{"id":8418,"date":"2026-09-16T06:00:37","date_gmt":"2026-09-16T04:00:37","guid":{"rendered":"https:\/\/evertrust.se\/riskanalys-informationssakerhet\/"},"modified":"2026-09-16T06:00:39","modified_gmt":"2026-09-16T04:00:39","slug":"riskanalys-informationssakerhet","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/riskanalys-informationssakerhet\/","title":{"rendered":"Riskanalys informationss\u00e4kerhet: praktisk guide med mall"},"content":{"rendered":"<\/p>\n<p>En riskanalys f\u00f6r informationss\u00e4kerhet identifierar vilka informationstillg\u00e5ngar som beh\u00f6ver skydd och vilka hot som kan p\u00e5verka deras konfidentialitet, riktighet och tillg\u00e4nglighet. Om du ansvarar f\u00f6r resultatet: kalla in en workshop innan du skriver ett enda ord i mallen. <a href=\"https:\/\/metodstod-informationssakerhet.msb.se\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">MSB:s metodst\u00f6d<\/a> och ISO 27001 pekar samst\u00e4mmigt p\u00e5 att kartl\u00e4ggningen av tillg\u00e5ngar m\u00e5ste komma f\u00f6re hotbed\u00f6mningen, inte tv\u00e4rtom. Arbetet ska dokumenteras s\u00e5 att GDPR artikel 32 kan besvaras med konkreta bevis.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>En riskanalys b\u00f6r genomf\u00f6ras innan hotbed\u00f6mning, kopplat till organisationens syfte, och dokumenteras f\u00f6r att kunna visa efterlevnad av GDPR artikel 32.<\/li>\n<li>Den b\u00f6r g\u00f6ras p\u00e5 r\u00e4tt niv\u00e5, fr\u00e5n hela organisationen till enskilda IT-system, beroende p\u00e5 projektets eller f\u00f6r\u00e4ndringens karakt\u00e4r.<\/li>\n<li>Innan workshopen m\u00e5ste tydliga avgr\u00e4nsningar, deltagare, underlag och skalan f\u00f6r sannolikhet samt konsekvens vara fastst\u00e4llda i f\u00f6rv\u00e4g.<\/li>\n<li>Risker v\u00e4rderas med en f\u00f6rutbest\u00e4md skala f\u00f6r sannolikhet och konsekvens, och riskv\u00e4rdet j\u00e4mf\u00f6rs med organisationens riskaptit f\u00f6r att v\u00e4lja l\u00e4mpliga \u00e5tg\u00e4rder.<\/li>\n<li>Dokumentationen ska inneh\u00e5lla tydliga beslut, ansvariga, tidsplaner och versionshantering f\u00f6r att underl\u00e4tta tillsyn och framtida uppf\u00f6ljning.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 st\u00f6d i ert s\u00e4kerhetsarbete<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med informationss\u00e4kerhet, GDPR, bed\u00f6mningar och praktisk implementering.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">Kontakta Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-ar-en-riskanalys-for-informationssakerhet\">Vad \u00e4r en riskanalys f\u00f6r informationss\u00e4kerhet?<\/a><\/li>\n<li><a href=\"#nar-och-varfor-genomfora-riskanalys\">N\u00e4r och varf\u00f6r genomf\u00f6ra riskanalys?<\/a><\/li>\n<li><a href=\"#planering-och-forberedelser-innan-workshopen\">Planering och f\u00f6rberedelser innan workshopen<\/a><\/li>\n<li><a href=\"#steg-for-steg-rekommenderad-metod-i-sex-praktiska-steg\">Steg-f\u00f6r-steg: rekommenderad metod i sex praktiska steg<\/a><\/li>\n<li><a href=\"#mall-for-dokumentation-vilka-falt-behovs\">Mall f\u00f6r dokumentation: vilka f\u00e4lt beh\u00f6vs?<\/a><\/li>\n<li><a href=\"#hur-varderar-man-risker-utan-att-gissa\">Hur v\u00e4rderar man risker utan att gissa?