HR-avdelningen har blivit cybersäkerhetens svaga länk

HR-avdelningen hanterar stora mängder känslig information, från personuppgifter och löneunderlag till anställningsavtal och uppgifter om sjukfrånvaro. Samtidigt har cyberhoten blivit mer sofistikerade, vilket gör att en enda felaktig handling kan få stora konsekvenser för hela organisationen. Angripare behöver inte alltid ta sig förbi avancerade tekniska skydd när det räcker att lura en medarbetare att öppna en fil, lämna ut en uppgift eller klicka på en falsk länk. Därför har HR blivit en allt mer attraktiv måltavla för cyberkriminella. Cybersäkerhet handlar numera inte enbart om teknik, utan också om människorna som hanterar organisationens mest värdefulla information varje dag.

HR hanterar information som cyberkriminella vill åt

HR-avdelningen har en central roll i organisationens informationsflöde och sitter därför på uppgifter som är särskilt attraktiva för cyberkriminella. Här samlas personnummer, kontaktuppgifter, löneinformation, bankuppgifter, anställningsavtal och annan information som kan användas för bedrägerier eller identitetsintrång. I många organisationer hanterar HR dessutom uppgifter om rekryteringar, chefer och interna förändringar. Det gör avdelningen intressant inte bara för den som vill stjäla personuppgifter, utan också för angripare som försöker förstå hur organisationen fungerar och vilka personer som har tillgång till känsliga system.

Känsliga personuppgifter gör HR attraktivt

Personuppgifter har ett ekonomiskt värde på den kriminella marknaden, men informationen kan också användas för att skapa trovärdiga angrepp. Ett mejl som innehåller rätt namn, titel och information om en pågående rekrytering kan vara betydligt svårare att genomskåda än ett generiskt bluffmeddelande. Angriparen kan exempelvis utge sig för att vara en chef och be HR att skicka ett dokument eller ändra uppgifter. Ju mer information som finns tillgänglig, desto enklare blir det att skapa en situation som känns legitim för mottagaren.

Cybersäkerhet & Datasäkerhet

Behörigheter skapar ytterligare risker

HR behöver ofta tillgång till flera digitala system för att kunna utföra sitt arbete. Det kan handla om personaladministration, lön, rekrytering, dokumenthantering och kommunikation. När många system kopplas samman ökar betydelsen av korrekt behörighetsstyrning. En medarbetare behöver inte ha tillgång till all information bara för att personen arbetar inom HR. Behörigheter bör i stället anpassas efter arbetsuppgifter och behov. Organisationen behöver även regelbundet kontrollera vilka konton som finns, vilka rättigheter de har och om tidigare medarbetares åtkomst har tagits bort.

Information kan användas mot organisationen

HR:s information kan även ge angripare en bild av organisationens interna struktur. Uppgifter om nya chefer, lediga tjänster, organisationsförändringar och rekryteringar kan användas för riktade bedrägeriförsök. Ett exempel är så kallad vd-bedrägeri, där angriparen försöker få en medarbetare att genomföra en betalning eller lämna ut känslig information genom att utge sig för att vara en person i ledningen. HR kan dessutom bli en särskilt intressant måltavla när angriparen vill komma åt information om andra medarbetare eller förstå vem som har ansvar för olika processer.

Det innebär att HR behöver betraktas som en del av organisationens cybersäkerhet, inte enbart som en administrativ funktion. Säkerheten måste omfatta både tekniska lösningar och arbetssätt för hur information hanteras. Det handlar exempelvis om multifaktorautentisering, tydliga behörigheter, säkra lagringslösningar och rutiner för att kontrollera ovanliga förfrågningar. Några områden är särskilt viktiga:

  • Begränsa åtkomst till känsliga personaluppgifter.

  • Använd multifaktorautentisering på viktiga konton.

  • Kontrollera ovanliga förfrågningar om pengar eller information.

  • Ta bort behörigheter när arbetsuppgifter eller anställningar förändras.

  • Utbilda personalen i vanliga former av social manipulation.

Mänskliga misstag öppnar dörren för cyberangrepp

Tekniska säkerhetssystem kan vara avancerade, men de kan inte ensamma förhindra alla cyberangrepp. Många attacker bygger i stället på att en person manipuleras till att själv göra något som gynnar angriparen. För HR innebär det en särskild utmaning eftersom avdelningen dagligen kommunicerar med kandidater, medarbetare, chefer och externa aktörer. Ett meddelande från en okänd avsändare kan därför se ut som en legitim del av arbetet. Angriparen behöver inte alltid bryta sig igenom organisationens tekniska skydd när det räcker att övertyga en mottagare.

Nätfiske blir allt mer trovärdigt

Nätfiske, eller phishing, är ett vanligt sätt att försöka få människor att lämna ifrån sig information eller klicka på skadliga länkar. Traditionellt har sådana meddelanden ofta innehållit tydliga språkfel eller andra varningssignaler. Dagens angrepp kan däremot vara betydligt mer välformulerade och anpassade till mottagaren. För HR kan ett falskt mejl exempelvis handla om en jobbansökan, ett anställningsavtal eller en fråga från en chef. Om meddelandet passar in i mottagarens normala arbetsuppgifter blir det svårare att upptäcka manipulationen.

Stress kan påverka bedömningen

Angripare försöker ofta skapa en känsla av brådska. Ett mejl kan hävda att en betalning måste göras omedelbart, att ett dokument behöver skickas före ett möte eller att ett konto snart kommer att stängas. När mottagaren upplever tidspress minskar möjligheten att stanna upp och kontrollera informationen. Därför räcker det inte att säga åt medarbetare att vara försiktiga. Organisationen behöver skapa rutiner som gör det enkelt att kontrollera ovanliga förfrågningar, särskilt när de gäller känsliga personuppgifter, pengar eller förändringar av behörigheter.

