{"id":8445,"date":"2026-09-22T05:30:24","date_gmt":"2026-09-22T03:30:24","guid":{"rendered":"https:\/\/evertrust.se\/incidenthantering-plan\/"},"modified":"2026-09-22T05:30:26","modified_gmt":"2026-09-22T03:30:26","slug":"incidenthantering-plan","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/incidenthantering-plan\/","title":{"rendered":"Incidenthanteringsplan: s\u00e5 bygger ni en plan som funkar i skarpt l\u00e4ge"},"content":{"rendered":"<\/p>\n<p>En incidenthanteringsplan m\u00e5ste klara tre saker samtidigt: ge r\u00e4tt person mandat att fatta beslut inom minuter, leverera f\u00e4rdiga rapportmallar f\u00f6r 24 timmars-, 72 timmars- och 1 m\u00e5nads-tidsfristerna, och bygga p\u00e5 en process som personalen faktiskt har \u00f6vat p\u00e5. Utan de tre bitarna blir planen ett dokument som samlar damm i en p\u00e4rm medan organisationen improviserar under press. MSB och NCSC\/CERT\u2011SE s\u00e4tter ramarna f\u00f6r vad som kr\u00e4vs, men det \u00e4r detaljerna i mallarna och mandaten som avg\u00f6r om planen h\u00e5ller n\u00e4r det g\u00e4ller.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>En effektiv incidenthanteringsplan m\u00e5ste ha tydliga mandat f\u00f6r snabba beslut, f\u00e4rdiga rapportmallar och vara v\u00e4l f\u00f6rankrad i personalens \u00f6vningar.<\/li>\n<li>Planen ska inneh\u00e5lla konkreta instruktioner f\u00f6r uppt\u00e4ckt, bed\u00f6mning, \u00e5tg\u00e4rd, \u00e5terst\u00e4llning och grundorsaksanalys, samt tydliga kontakt- och reservrutiner.<\/li>\n<li>Tydliga roller och mandat \u00e4r avg\u00f6rande, d\u00e4r varje funktion m\u00e5ste ha klart definierade befogenheter och beslutsniv\u00e5er f\u00f6r att agera snabbt.<\/li>\n<li>Rapportering enligt NIS2 kr\u00e4ver tidiga samt fullst\u00e4ndiga incidentrapporter och slutrapporter inom 24, 72 timmar och en m\u00e5nad, samtidigt som GDPR-incidenter ska rapporteras inom 72 timmar.<\/li>\n<li>Regelbundna \u00f6vningar och en koppling mellan incidentplanen och kontinuitetsplanen \u00e4r nyckeln f\u00f6r att organisationen ska kunna agera effektivt under en kris.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">Bygg en incidentplan som h\u00e5ller<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med GDPR, informationss\u00e4kerhet, NIS2 och praktisk implementering av fungerande complianceprocesser.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-ska-inga-i-en-incidenthantering-plan\">Vad ska ing\u00e5 i en incidenthantering plan?<\/a><\/li>\n<li><a href=\"#hur-gor-man-en-incidenthantering-plan-i-praktiken\">Hur g\u00f6r man en incidenthantering plan i praktiken?<\/a><\/li>\n<li><a href=\"#vilka-roller-och-mandat-behovs-i-incidentteamet\">Vilka roller och mandat beh\u00f6vs i incidentteamet?<\/a><\/li>\n<li><a href=\"#vilka-rapporteringskrav-galler-enligt-nis2-och-gdpr\">Vilka rapporteringskrav g\u00e4ller enligt NIS2 och GDPR?<\/a><\/li>\n<li><a href=\"#hur-ofta-bor-organisationen-ova-planen\">Hur ofta b\u00f6r organisationen \u00f6va planen?