddet ubrugeligt, men du skal kunne skelne mellem dokumenterede fund og forslag til leverandørens egne produkter eller serviceaftaler.

De vigtigste områder i en IT-check

En brugbar gennemgang ser på mere end antivirus og internetforbindelse. IT hænger sammen med virksomhedens arbejdsprocesser, og derfor skal vurderingen både omfatte teknik og daglig drift.

Kortlægning af IT-miljøet

Først bør leverandøren skabe overblik over virksomhedens udstyr og tjenester. Det kan være computere, servere, printere, netværk, Microsoft 365, Teams, fagsystemer og cloud-platforme.

Listen bør vise, hvem der ejer systemerne, hvem der administrerer dem, og hvilke løsninger der er forretningskritiske. Et regnskabssystem, kundedatabase eller produktionssystem kræver en anden prioritet end en gammel printer.

Virksomheden bør også kende sine afhængigheder. Hvis én medarbejder alene har adgang til en vigtig konto, eller hvis et system kun fungerer på én computer, er det en driftsrisiko.

Brugere og adgang

Adgangsstyring er et centralt punkt. IT-checken bør se på, om tidligere medarbejdere stadig har aktive konti, om administratorrettigheder er begrænsede, og om fælles login bliver brugt.

Multifaktorgodkendelse bør vurderes for mail, fjernadgang, administratorbrugere og andre tjenester med følsomme oplysninger. Et stærkt password hjælper, men det beskytter ikke alene mod stjålne loginoplysninger.

Gennemgangen skal også se på delte mapper og dokumenter. Har alle adgang til kundedata, løninformation eller interne kontrakter, selv om de ikke har brug for det? For brede rettigheder øger konsekvensen af både fejl og et kompromitteret login.

Opdateringer og enheder

Enheder uden aktuelle sikkerhedsopdateringer kan give angribere en vej ind i virksomheden. Derfor bør leverandøren undersøge computeres styresystemer, programmer, firmware og eventuelle servere.

Det er ikke nok at spørge, om virksomheden har antivirus. Kontrollen bør også omfatte, om beskyttelsen er aktiv, om hændelser bliver fulgt op, og om medarbejdere kan installere ukendte programmer uden begrænsninger.

Mobile enheder og hjemmearbejdspladser skal med, hvis medarbejderne bruger dem til virksomhedens data. Ellers bliver resultatet kun et billede af kontoret, ikke af den måde arbejdet faktisk foregår på.

Backup og gendannelse

En backup er først værdifuld, når virksomheden kan få data tilbage. IT-checken bør derfor afdække, hvilke data der bliver sikkerhedskopieret, hvor kopierne ligger, og hvor ofte processen kører.

Spørg også, om der findes en kopi, som ransomware ikke let kan ændre eller slette. Cloud-synkronisering er ikke det samme som en uafhængig backup. Hvis en fil slettes eller krypteres, kan ændringen i nogle tilfælde også blive synkroniseret.

En gratis vurdering kan spørge ind til proceduren, men den indeholder sjældent en fuld gendannelsestest. Det skal stå tydeligt i rapporten. En test af, om filer og systemer faktisk kan genoprettes, kræver ofte mere tid og planlægning.

Netværk, mail og phishing

Netværket bør vurderes ud fra router, firewall, trådløse netværk og fjernadgang. Gæster skal ikke automatisk kunne se virksomhedens interne enheder, og fjernadgang skal være begrænset til de personer og tjenester, der har behov for den.

Mail er et andet vigtigt område. Leverandøren bør se på beskyttelse mod phishing, spoofing og skadelige vedhæftninger. Samtidig bør medarbejderne vide, hvordan de rapporterer en mistænkelig mail.

En IT-check bør ikke udstille medarbejdere eller sende testmails uden klar aftale. Formålet er at forbedre sikkerheden, ikke at skabe mistillid.