<\/a><\/li>\n<li><a href=\"#fran-risk-till-atgard-prioritering-och-ansvar\">Fr\u00e5n risk till \u00e5tg\u00e4rd: prioritering och ansvar<\/a><\/li>\n<li><a href=\"#dokumentation-och-uppfoljning-vid-tillsyn\">Dokumentation och uppf\u00f6ljning vid tillsyn<\/a><\/li>\n<li><a href=\"#evertrusts-perspektiv-lardomar-fran-praktiken\">Evertrusts perspektiv: l\u00e4rdomar fr\u00e5n praktiken<\/a><\/li>\n<li><a href=\"#vad-conventional-wisdom-missar-om-riskanalys\">Vad conventional wisdom missar om riskanalys<\/a><\/li>\n<li><a href=\"#behover-du-hjalp-att-komma-igang\">Beh\u00f6ver du hj\u00e4lp att komma ig\u00e5ng?<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-ar-en-riskanalys-for-informationssakerhet\" tabindex=\"-1\">Vad \u00e4r en riskanalys f\u00f6r informationss\u00e4kerhet?<\/h2>\n<p>En riskanalys f\u00f6r informationss\u00e4kerhet \u00e4r en systematisk genomg\u00e5ng av vilka hot och s\u00e5rbarheter som kan drabba en informationstillg\u00e5ng, och vad det skulle kosta verksamheten om det h\u00e4nde. M\u00e5let \u00e4r alltid kopplat till tre egenskaper: konfidentialitet, riktighet och tillg\u00e4nglighet, ofta kallade CIA-principerna inom f\u00e4ltet.<\/p>\n<p>Analysen skiljer sig fr\u00e5n en konsekvensbed\u00f6mning f\u00f6r dataskydd (DPIA), som fokuserar smalt p\u00e5 risker f\u00f6r enskildas r\u00e4ttigheter vid personuppgiftsbehandling. En riskanalys f\u00f6r informationss\u00e4kerhet \u00e4r bredare och omfattar alla informationstillg\u00e5ngar, inte bara persondata, och den skiljer sig \u00e4ven fr\u00e5n en s\u00e4kerhetsskyddsanalys enligt s\u00e4kerhetsskyddslagen, som g\u00e4ller s\u00e4kerhetsk\u00e4nslig verksamhet.<\/p>\n<p>Du kan genomf\u00f6ra analysen p\u00e5 fyra niv\u00e5er: hela organisationen, en specifik verksamhet, ett enskilt IT-system eller ett avgr\u00e4nsat projekt. <a href=\"https:\/\/medarbetare.ki.se\/stod-och-verktyg\/informationss%C3%A4kerhet\/grundlaggande-steg-kring-informationss%C3%A4kerhet\/riskanalys-vid-informationshantering\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Karolinska institutets v\u00e4gledning<\/a> rekommenderar att niv\u00e5n v\u00e4ljs utifr\u00e5n syftet. En ny molntj\u00e4nst kr\u00e4ver systemniv\u00e5. En omorganisation kr\u00e4ver processniv\u00e5.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789373128422_Fyra-nivaer-for-riskanalys.jpeg\" alt=\"Fyra niv\u00e5er av riskanalys\"><\/p>\n<h2 id=\"nar-och-varfor-genomfora-riskanalys\" tabindex=\"-1\">N\u00e4r och varf\u00f6r genomf\u00f6ra riskanalys?<\/h2>\n<p>GDPR artikel 32 kr\u00e4ver att organisationer vidtar tekniska och organisatoriska \u00e5tg\u00e4rder som \u00e4r proportionella mot risken, och det g\u00e5r inte att visa proportionalitet utan en dokumenterad bed\u00f6mning. Cybers\u00e4kerhetslagen och ISO 27001 st\u00e4ller liknande krav p\u00e5 riktade organisationer, vilket <a href=\"https:\/\/draftit.se\/blogg\/riskanalys-informationssakerhet\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Draftits genomg\u00e5ng av regelkraven<\/a> beskriver tydligt.<\/p>\n<p>I praktiken triggas en ny analys av flera h\u00e4ndelser: en systemanskaffning, en organisationsf\u00f6r\u00e4ndring, en incident eller ett tillsynsbes\u00f6k fr\u00e5n en myndighet. Ut\u00f6ver dessa triggers b\u00f6r du granska analysen minst en g\u00e5ng per \u00e5r, \u00e4ven om inget uppenbart har f\u00f6r\u00e4ndrats. Hot och s\u00e5rbarheter f\u00f6r\u00e4ndras i sig \u00f6ver tid.