<\/a><\/li>\n<li><a href=\"#hur-hanger-incidentplanen-ihop-med-kontinuitetshanteringen\">Hur h\u00e4nger incidentplanen ihop med kontinuitetshanteringen?<\/a><\/li>\n<li><a href=\"#hur-genomfor-man-en-grundorsaksanalys-efter-en-incident\">Hur genomf\u00f6r man en grundorsaksanalys efter en incident?<\/a><\/li>\n<li><a href=\"#kan-evertrust-hjalpa-till-med-incidenthanteringsplan-och-nis2krav\">Kan Evertrust hj\u00e4lpa till med incidenthanteringsplan och NIS2\u2011krav?<\/a><\/li>\n<li><a href=\"#jespers-perspektiv-praktiska-prioriteringar-och-vanliga-fallgropar\">Jespers perspektiv: praktiska prioriteringar och vanliga fallgropar<\/a><\/li>\n<li><a href=\"#behover-ni-hjalp-att-bygga-en-operativ-incidenthanteringsplan\">Beh\u00f6ver ni hj\u00e4lp att bygga en operativ incidenthanteringsplan?<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-ska-inga-i-en-incidenthantering-plan\" tabindex=\"-1\">Vad ska ing\u00e5 i en incidenthantering plan?<\/h2>\n<p>En incidenthanteringsplan \u00e4r inte en policy om s\u00e4kerhet i allm\u00e4nna ordalag. Det \u00e4r ett operativt dokument som svarar p\u00e5 fr\u00e5gan \u201cvad g\u00f6r vi klockan tre p\u00e5 natten n\u00e4r larmet g\u00e5r\u201d med konkreta instruktioner, inte principer.<\/p>\n<p>Grunden \u00e4r fem byggstenar som <a href=\"https:\/\/metodstod-informationssakerhet.msb.se\/sv\/utforma\/incidenthantering\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">MSB:s metodst\u00f6d f\u00f6r informationss\u00e4kerhet<\/a> pekar ut: uppt\u00e4ckt, bed\u00f6mning, \u00e5tg\u00e4rd, \u00e5terst\u00e4llning och grundorsaksanalys. Dessa ska v\u00e4vas in i det systematiska s\u00e4kerhetsarbetet, inte hanteras som en isolerad krismapp.<\/p>\n<p>Konkret b\u00f6r planen inneh\u00e5lla:<\/p>\n<ul>\n<li><strong>Syfte, \u00e4gare och omfattning<\/strong> \u2013 vem \u00e4ger dokumentet, vilka system och verksamheter t\u00e4cks, och vilka kriterier utl\u00f6ser att planen aktiveras.<\/li>\n<li><strong>Kontaktlistor och externa resurser<\/strong> \u2013 juridisk r\u00e5dgivning, forensisk expertis, leverant\u00f6rskontakter och avtal som redan \u00e4r p\u00e5skrivna innan krisen \u00e4r h\u00e4r.<\/li>\n<li><strong>F\u00e4rdiga rapportmallar<\/strong> \u2013 separata mallar f\u00f6r 24 timmars-upplysningen, 72 timmars-anm\u00e4lan, 1 m\u00e5nads-slutrapporten samt en intern l\u00e4gesrapport och en kommunikationsmall f\u00f6r externa budskap.<\/li>\n<li><strong>Reservrutiner och \u00e5terg\u00e5ngskriterier<\/strong> \u2013 vad som h\u00e4nder med verksamheten medan system \u00e4r nedst\u00e4ngda, och vilka villkor som m\u00e5ste uppfyllas innan drift \u00e5terg\u00e5r till normall\u00e4ge.<\/li>\n<li><strong>Operativa checklistor och loggrutiner<\/strong> \u2013 steg f\u00f6r steg-instruktioner f\u00f6r de f\u00f6rsta timmarna, med tydliga f\u00e4lt f\u00f6r vem som loggade vad och n\u00e4r.<\/li>\n<\/ul>\n<p>Po\u00e4ngen med att skriva mallarna i f\u00f6rv\u00e4g \u00e4r enkel: ingen ska beh\u00f6va formulera en juridiskt korrekt anm\u00e4lan medan systemen brinner. Texten ska bara fyllas i.