Sådan sammenligner du tilbud på en gratis IT-check

To tilbud kan begge kalde sig gratis, selv om de har meget forskelligt indhold. Brug derfor denne tjekliste, når du taler med leverandører:

  • Omfanget skal være skriftligt. Bed om en liste over de systemer og områder, der bliver undersøgt. Et tilbud bør nævne brugere, enheder, backup, adgang, netværk og mail, hvis de indgår.
  • Metoden skal være forståelig. Spørg, om vurderingen bygger på interview, manuel gennemgang, automatisk scanning eller en kombination. Find også ud af, om leverandøren skal have administratoradgang.
  • Databehandlingen skal være klar. Få oplyst, hvilke data der indsamles, hvor de opbevares, og hvornår de slettes. Du bør ikke udlevere flere oplysninger end nødvendigt for vurderingen.
  • Rapporten skal være konkret. En god rapport beskriver fundet, risikoen, den anbefalede løsning og den forventede prioritet. Generelle formuleringer som “sikkerheden kan forbedres” hjælper ikke meget.
  • Risici skal prioriteres. Spørg, om leverandøren skelner mellem noget, der skal løses straks, og noget, der kan vente. Ellers ender alle anbefalinger med samme vægt.
  • Begrænsninger skal fremgå. Rapporten bør fortælle, om gendannelse, fysisk sikkerhed, kodegennemgang, penetrationstest eller lovgivningsmæssig dokumentation ikke er undersøgt.
  • Prisen bagefter skal være tydelig. En gratis IT-check bør ikke kræve, at du accepterer en bestemt serviceaftale. Bed om separate priser på support, sikkerhed, licenser og eventuelle projekter.
  • Leverandørens ansvar skal være afgrænset. Spørg, om anbefalingerne er baseret på den aktuelle opsætning, og hvem der har ansvaret for at gennemføre ændringerne.
  • Du skal få en gennemgang af resultatet. En rapport uden møde kan være svær at omsætte til handling. Aftal, hvem der forklarer fundene, og om du kan stille opfølgende spørgsmål.

Sammenlign ikke kun antallet af punkter. En kort rapport med tre dokumenterede risici kan være mere værdifuld end en lang rapport med generelle råd.

En gratis IT-check bør give dig bedre beslutningsgrundlag, ikke en falsk følelse af, at alle risici er fjernet.

Hvad bør du få ud af gennemgangen?

Efter en god IT-check skal ledelsen kunne svare på nogle enkle spørgsmål. Hvilke systemer er vigtigst for driften? Hvad sker der, hvis mailen er utilgængelig i en dag? Kan virksomheden gendanne data efter et angreb? Hvem kan hjælpe, hvis den ansvarlige medarbejder ikke er på arbejde?

Resultatet bør samles i en kort handlingsplan. Den kan for eksempel prioritere multifaktorgodkendelse, oprydning i brugerkonti, test af backup eller udskiftning af udstyr uden sikkerhedsopdateringer.

Planen bør også angive ansvar og tidsramme. Det er forskel på en ændring, som en administrator kan gennemføre på en time, og et projekt, der kræver ny netværksløsning eller migrering af data.

Bed leverandøren skelne mellem tekniske rettelser og løbende arbejdsrutiner. En sikker indstilling kan miste sin effekt, hvis ingen følger op på nye brugere, fratrådte medarbejdere eller ændringer i systemerne.

Hvornår er en gratis IT-check ikke nok?

En gratis vurdering har en naturlig grænse. Den kan pege på sandsynlige problemer, men den dokumenterer ikke nødvendigvis, at hele IT-miljøet er sikkert.

En mere grundig gennemgang er relevant, hvis virksomheden har været udsat for et angreb, håndterer store mængder persondata eller arbejder under særlige kontraktkrav. Det samme gælder ved opkøb, sammenlægning, flytning, større systemskifte eller hurtig vækst.

Du bør også vælge en dybere undersøgelse, hvis ingen kan forklare, hvordan backup fungerer, eller hvis en enkelt person har alle administratorrettigheder. Her kan en teknisk revision, sårbarhedstest eller konkret gendannelsesøvelse være nødvendig.

Ved en dybdegående gennemgang bør scope, testmetoder og rapportform aftales på forhånd. En penetrationstest er for eksempel noget andet end en gennemgang af Microsoft 365-indstillinger, og ingen af delene erstatter en plan for beredskab og gendannelse.

En gratis IT-check skal ende i konkrete valg

En gratis IT-check er et godt første skridt, når du vil forstå virksomhedens IT uden at starte med et stort projekt. Værdien ligger i et tydeligt scope, dokumenterede fund og anbefalinger, som passer til virksomhedens størrelse og behov.

Brug tjeklisten til at sammenligne tilbud, og spørg altid, hvad gennemgangen ikke dækker. Den bedste gratis IT-check er ikke den, der lover mest, men den der gør det lettere at vælge, hvad virksomheden skal løse først.

Skriv et svar