<\/p>\n<h2 id=\"planering-och-forberedelser-innan-workshopen\" tabindex=\"-1\">Planering och f\u00f6rberedelser innan workshopen<\/h2>\n<p>Resultatet av en riskanalys avg\u00f6rs ofta redan i f\u00f6rberedelsefasen, inte i sj\u00e4lva workshopen. Fyra saker m\u00e5ste vara klara innan du bokar rummet:<\/p>\n<ul>\n<li><strong>Avgr\u00e4nsa analysobjektet visuellt.<\/strong> Rita upp systemet, processen eller organisationsdelen s\u00e5 att alla deltagare ser samma gr\u00e4ns. MSB:s v\u00e4gledning om att anv\u00e4nda riskanalys pekar ut detta som den vanligaste k\u00e4llan till missf\u00f6rst\u00e5nd i workshopar.<\/li>\n<li><strong>Bjud in r\u00e4tt deltagare.<\/strong> Informations\u00e4garen, system\u00e4garen, en IT-representant, dataskyddsombudet (DPO) och en verksamhetsrepresentant beh\u00f6ver alla sitta i rummet, inte bara l\u00e4sa protokollet efter\u00e5t.<\/li>\n<li><strong>Samla underlag i f\u00f6rv\u00e4g.<\/strong> Inventarielistor \u00f6ver tillg\u00e5ngar, datafl\u00f6desscheman, incidentloggar och ett aktuellt leverant\u00f6rsregister sparar timmar under sj\u00e4lva m\u00f6tet.<\/li>\n<li><strong>Fastst\u00e4ll skalan innan m\u00f6tet.<\/strong> Best\u00e4m hur sannolikhet och konsekvens ska graderas, och vilken riskaptit organisationen accepterar, innan diskussionen b\u00f6rjar.<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>Skicka ut skalan och exempel p\u00e5 gradering till deltagarna dagen innan. Annars g\u00e5r de f\u00f6rsta 30 minuterna av workshopen \u00e5t till att uppfinna en v\u00e4rderingsmodell ist\u00e4llet f\u00f6r att anv\u00e4nda den.<\/em><\/p>\n<h2 id=\"steg-for-steg-rekommenderad-metod-i-sex-praktiska-steg\" tabindex=\"-1\">Steg-f\u00f6r-steg: rekommenderad metod i sex praktiska steg<\/h2>\n<p>En riskanalys som ska h\u00e5lla f\u00f6r tillsyn beh\u00f6ver en reproducerbar metod, inte en fri diskussion som r\u00e5kar landa p\u00e5 n\u00e5gra risker. Draftits sexstegsmodell f\u00e5ngar den logik som \u00e5terkommer i de flesta etablerade ramverk, inklusive ISO 27005 och NIST:s riskhanteringsprocess.<\/p>\n<p><strong>1. Kartl\u00e4gg informationstillg\u00e5ngar och system.<\/strong> Lista vilken information som hanteras, var den lagras, vem som \u00e4ger den och vilket v\u00e4rde den har f\u00f6r verksamheten. Utan denna karta blir resten av analysen gissningar.<\/p>\n<p><strong>2. Identifiera hot och s\u00e5rbarheter.<\/strong> Anv\u00e4nd workshop-tekniker som brainstorming mot en hotkatalog eller genomg\u00e5ng av tidigare incidenter. Typiska hot \u00e4r obeh\u00f6rig \u00e5tkomst, systemfel, m\u00e4nskliga misstag och externa angrepp. S\u00e5rbarheten \u00e4r det som g\u00f6r hotet m\u00f6jligt, till exempel bristande \u00e5tkomstkontroll eller f\u00f6r\u00e5ldrad programvara.<\/p>\n<p><strong>3. V\u00e4rdera sannolikhet och konsekvens.<\/strong> Anv\u00e4nd en skala som \u00e4r fastst\u00e4lld i f\u00f6rv\u00e4g (se f\u00f6reg\u00e5ende avsnitt) s\u00e5 att olika deltagare bed\u00f6mer p\u00e5 samma grunder.<\/p>\n<p><strong>4. Ber\u00e4kna riskv\u00e4rde och besluta om acceptans.<\/strong> Multiplicera eller kombinera sannolikhet och konsekvens till ett riskv\u00e4rde, och j\u00e4mf\u00f6r det mot organisationens riskaptit, det vill s\u00e4ga den niv\u00e5 av risk ledningen \u00e4r beredd att leva med utan ytterligare \u00e5tg\u00e4rder.<\/p>\n<p><strong>5. V\u00e4lj riskbehandling.<\/strong> F\u00f6r varje risk \u00f6ver acceptansniv\u00e5n v\u00e4ljer du en av fyra strategier:<\/p>\n<ul>\n<li>Acceptera risken med motivering och beslutsdatum.