Kryptering måste vara på plats för både data i vila och data i transit, men det som faktiskt avgör om ni kontrollerar era kunddata är nyckelhanteringen. Prioritera kundhanterade nycklar (CMK) i känsliga miljöer och se till att IT-ansvarig och personuppgiftsansvarig delar beslutet om hur nycklarna hanteras. IMY:s vägledning och etablerad standardpraxis ger utgångspunkten för resten av arbetet.
Kort sagt:
- Endast kryptering i vila och transit räcker inte för säker kunddata utan korrekt nyckelhantering och spårbar kontroll.
- Kundhanterade nycklar (CMK) ger organisationen full kontroll över nyckelrotation och tillgång, men kräver ordentlig organisatorisk hantering.
- Kryptering av data i vila kan begränsas till känsliga kolumner, vilket kräver mer avancerad design men ger bättre åtkomstkontroll.
- Alla säkerhetskopior, exportfiler och loggar bör vara krypterade för att undvika sårbarheter, även om databasen är krypterad.
- En robust säkerhetsstrategi kräver kontinuerlig övervakning, regelbundna tester och tydlig ansvarsfördelning för nyckelhantering.
Innehållsförteckning
- Vad kryptering i CRM egentligen innebär
- Kryptering i transit och i vila: metoder och gränser
- Nyckelhantering och kundhanterade nycklar: steg för steg
- Var i CRM-arkitekturen kryptering måste tillämpas
- Checklista: prioriterad handlingsplan för beslutsfattare
- Hur Notyfile stöder era krypteringskrav i praktiken
- Joakims perspektiv: här går det fel i praktiken
- Kom igång med säker kryptering i Notyfile
- Källor
- Vanliga frågor
Vad kryptering i CRM egentligen innebär
Kryptering omvandlar läsbar information till kod som bara kan öppnas med rätt nyckel. I ett CRM finns i praktiken två typer att hålla isär.
Symmetrisk kryptering använder samma nyckel för att låsa och låsa upp data, och är snabb nog för stora datamängder som ligger i vila i en databas. Asymmetrisk kryptering använder ett nyckelpar, en publik och en privat nyckel, och används oftast vid utbyte av nycklar eller vid inloggning snarare än för att kryptera hela databaser.
- AES-256 är referensstandarden för data i vila och används av de flesta molnleverantörer som standardnivå.
- TLS 1.3 skyddar data i transit och är den version som rekommenderas idag eftersom äldre versioner har kända svagheter.
- Certifikathantering, det vill säga att förnya och validera de certifikat som TLS bygger på, är en organisatorisk uppgift som lika ofta fallerar som tekniken bakom den.
Här ligger den viktigaste insikten för beslutsfattare: valet av algoritm spelar mindre roll än hur ni hanterar nycklarna. En databas krypterad med AES-256 ger inget skydd om nyckeln ligger oskyddad bredvid datan, eller om alla i IT-teamet har åtkomst till den utan spårbarhet.
Kryptering i transit och i vila: metoder och gränser
Data i transit skyddas i första hand av TLS 1.3, kompletterat med HSTS som tvingar webbläsare att alltid använda krypterad anslutning, och en rutin för regelbunden certifikatsrotation så att gamla nycklar inte blir en bakdörr.
Data i vila kräver ett eget beslut: ska hela databasvolymen krypteras, eller bara känsliga kolumner som personnummer och betalningsuppgifter? Helvolymkryptering är enklare att administrera men ger mindre granularitet. Kolumnkryptering kräver mer arbete vid design men gör det möjligt att styra åtkomst per fält.
- Krypterade säkerhetskopior är obligatoriska, inte valfria, eftersom en backup ofta innehåller precis samma känsliga data som produktionssystemet.
- Metadata, som loggfiler och sökindex, glöms ofta bort. Legiscope pekar på att en krypterad databas ger begränsat skydd om exportfiler eller supportloggar lämnas okrypterade.
- Kryptering löser inte allt. En inloggad användare med giltig session kommer fortfarande åt klartextdata, vilket betyder att åtkomstkontroll och loggning måste finnas parallellt.