Cybersäkerhet & Datasäkerhet

Säkerhetskultur kräver praktisk träning

En stark säkerhetskultur bygger på att medarbetare vet hur de ska agera när något verkar misstänkt. Utbildningen behöver därför vara konkret och kopplad till de situationer som faktiskt kan uppstå i HR-arbetet. Medarbetare bör exempelvis kunna känna igen falska inloggningssidor, oväntade bilagor och försök att få dem att kringgå etablerade rutiner. Det är också viktigt att skapa en miljö där det går att rapportera misstag utan att fokus automatiskt hamnar på skuld. Snabb rapportering kan begränsa konsekvenserna av en incident och ge säkerhetsansvariga möjlighet att agera.

HR kan samtidigt stärka säkerheten genom att bygga in kontroller i de ordinarie arbetsprocesserna. Det kan exempelvis krävas en separat verifiering innan känsliga uppgifter lämnas ut eller innan en viktig förändring genomförs. Vid misstänkta mejl bör medarbetaren kunna få hjälp snabbt, utan att behöva avgöra på egen hand om meddelandet är farligt. Följande arbetssätt kan minska risken för att social manipulation leder till ett säkerhetsproblem:

  • Verifiera ovanliga förfrågningar via en annan kommunikationskanal.

  • Undvik att lämna ut känsliga uppgifter enbart på grund av ett mejl.

  • Kontrollera avsändare och länkar innan information lämnas.

  • Rapportera misstänkta meddelanden även om ingen skada har skett.

  • Öva regelbundet på realistiska scenarier.

Så kan HR stärka organisationens cybersäkerhet

Att skydda HR handlar inte om att göra avdelningens arbete svårare genom ständiga kontroller. Målet är i stället att skapa säkra processer som fungerar även när tempot är högt. Det börjar med att organisationen identifierar vilken information HR hanterar, var den lagras och vilka personer eller system som behöver åtkomst. Därefter kan riskerna bedömas utifrån informationens känslighet och konsekvenserna av ett eventuellt intrång. På så sätt blir cybersäkerheten en integrerad del av HR-processerna i stället för en separat teknisk fråga.

Behörigheter behöver följas upp

En viktig åtgärd är att införa principen om minsta möjliga behörighet. Medarbetare ska endast ha åtkomst till de system och uppgifter som krävs för deras arbetsuppgifter. Behörigheter behöver dessutom ses över när någon byter roll, får nya ansvarsområden eller lämnar organisationen. Gamla konton och onödiga åtkomster kan annars skapa säkerhetsluckor. HR och IT behöver därför ha tydliga processer för hur behörigheter beställs, ändras och avslutas. Automatiserade lösningar kan i vissa fall minska risken för att manuella rutiner missas.

Multifaktorautentisering ger ett extra skydd

Lösenord är en svag punkt när de återanvänds, stjäls eller avslöjas genom nätfiske. Multifaktorautentisering innebär att inloggningen kräver ytterligare en verifiering utöver lösenordet. Det kan göra det betydligt svårare för en angripare att använda stulna inloggningsuppgifter. För HR är detta särskilt relevant eftersom konton kan ge tillgång till stora mängder personuppgifter. Multifaktorautentisering bör därför användas för viktiga tjänster och konton där tekniken stöds. Säkerheten behöver samtidigt kompletteras med tydliga rutiner för återställning och hantering av förlorade autentiseringsmetoder.

Cybersäkerhet & Datasäkerhet

Incidentrutiner måste vara tydliga

Även en välskyddad organisation behöver planera för att en incident kan inträffa. HR bör veta vart en misstänkt händelse ska rapporteras och vilken information som behöver lämnas till säkerhetsansvariga. Om en medarbetare exempelvis råkar klicka på en skadlig länk är det viktigt att rapporteringen sker snabbt. Att försöka dölja misstag eller vänta för länge kan ge angriparen mer tid att agera. Incidentrutiner bör därför vara enkla, välkända och återkommande övade. På så sätt kan organisationen minska tiden mellan upptäckt och åtgärd.

Samarbetet mellan HR, IT och säkerhetsansvariga är avgörande för att skapa ett effektivt skydd. HR känner sina arbetsprocesser och vet vilken information som behöver hanteras, medan IT och säkerhetsfunktioner kan bidra med tekniska kontroller och riskbedömningar. Tillsammans kan de identifiera var säkerheten behöver stärkas utan att skapa onödiga hinder i det dagliga arbetet. Viktiga områden att arbeta med är:

  • Regelbunden granskning av användarbehörigheter.

  • Multifaktorautentisering för viktiga konton och system.

  • Tydliga rutiner för rapportering av misstänkta incidenter.

  • Återkommande utbildning anpassad till HR:s arbetsuppgifter.

  • Kontroller av externa tjänster som hanterar personalinformation.

FAQ

Varför är HR en attraktiv måltavla för cyberkriminella?

HR hanterar stora mängder känsliga personuppgifter och har ofta tillgång till flera viktiga digitala system.

Hur kan HR minska risken för nätfiske?

Genom utbildning, tydliga rutiner, verifiering av ovanliga förfrågningar och multifaktorautentisering kan risken minska.

Varför är behörighetsstyrning viktigt inom HR?

Begränsade och regelbundet granskade behörigheter minskar risken för att obehöriga får tillgång till känslig personalinformation.

Fler nyheter