<\/li>\n<li>\u00c5tg\u00e4rda genom att minska sannolikhet eller konsekvens.<\/li>\n<li>\u00d6verf\u00f6ra risken, till exempel via f\u00f6rs\u00e4kring eller avtal med leverant\u00f6r.<\/li>\n<li>Undvika risken genom att sluta anv\u00e4nda systemet eller processen.<\/li>\n<\/ul>\n<p><strong>6. Dokumentera, kommunicera och planera uppf\u00f6ljning.<\/strong> Resultatet ska skrivas ner p\u00e5 ett s\u00e4tt som en extern granskare kan f\u00f6lja steg f\u00f6r steg, med tydliga beslutsdatum och ansvariga personer. En gapanalys mot befintliga s\u00e4kerhets\u00e5tg\u00e4rder i detta steg hj\u00e4lper dig se vilka kontroller som redan finns och vilka som saknas, vilket g\u00f6r prioriteringen i n\u00e4sta avsnitt betydligt enklare.<\/p>\n<h2 id=\"mall-for-dokumentation-vilka-falt-behovs\" tabindex=\"-1\">Mall f\u00f6r dokumentation: vilka f\u00e4lt beh\u00f6vs?<\/h2>\n<p>En riskanalys utan strukturerad dokumentation f\u00f6rsvinner i ett m\u00f6tesprotokoll ingen hittar sex m\u00e5nader senare. Mallen b\u00f6r inneh\u00e5lla f\u00f6ljande obligatoriska f\u00e4lt:<\/p>\n<ul>\n<li><strong>ID<\/strong> \u2013 unikt l\u00f6pnummer f\u00f6r sp\u00e5rbarhet mellan versioner.<\/li>\n<li><strong>Informationstillg\u00e5ng<\/strong> \u2013 vad som riskbed\u00f6ms (system, process, dataset).<\/li>\n<li><strong>Hot<\/strong> \u2013 vad som kan g\u00e5 fel.<\/li>\n<li><strong>S\u00e5rbarhet<\/strong> \u2013 varf\u00f6r hotet \u00e4r m\u00f6jligt just h\u00e4r.<\/li>\n<li><strong>Befintliga \u00e5tg\u00e4rder<\/strong> \u2013 vad som redan skyddar tillg\u00e5ngen idag.<\/li>\n<li><strong>Sannolikhet och konsekvens<\/strong> \u2013 enligt den fastst\u00e4llda skalan.<\/li>\n<li><strong>Riskv\u00e4rde<\/strong> \u2013 den sammanv\u00e4gda bed\u00f6mningen.<\/li>\n<li><strong>Riskbehandling<\/strong> \u2013 acceptera, \u00e5tg\u00e4rda, \u00f6verf\u00f6r eller undvik.<\/li>\n<li><strong>\u00c5tg\u00e4rd och ansvarig<\/strong> \u2013 vad som ska g\u00f6ras och av vem.<\/li>\n<li><strong>Tidsplan och datum f\u00f6r granskning<\/strong> \u2013 n\u00e4r \u00e5tg\u00e4rden ska vara klar och n\u00e4sta g\u00e5ng risken ska omv\u00e4rderas.<\/li>\n<li><strong>Restrisk<\/strong> \u2013 vad som \u00e5terst\u00e5r efter att \u00e5tg\u00e4rden \u00e4r genomf\u00f6rd.<\/li>\n<\/ul>\n<p>Ett kortfyllt exempel: ID 14, tillg\u00e5ng \u201ckundregister i CRM-system\u201d, hot \u201cobeh\u00f6rig extern \u00e5tkomst\u201d, s\u00e5rbarhet \u201cdelade l\u00f6senord utan multifaktorautentisering\u201d, befintlig \u00e5tg\u00e4rd \u201cl\u00f6senordspolicy\u201d, sannolikhet h\u00f6g, konsekvens h\u00f6g, riskv\u00e4rde h\u00f6gt enligt organisationens skala, behandling \u201c\u00e5tg\u00e4rda\u201d, \u00e5tg\u00e4rd \u201cinf\u00f6r multifaktorautentisering\u201d, ansvarig IT-chef, tidsplan tre m\u00e5nader, granskningsdatum satt sex m\u00e5nader fram\u00e5t.<\/p>\n<p><strong>Statistikruta:<\/strong> MSB:s metodst\u00f6d beskriver riskanalysen som en uppskattning avsedd att ge beslutsunderlag, inte ett exakt vetenskapligt facit. \u00d6verdriven kvantifiering g\u00f6r s\u00e4llan analysen mer tr\u00e4ffs\u00e4ker, bara mer tidskr\u00e4vande.<\/p>\n<p>Spara varje version av mallen med datum och ansvarig granskare i filnamnet eller i ett versionshanteringssystem, s\u00e5 att du alltid kan visa en tillsynsmyndighet exakt vilket beslut som g\u00e4llde vid en given tidpunkt.