Bolaget upptäcker att endast en konfliktfylld delägare kan administrera domänen,
molnlagringen och ekonomisystemet. Styrelsen vill “ta över allt” samma kväll, men
leverantörerna kräver bevis på vem som får företräda bolaget.
Det korta svaret
Inventera konton och beroenden, besluta mandat i rätt bolagsorgan och återta kontroll via
leverantörernas verifierade processer. Använd individuella konton,
flerfaktorsautentisering, loggning och tvåpersonsprincip – aldrig privata eller obehöriga
inloggningar, och aldrig genom att låna någon annans lösenord.
Det här inlägget handlar om laglig, dokumenterad behörighetsstyrning. Att aktivt stänga
ute en behörig person från bolagets system kan i sig vara brottsligt och behandlas separat i
inlägget om låsbyte och systemutestängning. Här är målet det motsatta: att bolaget – inte
en enskild person – äger åtkomsten, med ett mandat som kan visas upp.
Inventera konton och beroenden
Börja med bank, bokföring, lön, e-post, domän, DNS, moln, kundsystem, kodarkiv, sociala
konton, telefoni och backup. Ett konto kan vara återställningsväg till flera andra – e-post
och domän är oftast navpunkterna, eftersom de styr lösenordsåterställning för allt annat.
För varje tjänst noteras juridisk kund (vem avtalet står på), administratör,
återställningsadress, MFA-metod, fakturamottagare, loggning och reservkontakt. Syftet är
att se var kontrollen faktiskt sitter i dag, inte att skapa en hemlig lista med
klartextlösenord. En sådan lista är i sig en säkerhetsrisk och kan dessutom bli ett problem i
en senare bevisvärdering.

Vem får besluta om åtkomst?
Styrelsen ansvarar för bolagets organisation och förvaltning, medan den löpande
delegationen kan ligga hos vd. Det avgörande i en konflikt är att mandatet går att visa för
leverantören – ett muntligt “jag är ju majoritetsägare” räcker inte.
Fatta därför ett protokollfört beslut som anger ansvar, omfattning, syfte och krav på
tvåpersonskontroll för kritiska ändringar. Hantera jäv och firmateckning uttryckligt: den
som själv är part i konflikten bör inte ensam besluta om eller utföra åtgärder mot
motpartens åtkomst. En majoritetsägare får heller inte automatiskt använda bolagets
administrativa konton för privata syften. Väljer man en tillfällig begränsning ska den vara
så snäv som möjligt och omprövas när läget klarnar, inte tyst permanentas.
Återta kontroll genom rätt kanal
Leverantörernas egen kontoåterställning är den hållbara vägen. Den kan kräva
registreringsbevis, aktuellt styrelseprotokoll, legitimation och bevis på domäninnehav. Det
är långsammare än att logga in med någon annans uppgifter, men det ger en spårbar
överlämning som håller om åtkomsten senare ifrågasätts.
Öppna ett incidentärende hos varje kritisk leverantör, samla bolagshandlingarna en gång
och återanvänd dem, och prioritera återställningskonton och backup före perifera tjänster.
Dokumentera varje ändring. Försök inte kringgå säkerhetskontroller eller framställa ett
samtycke som inte finns – det flyttar bolaget från offer till gärningsperson.
MFA, individuella konton och minsta behörighet
Delade superadmin-konton gör både ansvar och avveckling svår – ingen kan säga vem som
gjorde vad, och kontot kan inte stängas utan att slå ut flera personer samtidigt. Gå därför
över till individuella roller med minsta nödvändiga behörighet.
Aktivera stark MFA, separera administratörsbehörighet från vardagskonto, skapa minst en
reservadministratör så att kontrollen inte hänger på en person, och lägg delade
hemligheter i ett lösenordsvalv med granskningslogg. Stäng dock inte av konton som
behövs för bevis eller lagstadgad arkivering utan att först ha en bevarandeplan – annars
byts en risk mot en annan.
Logga och bevara ändringar
I en konflikt är själva återställningen en bevisfråga. Vem som beslutade, vem som utförde,
tidpunkt, före- och efterläge samt leverantörens bekräftelse bör sparas löpande. Detta är
inte samma sak som den bredare digitala bevissäkringen av mejl och filer, som behandlas i
inlägget om digital bevissäkring – här gäller det att den administrativa åtgärden själv är
spårbar.
