Hjemmearbejde er ikke længere en undtagelse, men en fast del af arbejdsugen i mange danske virksomheder. Sikkerhedsmæssigt betyder det, at virksomhedens data nu befinder sig på et netværk, som IT ikke styrer, bag en router som ingen har opdateret siden den blev sat op.

Den gamle model, hvor sikkerheden lå i firewallen på kontoret, holder ikke længere. Sad man indenfor, var man beskyttet; sad man udenfor, var man på egen hånd. Halvdelen af arbejdet foregår nu udenfor.

Det kan gøres forsvarligt. Det kræver blot, at man tager stilling til nogle få ting bevidst — og at man flytter beskyttelsen fra netværket ud på enheden og kontoen.

Det virksomheden skal have på plads

Firmaudstyr frem for private computere

Den vigtigste beslutning. En privat computer, som familien også bruger, kan ikke sikres, patches eller krypteres af virksomheden — og kan ikke slettes, hvis medarbejderen fratræder.

Stil udstyr til rådighed. Er det økonomisk urealistisk for alle, så begræns i stedet, hvad der kan gøres fra privat udstyr: adgang til Microsoft 365 i browseren uden mulighed for at gemme filer lokalt er langt bedre end fuld adgang med synkronisering.

Det kan styres teknisk med betinget adgang, så det ikke afhænger af, at medarbejderen husker reglen.

Kryptering og central styring

BitLocker slået til på alle bærbare, med gendannelsesnøglen gemt centralt. Enhederne registreret i Entra ID og administreret via Intune, så opdateringer, indstillinger og sikkerhedspolitikker rulles ud uanset hvor maskinen står.

Uden central styring er en hjemmearbejdende medarbejders maskine reelt uden for jeres kontrol. Med den er der ingen forskel på, om maskinen står på kontoret eller i et køkken i Skanderborg.

Betinget adgang frem for VPN til alt

Skal medarbejderen kun bruge Microsoft 365, er en VPN sjældent nødvendig — betinget adgang med krav om kendt, kompatibel enhed er både sikrere og enklere, og den giver færre supportsager.

VPN er stadig relevant til gamle systemer på et lokalt netværk. Men brug den til det, den er til, frem for som en generel forudsætning for at arbejde.

Mulighed for fjernsletning

Bliver en bærbar eller telefon stjålet, skal I kunne slette firmadata på afstand. Det kræver, at enheden er registreret på forhånd — det kan ikke sættes op bagefter.

Test det en gang på en enhed, I ikke er afhængige af. Det er en af de funktioner, folk antager virker, indtil de har brug for den.

Overvågning der virker uanset lokation

Sikkerhedsovervågningen skal følge maskinen, ikke kontorets netværk. Det betyder moderne sikkerhedsanalyse på selve enheden med central alarmering, så en maskine på et hjemmenetværk er dækket på samme niveau som en på kontoret.

Og det betyder, at der skal være en aftale om, hvem der reagerer på alarmen — også kl. 21 en tirsdag, hvor medarbejderen sidder og arbejder.

Det medarbejderen selv skal gøre

1. Skift kodeordet på routeren

Mange hjemmerouters administrationskodeord er stadig det, der stod på klistermærket. Skift det, og slå automatiske opdateringer til, hvis muligt.

Er routeren mere end fem eller seks år gammel, er den formentlig uden sikkerhedsopdateringer. Får I den fra internetudbyderen, så spørg om en ny — det er ofte gratis, og få gør det.

2. Brug et separat gæstenet til smart-enheder

Højtalere, kameraer, robotstøvsugere, fjernsyn og legetøj er ofte de svageste enheder på nettet. De opdateres sjældent, og nogle af dem holder producenten op med at understøtte efter to år.

Læg dem på gæstenetværket, så de ikke er på samme net som arbejdscomputeren. Det tager ti minutter og fjerner en reel risiko.

3. Lås skærmen — også hjemme

Windows-tasten plus L. Det tager et halvt sekund.

Der er sjældent nogen ondsindet hensigt i hjemmet, men GDPR skelner ikke mellem uheld og hensigt, hvis en gæst eller en håndværker kigger på en skærm med kundeoplysninger. Og et barn, der sender en halvfærdig mail, er også en hændelse.

4. Undgå at printe hjem og lade det ligge

Papir med personoplysninger på køkkenbordet er stadig et databrud. Undgå at printe hjemme, og hvis det er nødvendigt, så makulér — ikke i papircontaineren.

5. Brug ikke privat cloudlager til arbejdsfiler

Den private Dropbox eller Google Drive er praktisk, men virksomheden har ingen kontrol, ingen backup og ingen mulighed for at fjerne adgang ved fratrædelse. Efter GDPR er det desuden en videregivelse til en databehandler, I ikke har en aftale med.

Alt hører i OneDrive eller SharePoint. Er der et konkret behov, den nuværende løsning ikke dækker — for eksempel meget store filer til en kunde — så sig det, så der kan findes en godkendt vej.

Offentligt WiFi og arbejde på farten

Café, hotel og tog er fine steder at arbejde, hvis to ting er på plads: kryptering på disken og MFA på kontoen.

Undgå at logge på systemer, hvis der advares om et ugyldigt certifikat — den advarsel betyder stop, ikke fortsæt. Og brug mobilt hotspot fra egen telefon, hvis netværket virker suspekt eller kræver et login, der ser mærkeligt ud.

Husk desuden skulderkig. På et tog eller i en lounge sidder folk tæt, og en skærm med lønoplysninger kan læses af sidemanden. Et privatfilter koster nogle hundrede kroner.

Hjemmearbejdspladsen fysisk

To ting, der ikke handler om IT-sikkerhed men om at det virker: en ordentlig skærm og et ordentligt headset.

En medarbejder, der sidder med en 13-tommer skærm og computerens indbyggede mikrofon fire dage om ugen, er både mindre produktiv og mere irriterende at være i møde med. Det er den billigste investering i hjemmearbejde, der findes, og den bliver ofte sprunget over, fordi den ikke er en IT-udgift.

Skriv en kort politik — én side

En hjemmearbejdspolitik behøver ikke være juridisk. Den skal blot besvare:

  • Hvilket udstyr må bruges — firmaets, eget, eller begge under hvilke betingelser?
  • Hvad må gemmes hvor?
  • Hvad gør man ved mistanke om noget galt, og hvem ringer man til?
  • Hvad betaler virksomheden for — internet, skærm, stol, headset?
  • Hvad sker der ved fratrædelse, og hvad skal afleveres?

En side, som alle har læst, er bedre end tolv sider, som ligger i et intranet. Lad medarbejderen kvittere for den ved onboarding.

Netdk sætter hjemmearbejdspladsen op forsvarligt

Vi hjælper virksomheder i hele Midtjylland med Intune, kryptering, betinget adgang og overvågning, der følger medarbejderen hjem. Med Windows Autopilot kan en ny maskine desuden sendes direkte hjem til medarbejderen og sætte sig selv op ved første login — uden at have været forbi kontoret.

Vi kommer også gerne ud og kigger på selve arbejdspladsen, hvis der er problemer med forbindelse eller udstyr. Det er ofte hurtigere end tre fjernsessioner.

Næste skridt

Ring på 70 23 57 70, hvis I vil have jeres hjemmearbejdsopsætning gennemgået — herunder om I kan slette firmadata på en stjålet maskine i dag.