<\/p>\n<h2 id=\"hur-gor-man-en-incidenthantering-plan-i-praktiken\" tabindex=\"-1\">Hur g\u00f6r man en incidenthantering plan i praktiken?<\/h2>\n<p>En incidenthanteringsplan fungerar b\u00e4st som ett faskopplat fl\u00f6de snarare \u00e4n en l\u00e5ng checklista. Ett praktiskt sexfasramverk, popul\u00e4rt bland svenska tech\u2011bolag, delar in arbetet i f\u00f6rberedelse, identifiering, avgr\u00e4nsning, utrotning, \u00e5terst\u00e4llning och l\u00e4rdomar, enligt SIAX. Varje fas har ett tydligt m\u00e5l och en tydlig \u00e4gare.<\/p>\n<ol>\n<li><strong>F\u00f6rberedelse.<\/strong> Se till att loggning fungerar, att kontaktv\u00e4gar \u00e4r aktuella och att varje roll vet sitt ansvar innan n\u00e5got h\u00e4nder. Detta \u00e4r den fas som oftast gl\u00f6ms bort, och samtidigt den som avg\u00f6r hur snabbt ni kommer i g\u00e5ng.<\/li>\n<li><strong>Identifiering.<\/strong> Definiera skarpt vad som r\u00e4knas som en incident, inte bara en avvikelse. En felkonfigurerad brandv\u00e4gg \u00e4r inte automatiskt en incident, men obeh\u00f6rig \u00e5tkomst till persondata \u00e4r det n\u00e4stan alltid. Validera larmet innan ni eskalerar.<\/li>\n<li><strong>Avgr\u00e4nsning.<\/strong> Isolera det drabbade systemet utan att f\u00f6rst\u00f6ra bevis. Det \u00e4r h\u00e4r beslutsmandatet blir avg\u00f6rande: vem f\u00e5r st\u00e4nga av en server, och m\u00e5ste den personen inv\u00e4nta godk\u00e4nnande f\u00f6rst? <a href=\"https:\/\/rib.msb.se\/filer\/pdf\/30783.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">MSB betonar<\/a> att avv\u00e4gningen mellan att bevara forensiska sp\u00e5r och att stoppa skadan kr\u00e4ver tydliga mandat satta i f\u00f6rv\u00e4g, inte improviserade beslut mitt i h\u00e4ndelsen.<\/li>\n<li><strong>Utrotning och sanering.<\/strong> Ta bort grundorsaken. Det kan betyda att \u00e5terkalla komprometterade inloggningsuppgifter, patcha en s\u00e5rbarhet eller nollst\u00e4lla ett angripet konto. Halvmesyrer h\u00e4r leder ofta till att samma incident \u00e5terkommer inom veckor.<\/li>\n<li><strong>\u00c5terst\u00e4llning.<\/strong> Verifiera att backuper \u00e4r rena innan ni \u00e5terst\u00e4ller, och g\u00e5 tillbaka till drift stegvis snarare \u00e4n allt p\u00e5 en g\u00e5ng. En \u00e5terst\u00e4llning som sker f\u00f6r snabbt riskerar att \u00e5terinf\u00f6ra samma s\u00e5rbarhet.<\/li>\n<li><strong>Efterarbete.<\/strong> Dokumentera h\u00e4ndelsen, genomf\u00f6r grundorsaksanalys och oms\u00e4tt l\u00e4rdomarna i konkreta f\u00f6rb\u00e4ttrings\u00e5tg\u00e4rder.<\/li>\n<\/ol>\n<p><strong>Proffstips:<\/strong> <em>\u00d6va alltid fas ett och tv\u00e5 extra h\u00e5rt. Om identifieringen \u00e4r l\u00e5ngsam eller otydlig spelar det ingen roll hur bra resten av planen \u00e4r, f\u00f6r ni hinner aldrig dit.<\/em><\/p>\n<h2 id=\"vilka-roller-och-mandat-behovs-i-incidentteamet\" tabindex=\"-1\">Vilka roller och mandat beh\u00f6vs i incidentteamet?