Nyckelhantering och kundhanterade nycklar: steg för steg
De flesta CRM-leverantörer hanterar krypteringsnycklarna åt dig som standard. Det fungerar för många verksamheter, men ger er ingen egen kontroll över vem som faktiskt kan komma åt nyckeln bakom er data. Kundhanterade nycklar, CMK, flyttar den kontrollen till er organisation genom en extern nyckelvalv, till exempel Azure Key Vault.
Microsofts dokumentation för Power Platform och Dataverse beskriver arbetsflödet konkret:
- Skapa en RSA-nyckel i Azure Key Vault och ge nödvändiga behörigheter till plattformens tjänstkonto.
- Skapa en företagsprincip (enterprise policy) som pekar mot nyckelvalvet.
- Tilldela policyn till specifika miljöer, vilket startar en omkrypteringsprocess av befintlig data.
Proffstips: Testa hela CMK-initieringen i en kopia av produktionsmiljön innan ni gör ändringen skarpt. Microsoft varnar själva för att omkrypteringen kan innebära driftstopp, och det är inget ni vill upptäcka en måndag morgon med kunder inloggade.
De verkliga riskerna handlar mindre om tekniken och mer om organisationen: vem har behörighet att rotera eller återkalla nyckeln, och vad händer om den personen slutar utan att lämna över åtkomsten korrekt.

Var i CRM-arkitekturen kryptering måste tillämpas
Kryptering är inte en enda knapp du trycker på, det är ett antal punkter i arkitekturen som var och en kan bli en svag länk.
- Klientappar och mobilgränssnitt måste hantera krypterad data utan att cachea klartext lokalt på enheten.
- API-gateways som kopplar CRM till andra system behöver TLS hela vägen, inte bara mellan browser och server.
- Integrationsloggar fångar ofta upp fältvärden i klartext för felsökning, vilket är en vanlig lucka vid granskningar.
- Exportfunktioner, som CSV-nedladdningar eller rapportgenerering, lämnar krypteringens skydd i det ögonblick filen skapas.
- Backup-lagring hos tredje part behöver samma krypteringsnivå som produktionsdatabasen.
AI-funktioner och sökindex ställer särskilda krav. Om en assistent ska analysera affärsdata behöver vissa fält ofta tokeniseras eller pseudonymiseras innan de indexeras, så att analysen kan köras utan att exponera personuppgifter i klartext. Regelbunden kontroll av krypteringsstatus, penetrationstester och kontinuerlig övervakning av loggar är det som i praktiken avgör om skyddet håller över tid, inte bara vid införandet.
Checklista: prioriterad handlingsplan för beslutsfattare
En trygg implementering behöver ordning, inte bara god vilja. Såhär bygger ni den första kvartalets plan:
- Inventera alla dataflöden i CRM:et och klassificera vilka fält som är känsliga nog att kräva CMK, snarare än standardkryptering.
- Sätt upp ett nyckelvalv (KMS), aktivera automatisk rotation och separera rollen som hanterar nycklar från rollen som har åtkomst till klartextdata.
- Testa återställning från backup i en isolerad miljö och dokumentera en exit-plan som beskriver exportformat och hur nycklar återkallas vid ett eventuellt leverantörsbyte.
Nästa kvartal handlar om att upprepa testet, granska loggarna från integrationerna och stämma av att rollseparationen faktiskt följs i vardagen, inte bara på pappret.
Hur Notyfile stöder era krypteringskrav i praktiken
Notyfile är byggt med säkerhet och GDPR-efterlevnad som utgångspunkt, inte ett tillägg i efterhand. Flera av plattformens moduler adresserar direkt de punkter som beskrivs ovan.
- Åtkomststyrning i grunddata gör det möjligt att separera vem som ser vilka fält, i linje med rollseparationen som nyckelhantering kräver.
- E-signering och avtalsadministration hanterar känsliga dokument genom hela kundresan utan att data lämnar en kontrollerad kedja.