<\/p>\n<h2 id=\"hur-varderar-man-risker-utan-att-gissa\" tabindex=\"-1\">Hur v\u00e4rderar man risker utan att gissa?<\/h2>\n<p>En vanlig skala f\u00f6r sannolikhet har tre till fem steg: mycket osannolik, osannolik, m\u00f6jlig, sannolik och mycket sannolik. Konsekvensskalan byggs p\u00e5 samma s\u00e4tt, men kopplas direkt till CIA-principerna: hur allvarligt drabbas konfidentialiteten, riktigheten och tillg\u00e4ngligheten om hotet realiseras? <a href=\"https:\/\/klassa.skr.se\/sidor\/stodmaterial\/Informationsklassning\/vagledning-for-informationsklassning\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">SKR:s v\u00e4gledning f\u00f6r informationsklassning<\/a> bygger just p\u00e5 denna koppling mellan konsekvensniv\u00e5 och klassning.<\/p>\n<p>Tre fallgropar dyker upp g\u00e5ng p\u00e5 g\u00e5ng i workshopar:<\/p>\n<ul>\n<li><strong>\u00d6verskattning av sannolikhet.<\/strong> Ett s\u00e4llsynt hot som diskuterades livligt i media bed\u00f6ms ofta som mer sannolikt \u00e4n det statistiskt \u00e4r.<\/li>\n<li><strong>\u00d6verskydd.<\/strong> Utan en gemensam klassningsmodell l\u00e4ggs pengar p\u00e5 \u00e5tg\u00e4rder som skyddar redan l\u00e5gklassad information, medan verkligt kritiska tillg\u00e5ngar f\u00f6rblir underskyddade.<\/li>\n<li><strong>\u00d6verkvantifiering.<\/strong> Att jaga fram exakta procentsatser f\u00f6r sannolikhet ger en falsk k\u00e4nsla av precision i en bed\u00f6mning som i grunden \u00e4r kvalitativ.<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>Fr\u00e5ga alltid \u201cj\u00e4mf\u00f6rt med vad?\u201d n\u00e4r n\u00e5gon i workshopen s\u00e4ger att en risk \u00e4r \u201ch\u00f6g\u201d. En h\u00f6g risk f\u00f6r ett sjukhus och en h\u00f6g risk f\u00f6r en enmansbyr\u00e5 \u00e4r s\u00e4llan samma sak.<\/em><\/p>\n<h2 id=\"fran-risk-till-atgard-prioritering-och-ansvar\" tabindex=\"-1\">Fr\u00e5n risk till \u00e5tg\u00e4rd: prioritering och ansvar<\/h2>\n<p>Prioritera \u00e5tg\u00e4rder efter en enkel tumregel: h\u00f6gt riskv\u00e4rde och l\u00e5g kostnad g\u00e5r f\u00f6rst, l\u00e5gt riskv\u00e4rde och h\u00f6g kostnad g\u00e5r sist eller accepteras. Allt d\u00e4remellan kr\u00e4ver ett medvetet beslut fr\u00e5n den som \u00e4ger risken.<\/p>\n<ul>\n<li>S\u00e4tt en ansvarig person per \u00e5tg\u00e4rd, aldrig en avdelning eller ett \u201cvi\u201d.<\/li>\n<li>S\u00e4tt ett datum, inte en s\u00e4song. \u201cQ3\u201d gl\u00f6ms bort snabbare \u00e4n \u201c30 september\u201d.<\/li>\n<li>F\u00f6lj upp status i samma dokument som riskanalysen, inte i ett separat projektverktyg som ingen i ledningsgruppen \u00f6ppnar.<\/li>\n<li>Fr\u00e5ga dig om \u00e5tg\u00e4rden \u00e4r proportionell mot riskv\u00e4rdet innan du godk\u00e4nner budgeten. En enhetlig klassningsmodell minskar risken f\u00f6r att pengar g\u00e5r till on\u00f6diga kontroller p\u00e5 l\u00e5gklassad information.<\/li>\n<\/ul>\n<p>Genomf\u00f6rbarhet v\u00e4ger tyngre \u00e4n m\u00e5nga inser. En teknisk l\u00f6sning som tar arton m\u00e5nader att implementera \u00e4r ofta mindre v\u00e4rd \u00e4n en organisatorisk rutin\u00e4ndring som \u00e4r p\u00e5 plats inom en vecka, \u00e4ven om den tekniska l\u00f6sningen ger ett n\u00e5got l\u00e4gre restriskv\u00e4rde p\u00e5 pappret.<\/p>\n<h2 id=\"dokumentation-och-uppfoljning-vid-tillsyn\" tabindex=\"-1\">Dokumentation och uppf\u00f6ljning vid tillsyn<\/h2>\n<p>En tillsynsmyndighet fr\u00e5gar s\u00e4llan bara \u201char ni gjort en riskanalys?