<\/h2>\n<p>En plan utan namngivna roller \u00e4r ett \u00f6nsket\u00e4nkande. Minimum \u00e4r fem funktioner som m\u00e5ste finnas, oavsett organisationens storlek:<\/p>\n<ul>\n<li><strong>Incidentmottagare<\/strong> \u2013 tar emot f\u00f6rsta larmet och avg\u00f6r om det ska klassas som incident.<\/li>\n<li><strong>\u00c5tg\u00e4rdsansvarig<\/strong> \u2013 leder det tekniska arbetet med avgr\u00e4nsning, sanering och \u00e5terst\u00e4llning.<\/li>\n<li><strong>Kommunikat\u00f6r<\/strong> \u2013 ansvarar f\u00f6r b\u00e5de intern l\u00e4gesinformation och extern kommunikation till kunder, media eller myndigheter.<\/li>\n<li><strong>Juridisk kontakt<\/strong> \u2013 bed\u00f6mer rapporteringsskyldighet enligt cybers\u00e4kerhetslagen och GDPR, och godk\u00e4nner formuleringar i anm\u00e4lningar.<\/li>\n<li><strong>Ledningskontakt<\/strong> \u2013 informerar VD eller styrelse och fattar beslut som kr\u00e4ver h\u00f6gre mandat, till exempel att st\u00e4nga en hel produktionslinje.<\/li>\n<\/ul>\n<p>Mandatet m\u00e5ste vara skrivet, inte underf\u00f6rst\u00e5tt. Ange konkret vilka beslut varje roll f\u00e5r fatta sj\u00e4lvst\u00e4ndigt, exempelvis att \u00e5tg\u00e4rdsansvarig f\u00e5r st\u00e4nga av ett enskilt system utan f\u00f6reg\u00e5ende godk\u00e4nnande, medan att st\u00e4nga hela n\u00e4tverket kr\u00e4ver ledningskontaktens signatur. S\u00e4tt ocks\u00e5 en tydlig eskaleringstr\u00f6skel: vid vilken allvarlighetsgrad informeras ledningen omedelbart i st\u00e4llet f\u00f6r i n\u00e4sta statusm\u00f6te. MSB pekar ut ledningens engagemang som avg\u00f6rande. Utan tydliga beslutsbefogenheter bromsas insatsen just n\u00e4r tempo r\u00e4knas mest.<\/p>\n<h2 id=\"vilka-rapporteringskrav-galler-enligt-nis2-och-gdpr\" tabindex=\"-1\">Vilka rapporteringskrav g\u00e4ller enligt NIS2 och GDPR?<\/h2>\n<p>Cybers\u00e4kerhetslagen, som implementerar NIS2 i svensk r\u00e4tt, s\u00e4tter tre h\u00e5rda tidsfrister f\u00f6r organisationer som omfattas av lagen. <a href=\"https:\/\/www.ncsc.se\/sv\/radgivning-och-stod\/hantera-och-rapportera-it-incidenter-och-cyberangrepp\/rapportera-cyberincident\/rapportera-en-betydande-incident-enligt-cybersakerhetslagen-nis2\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">NCSC\/CERT\u2011SE<\/a> beskriver processen s\u00e5:<\/p>\n<ul>\n<li><strong>Inom 24 timmar<\/strong> \u2013 en tidig upplysning som anger att en betydande incident intr\u00e4ffat, ofta med begr\u00e4nsad information.<\/li>\n<li><strong>Inom 72 timmar<\/strong> \u2013 en fullst\u00e4ndig incidentanm\u00e4lan med bed\u00f6mning av allvarlighetsgrad, p\u00e5verkan och eventuella tekniska indikatorer.<\/li>\n<li><strong>Inom en m\u00e5nad<\/strong> \u2013 en slutrapport med detaljerad beskrivning av h\u00e4ndelsen, grundorsak, vidtagna \u00e5tg\u00e4rder och gr\u00e4ns\u00f6verskridande p\u00e5verkan om s\u00e5dan finns.<\/li>\n<\/ul>\n<blockquote>\n<p>Kriterierna f\u00f6r vad som r\u00e4knas som en betydande incident, inklusive gr\u00e4nsv\u00e4rden f\u00f6r driftst\u00f6rning och ekonomisk skada, finns preciserade i v\u00e4gledningen f\u00f6r incidentrapportering enligt cybers\u00e4kerhetslagen. Organisationer b\u00f6r sl\u00e5 upp sin egen sektors tr\u00f6skelv\u00e4rden snarare \u00e4n att gissa.