Använd en enkel ändringsjournal, exportera relevanta systemloggar innan större ingrepp
görs och be leverantören bekräfta åtgärderna skriftligt. Redigera aldrig historiska loggar
och skapa aldrig användare i någon annans namn; det förstör bevisvärdet och kan utgöra
brott.
Förebygg nästa konflikt
De flesta åtkomstkriser uppstår för att kontrollen tyst har hamnat hos en person i stället
för hos bolaget. Se därför till att avtal, domänregistrering och återställningsuppgifter pekar
på bolagets egna kanaler – en företagsmejl och ett bolagstelefonnummer som flera
behöriga når, inte en privat adress.
Gör en enkel access review två gånger om året, testa att reservadministratören faktiskt
kommer in, dokumentera vad som ska ske vid onboarding och offboarding, och koppla
kritiska ändringar till tvåpersonsprincip. Poängen är inte att ge fler personer obegränsad
åtkomst, utan att ingen enskild person ensam kan låsa eller tömma bolaget.
Praktisk checklista vid akut åtkomstkris
- Säkra först människor och pågående drift. Vid akut eller pågående fara: ring 112.
- Fatta ett protokollfört beslut om vem som får besluta om och utföra
åtkomståtgärder, och hantera jäv. - Öppna incidentärenden hos e-post-, domän- och bankleverantör parallellt – de är
oftast flaskhalsen. - Exportera loggar och notera före-läget innan någon behörighet ändras.
- Begränsa åtkomst enligt minsta behörighet och för en löpande beslutslogg.
- Sätt en kontrolltid inom ett dygn för att ompröva de tillfälliga åtgärderna.
Vanliga misstag i åtkomstfrågan
Det vanligaste felet är att agera tekniskt före formellt: någon byter lösenord samma kväll
utan protokollfört mandat, och åtgärden framstår i efterhand som ett övergrepp snarare än
förvaltning. Nära besläktat är att den som själv är part utför ändringarna, vilket skapar ett
jävsproblem som motparten kan utnyttja.
Andra återkommande misstag är att skapa en klartextlista med lösenord “för säkerhets
skull”, att stänga konton som behövs för lön eller lagstadgad arkivering, och att blanda
roller. Låt IT säkra drift och loggar, styrelsen fatta bolagsbeslut och ombudet värdera
rättsläget – var och en ska kunna förklara sina egna åtgärder.
Frågor och svar
Vilka konton bör säkras först?
E-post och identitet samt domän/DNS, eftersom de återställer allt annat. Därefter bank,
bokföring/lön, moln och backup.
Kan styrelsen byta alla lösenord över en natt?
Styrelsen kan besluta om kontrollåtgärder, men genomförandet måste följa behörighet,
avtal, dataskydd och bevarande av bevis – och beslutet bör vara protokollfört innan något
ändras.
Vad är tvåpersonsprincip i det här sammanhanget?
Att en kritisk behörighetsändring kräver att två behöriga personer godkänner eller
kontrollerar den, så att ingen ensam kan låsa bolaget.
Ska den tidigare administratören informeras innan behörigheten ändras?
Det beror på risk och rättsläge. Bevara först loggarna och ta juridisk och teknisk rådgivning
– men att aktivt stänga ute en behörig person kan i sig vara otillåtet.
Hur skiljer sig detta från att “stänga ute” en delägare?
Behörighetsstyrning innebär att bolaget återtar kontroll via mandat och leverantörens
process. Att blockera en behörig persons åtkomst utan grund kan däremot vara brott och
behandlas i ett separat inlägg.
Nästa steg
Boka rådgivning om behörighetsbeslut och säker återställning. Ta med en kort tidslinje, de
centrala besluten och de dokument som visar mandat och risk. Rättsakuten kan hjälpa till
att prioritera åtgärder och synka säkerhet, bevissäkring och bolagsrätt.
Video
Läs vidare
Rättskällor och myndighetsstöd
Texten är allmän information och ersätter inte rådgivning i det enskilda fallet.