\u201d. Den fr\u00e5gar \u201ckan ni visa beslutet, datumet och vem som fattade det?\u201d. Dokumentationen m\u00e5ste d\u00e4rf\u00f6r inneh\u00e5lla ett tydligt beslutsp\u00e5r: vem som deltog, vilket datum bed\u00f6mningen gjordes, och en versionshistorik som visar hur riskv\u00e4rdet har f\u00f6r\u00e4ndrats \u00f6ver tid.<\/p>\n<p>S\u00e4tt granskningsintervall i f\u00f6rv\u00e4g, minst \u00e5rligen, och l\u00e4gg in extra granskningar vid varje ny leverant\u00f6r eller systembyte. Riskanalysens resultat b\u00f6r dessutom v\u00e4vas in i upphandlingskrav och leverant\u00f6rsavtal, s\u00e5 att identifierade risker inte bara stannar i ett internt dokument utan \u00e4ven styr vilka s\u00e4kerhetskrav som st\u00e4lls p\u00e5 tredje part.<\/p>\n<h2 id=\"evertrusts-perspektiv-lardomar-fran-praktiken\" tabindex=\"-1\">Evertrusts perspektiv: l\u00e4rdomar fr\u00e5n praktiken<\/h2>\n<p>Organisationer som g\u00e5tt igenom en incident har ibland uppt\u00e4ckt att riskanalysen aldrig uppdaterades efter senaste systembytet. M\u00f6nstret \u00e4r \u00e5terkommande: en teoretiskt korrekt mall som ingen l\u00e4ngre matchar mot verkligheten. L\u00e4s mer om vad en <a href=\"https:\/\/evertrust.se\/en\/article\/80-000-elevers-personuppgifter-lackta-efter-dataintrang\/\" target=\"_blank\" rel=\"noopener\">dataintr\u00e5ng med l\u00e4ckta personuppgifter<\/a> faktiskt kostar en organisation i f\u00f6rtroende och juridisk exponering.<\/p>\n<h2 id=\"vad-conventional-wisdom-missar-om-riskanalys\" tabindex=\"-1\">Vad conventional wisdom missar om riskanalys<\/h2>\n<p>Den vanligaste missuppfattningen \u00e4r att en riskanalys ska vara helt\u00e4ckande f\u00f6r att vara giltig. Det \u00e4r fel. En analys som f\u00f6rs\u00f6ker f\u00e5nga varje t\u00e4nkbart scenario med decimalprecision blir s\u00e5 tung att ingen orkar uppdatera den, och d\u00e5 \u00e4r den v\u00e4rdel\u00f6s redan efter sex m\u00e5nader.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789373200806_Vad-conventional-wisdom-missar-om-riskanalys-overview-diagram.jpeg\" alt=\"Vad conventional wisdom missar om riskanalys \u2014 overview diagram\"><\/p>\n<p>Det som faktiskt fungerar \u00e4r en analys som \u00e4r proportionerlig mot verksamhetens komplexitet, \u00e5terkopplad till en enkel klassningsmodell, och uppdaterad ofta i mindre steg snarare \u00e4n s\u00e4llan i stora omtag. En organisation med femtio anst\u00e4llda beh\u00f6ver inte samma detaljniv\u00e5 som en myndighet med kritisk infrastruktur, men den beh\u00f6ver samma disciplin i att faktiskt boka in n\u00e4sta granskning.<\/p>\n<p>Det andra som underskattas \u00e4r workshopens sociala dimension. Den b\u00e4sta mallen i v\u00e4rlden ger d\u00e5ligt resultat om informations\u00e4garen inte satt i rummet n\u00e4r hotbilden diskuterades. Riskanalys \u00e4r i grunden ett samtal mellan m\u00e4nniskor som ser olika delar av samma system, dokumenterat p\u00e5 ett s\u00e4tt som h\u00e5ller f\u00f6r granskning. Prioritera det samtalet f\u00f6re perfektionen i kalkylarket.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"behover-du-hjalp-att-komma-igang\" tabindex=\"-1\">Beh\u00f6ver du hj\u00e4lp att komma ig\u00e5ng?