<\/p>\n<\/blockquote>\n<p>Planens mallar m\u00e5ste redan inneh\u00e5lla f\u00e4lt f\u00f6r kontaktperson, prelimin\u00e4r bed\u00f6mning av allvarlighetsgrad, tekniska indikatorer (IOC) och en uppskattning av p\u00e5verkan. Att fylla i dessa f\u00e4lt under en p\u00e5g\u00e5ende incident tar f\u00f6r l\u00e5ng tid om strukturen inte redan finns.<\/p>\n<p>GDPR\u2011anm\u00e4lan l\u00f6per parallellt, inte efter. Om incidenten inneb\u00e4r en personuppgiftsincident, till exempel att obeh\u00f6riga f\u00e5tt \u00e5tkomst till kunddata, g\u00e4ller samma 72\u2011timmarslogik gentemot tillsynsmyndigheten, oberoende av cybers\u00e4kerhetslagens tidslinje. M\u00e5nga organisationer uppt\u00e4cker sent att en och samma incident triggar b\u00e5da regelverken samtidigt, vilket <a href=\"https:\/\/evertrust.se\/en\/article\/advokatbyra-hackad-kansliga-personuppgifter-lackta\/\" target=\"_blank\" rel=\"noopener\">ett exempel fr\u00e5n en advokatbyr\u00e5<\/a> och <a href=\"https:\/\/evertrust.se\/en\/article\/kronofogden-anmaler-personuppgiftsincident-medarbetare-kunde-se-obehorig-information\/\" target=\"_blank\" rel=\"noopener\">ett \u00e4rende hos Kronofogden<\/a> visar tydligt. Dokumentera alltid kostnadsuppskattning, antal p\u00e5verkade system och antal ber\u00f6rda anv\u00e4ndare. Ledningen kommer att fr\u00e5ga, och tillsynsmyndigheten kr\u00e4ver det oftast i sin bed\u00f6mning.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789891613637_Vilka-rapporteringskrav-galler-enligt-NIS2-och-GDPR-overview-diagram.jpeg\" alt=\"Vilka rapporteringskrav g\u00e4ller enligt NIS2 och GDPR? \u2014 overview diagram\"><\/p>\n<h2 id=\"hur-ofta-bor-organisationen-ova-planen\" tabindex=\"-1\">Hur ofta b\u00f6r organisationen \u00f6va planen?<\/h2>\n<p>En plan som aldrig testas mot verkligheten \u00e4r i praktiken en gissning. MSB:s v\u00e4gledning lyfter \u00f6vning som en av de mest avg\u00f6rande faktorerna f\u00f6r om en organisation klarar en riktig incident.<\/p>\n<p>Tre \u00f6vningsformer t\u00e4cker olika behov:<\/p>\n<ol>\n<li><strong>Skrivbords\u00f6vning<\/strong> \u2013 teamet g\u00e5r igenom ett scenario muntligt runt ett bord, utan att r\u00f6ra faktiska system. K\u00f6r detta halv\u00e5rsvis; det \u00e4r billigt och avsl\u00f6jar snabbt luckor i mandat och kontaktv\u00e4gar.<\/li>\n<li><strong>Teknisk \u00f6vning<\/strong> \u2013 ett simulerat angrepp mot en testmilj\u00f6, d\u00e4r verktyg och loggning faktiskt anv\u00e4nds skarpt. En g\u00e5ng per \u00e5r r\u00e4cker f\u00f6r de flesta organisationer.<\/li>\n<li><strong>Fullskalig simulering<\/strong> \u2013 hela organisationen, inklusive ledning och kommunikation, agerar som om incidenten var verklig. Detta b\u00f6r ledningen genomg\u00e5 minst en g\u00e5ng per \u00e5r, ofta kopplat till styrelsens riskgenomg\u00e5ng.