- Backup- och integrationsstöd kopplar samman system som Fortnox, Scrive, Microsoft 365 och Zapier utan att skapa okontrollerade exportpunkter.
- AI-assistenten Naia arbetar mot samma underliggande dataskydd som resten av plattformen, vilket är relevant när analyser och rekommendationer bygger på kunddata.
Notyfile stödjer integration mot externa nyckelvalv som Azure Key Vault för verksamheter som vill gå vidare med kundhanterade nycklar, och ni kan alltid kontakta Notyfile för rådgivning kring implementation.
Joakims perspektiv: här går det fel i praktiken
Det vanligaste misstaget jag ser är att företag nöjer sig med TLS och kallar sig klara. TLS skyddar bara resan, inte destinationen. De verkliga hålen sitter i integrationsloggar, exportfiler och backuper som ingen tänkte på när projektet ritades upp. Börja med datainventeringen, inte med algoritmen. Prioritera CMK där datan är känslig, och sätt en tydlig ägare för nyckelhanteringen innan ni skalar upp.
— Joakim
Kom igång med säker kryptering i Notyfile
Notyfile är alternativet för företag som vill ha inbyggd säkerhet utan att bygga en egen krypteringslösning från grunden. Istället för att stapla lösa integrationer mellan CRM, signeringsverktyg och nyckelhantering får ni ett modulbaserat system där åtkomststyrning, e-signering och integrationer redan är tänkta utifrån GDPR.
Planerna ESSENTIAL, AMBITION, VÄXA och MASTER skalar efter hur många användare och hur avancerade behov ni har, med olika prisnivåer per användare och månad. Behöver ni koppling mot ett externt nyckelvalv som Azure Key Vault eller andra skräddarsydda integrationer finns det som en anpassad lösning där priset lämnas på förfrågan. Vill ni se hur Naia hanterar affärsdata under samma skyddsnivå, boka en genomgång via Notyfile och testa vilken plan som matchar er säkerhetsnivå redan idag.
Källor
Fördjupa er i IMY:s vägledning om kryptering, Microsofts dokumentation om kundhanterade nycklar, ENISA:s säkerhetsrekommendationer och Legiscopes praktiska guide till nyckelhantering. För frågor om behörighetsstyrning vid växande dataflöden är även ID06 Kompetensdatabas en relevant utgångspunkt.
- Kryptering | IMY
- Customer-managed keys (CMK) for Power Platform
- Kryptering av personuppgifter: välj skydd och hantera nycklar
Vanliga frågor
Vad är CRM och varför behöver det kryptering?
CRM står för customer relationship management, ett system som samlar all kunddata på ett ställe. Eftersom systemet samlar känslig information som kontaktuppgifter, avtal och köphistorik krävs kryptering både i vila och i transit för att uppfylla IMY:s krav enligt GDPR.
Vilka är de viktigaste säkerhetsåtgärderna i ett CRM-system?
De viktigaste åtgärderna är kryptering i vila och transit, robust nyckelhantering, rollbaserad åtkomstkontroll och krypterade backuper. Microsofts CMK-dokumentation visar hur nyckelhantering kan flyttas till kunden för extra kontroll.
Vilka CRM-funktioner bör beslutsfattare prioritera vid val av system?
Prioritera moduler för åtkomststyrning, e-signering, integrationssäkerhet och stöd för extern nyckelhantering. Notyfile samlar dessa funktioner i sina moduler, från kundhantering till AI-assistenten Naia, byggda med GDPR som utgångspunkt.
Vad kostar en CRM-lösning med säkerhetsstöd?
Notyfiles planer finns i flera nivåer med olika priser per användare och månad, se fullständig prisöversikt på Notyfile. Skräddarsydda integrationer, till exempel mot externa nyckelvalv, offereras separat.
Räcker TLS för att skydda kunddata i ett CRM?
Nej, TLS skyddar bara data under överföringen, inte när den lagras eller exporteras. Data i vila, backuper och exportfiler behöver egen kryptering och nyckelhantering enligt Legiscopes genomgång av vanliga säkerhetsluckor.