<\/h2>\n<p>Att s\u00e4tta upp en riskanalys fr\u00e5n noll tar tid ingen informationss\u00e4kerhetsansvarig egentligen har att avs\u00e4tta mellan andra prioriteringar. Det finns st\u00f6d i form av workshopst\u00f6d, f\u00e4rdiga mallar och m\u00f6jligheten att anlita extern hj\u00e4lp f\u00f6r organisationer som vill f\u00e5 analysen klar utan att bygga metoden sj\u00e4lva fr\u00e5n grunden.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>F\u00f6rdelen med att ta in extern kompetens \u00e4r inte bara tidsbesparingen. Det \u00e4r att beslutsp\u00e5ren, ansvarsf\u00f6rdelningen och dokumentationen blir korrekt strukturerad fr\u00e5n start, vilket g\u00f6r n\u00e4sta tillsynsbes\u00f6k till en formalitet snarare \u00e4n en stressig efterr\u00e4ttelse. Evertrust kopplar riskanalysen till l\u00f6pande governance genom rollen som <a href=\"https:\/\/evertrust.se\/en\/dataskyddsombud-och-intressekonflikter\/\" target=\"_blank\" rel=\"noopener\">dataskyddsombud<\/a> och st\u00f6ttar \u00e4ven vid DPIA-processer d\u00e4r <a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-roll-vid-en-dpia\/\" target=\"_blank\" rel=\"noopener\">dataskyddsombudets roll<\/a> beh\u00f6ver klarg\u00f6ras juridiskt. Om organisationen samtidigt utv\u00e4rderar tredjepartsverktyg f\u00f6r databehandling, kan tekniska partners som <a href=\"https:\/\/exantur.com\/nl\/avg-coachingsoftware\" target=\"_blank\" rel=\"noopener\">Exanturs EU-anpassade dataskyddsl\u00f6sningar<\/a> komplettera det interna arbetet. Boka ett inledande samtal via <a href=\"https:\/\/evertrust.se\/en\/expertis\/\" target=\"_blank\" rel=\"noopener\">Evertrusts expertis\u00f6versikt<\/a> f\u00f6r att se vilket st\u00f6d som passar just din organisations riskbild.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<p>MSB:s metodst\u00f6d \u00e4r den mest praktiska k\u00e4llan f\u00f6r workshopuppl\u00e4gg och kopplingen mellan klassning och skyddsniv\u00e5er. Karolinska institutets v\u00e4gledning om riskanalys vid informationshantering f\u00f6rklarar valet av analysniv\u00e5 tydligt. SKR:s v\u00e4gledning f\u00f6r informationsklassning ger en konkret klassningsmodell att koppla till riskv\u00e4rderingen, och Draftits genomg\u00e5ng sammanfattar de r\u00e4ttsliga kraven bakom varf\u00f6r analysen beh\u00f6ver g\u00f6ras.<\/p>\n<ul>\n<li><a href=\"https:\/\/metodstod-informationssakerhet.msb.se\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Metodst\u00f6d f\u00f6r systematiskt informationss\u00e4kerhetsarbete (MSB)<\/a><\/li>\n<li><a href=\"https:\/\/medarbetare.ki.se\/stod-och-verktyg\/informationss%C3%A4kerhet\/grundlaggande-steg-kring-informationss%C3%A4kerhet\/riskanalys-vid-informationshantering\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Riskanalys vid informationshantering (KI)<\/a><\/li>\n<li><a href=\"https:\/\/draftit.se\/blogg\/riskanalys-informationssakerhet\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Riskanalys f\u00f6r informationss\u00e4kerhet \u2013 Steg f\u00f6r steg guide (Draftit)<\/a><\/li>\n<li><a href=\"https:\/\/klassa.skr.se\/sidor\/stodmaterial\/Informationsklassning\/vagledning-for-informationsklassning\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">V\u00e4gledning f\u00f6r informationsklassning (SKR)<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-ska-finnas-med-i-en-riskanalys\" tabindex=\"-1\">Vad ska finnas med i en riskanalys?<\/h3>\n<p>En komplett riskanalys ska inneh\u00e5lla informationstillg\u00e5ng, identifierat hot, s\u00e5rbarhet, befintliga \u00e5tg\u00e4rder, sannolikhet, konsekvens, riskv\u00e4rde, vald riskbehandling, ansvarig person, tidsplan och datum f\u00f6r n\u00e4sta granskning.<\/p>\n<h3 id=\"vilka-ar-de-tre-viktigaste-principerna-for-informationssakerhet\" tabindex=\"-1\">Vilka \u00e4r de tre viktigaste principerna f\u00f6r informationss\u00e4kerhet?<\/h3>\n<p>De tre principerna \u00e4r konfidentialitet, riktighet och tillg\u00e4nglighet, ofta kallade CIA-principerna. All riskv\u00e4rdering i en informationss\u00e4kerhetsanalys utg\u00e5r fr\u00e5n hur ett hot p\u00e5verkar dessa tre egenskaper.<\/p>\n<h3 id=\"vilka-ar-nagra-exempel-pa-riskanalyser\" tabindex=\"-1\">Vilka \u00e4r n\u00e5gra exempel p\u00e5 riskanalyser?<\/h3>\n<p>Vanliga exempel \u00e4r en systemniv\u00e5analys inf\u00f6r en ny molntj\u00e4nst, en processanalys vid en organisationsf\u00f6r\u00e4ndring och en incidentdriven analys efter ett dataintr\u00e5ng, som i fallet med <a href=\"https:\/\/evertrust.se\/en\/article\/advokatbyra-hackad-kansliga-personuppgifter-lackta\/\" target=\"_blank\" rel=\"noopener\">en advokatbyr\u00e5 som drabbades av l\u00e4ckta personuppgifter<\/a>.<\/p>\n<h3 id=\"vad-ar-en-informationssakerhetsklassning\" tabindex=\"-1\">Vad \u00e4r en informationss\u00e4kerhetsklassning?<\/h3>\n<p>En informationss\u00e4kerhetsklassning v\u00e4rderar information utifr\u00e5n hur allvarliga konsekvenserna blir f\u00f6r konfidentialitet, riktighet och tillg\u00e4nglighet om den skadas eller l\u00e4cker, och resultatet styr vilken skyddsniv\u00e5 informationen ska ha.<\/p>\n<h3 id=\"hur-ofta-bor-en-riskanalys-uppdateras\" tabindex=\"-1\">Hur ofta b\u00f6r en riskanalys uppdateras?<\/h3>\n<p>En riskanalys b\u00f6r granskas minst en g\u00e5ng per \u00e5r, samt vid varje v\u00e4sentlig f\u00f6r\u00e4ndring som ny systemanskaffning, organisationsf\u00f6r\u00e4ndring eller intr\u00e4ffad incident.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-arliga-revisionsplan\/\" target=\"_blank\" rel=\"noopener\">Dataskyddsombudets \u00e5rliga revisionsplan: s\u00e5 tar du fram den<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/tia-gdpr\/\" target=\"_blank\" rel=\"noopener\">TIA och GDPR: praktisk guide f\u00f6r dataskyddsansvariga<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-roll-vid-personuppgiftsincider\/\" target=\"_blank\" rel=\"noopener\">Regeln om 72 timmar: mallar och checklista f\u00f6r dataskyddsombud<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Anv\u00e4nd v\u00e5r guide och mall f\u00f6r att g\u00f6ra en riskanalys f\u00f6r informationss\u00e4kerhet: h\u00e5ll workshop, kartl\u00e4gg tillg\u00e5ngar f\u00f6rst och dokumentera f\u00f6r GDPR artikel 32.<\/p>","protected":false},"author":2,"featured_media":8419,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8418","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8418","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8418"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8418\/revisions"}],"predecessor-version":[{"id":8422,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8418\/revisions\/8422"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8419"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8418"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8418"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8418"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}