<\/li>\n<\/ol>\n<p>Dokumentera varje \u00f6vning med samma struktur som en riktig incident: vad fungerade, vad tog f\u00f6r l\u00e5ng tid, och vilka luckor uppt\u00e4cktes. Mata sedan in resultaten i en \u00e5tg\u00e4rdsplan med \u00e4gare och deadline, annars upprepas samma brister n\u00e4sta g\u00e5ng.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Ett enkelt scenario att b\u00f6rja med \u00e4r ett l\u00e4ckt l\u00f6senord till ett administrat\u00f6rskonto. Det \u00e4r realistiskt, kr\u00e4ver ingen avancerad teknisk kulisser, och testar b\u00e5de identifiering och eskalering p\u00e5 under en timme.<\/em><\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789891707690_Hur-ofta-bor-organisationen-ova-planen-overview-diagram.jpeg\" alt=\"Hur ofta b\u00f6r organisationen \u00f6va planen? \u2014 overview diagram\"><\/p>\n<h2 id=\"hur-hanger-incidentplanen-ihop-med-kontinuitetshanteringen\" tabindex=\"-1\">Hur h\u00e4nger incidentplanen ihop med kontinuitetshanteringen?<\/h2>\n<p>Incidentplanen och kontinuitetsplanen l\u00f6ser olika problem. Incidentplanen svarar p\u00e5 \u201chur stoppar vi och \u00e5tg\u00e4rdar hotet\u201d, medan kontinuitetsplanen svarar p\u00e5 \u201chur h\u00e5ller vi verksamheten flytande medan det p\u00e5g\u00e5r\u201d. MSB:s kontinuitetsplan och lathund listar reservrutiner, \u00e5terst\u00e4llningsrutiner, \u00e5terg\u00e5ngsrutiner och kontaktuppgifter som k\u00e4rnkomponenter.<\/p>\n<p>Problemet uppst\u00e5r n\u00e4r de tv\u00e5 planerna inte pratar med varandra. En incidenthanteringsplan som saknar koppling till kontinuitetsplanen skapar ofta f\u00f6rvirring just i aktiverings\u00f6gonblicket, eftersom ingen vet om kontinuitetsplanen ska triggas samtidigt eller efter\u00e5t. L\u00f6sningen \u00e4r en enkel aktiveringsmatris: vid vilken allvarlighetsgrad eller vilken systemp\u00e5verkan utl\u00f6ser incidenten automatiskt kontinuitetsplanen.<\/p>\n<ul>\n<li>Ange i planen vem som \u00e4ger beslutet att aktivera reservrutiner.<\/li>\n<li>Dokumentera \u00e5terg\u00e5ngskriterier tydligt, det r\u00e4cker inte att systemet \u201cverkar\u201d fungera igen.<\/li>\n<li>Om en enskild verksamhetsgren beh\u00f6ver en egen operationsplan ut\u00f6ver den \u00f6vergripande planen, ange det explicit, till exempel f\u00f6r en produktionslinje med egna s\u00e4kerhetskrav.<\/li>\n<li>Kommunikationen till personal och kunder ska ske parallellt fr\u00e5n b\u00e5da planerna, inte i tv\u00e5 separata sp\u00e5r som s\u00e4ger olika saker.<\/li>\n<\/ul>\n<h2 id=\"hur-genomfor-man-en-grundorsaksanalys-efter-en-incident\" tabindex=\"-1\">Hur genomf\u00f6r man en grundorsaksanalys efter en incident?<\/h2>\n<p>Grundorsaksanalysen (RCA) ska p\u00e5b\u00f6rjas inom en vecka efter att incidenten \u00e4r avslutad, medan detaljerna fortfarande \u00e4r f\u00e4rska. Ansvaret ligger normalt hos \u00e5tg\u00e4rdsansvarig, med st\u00f6d fr\u00e5n incidentmottagaren.<\/p>\n<ul>\n<li>Strukturera rapporten med fyra f\u00e4lt: fynd, trolig grundorsak, rekommenderade \u00e5tg\u00e4rder samt ansvarig person och tidsplan f\u00f6r varje \u00e5tg\u00e4rd.<\/li>\n<li>Prioritera \u00e5tg\u00e4rder efter riskreducering, genomf\u00f6rbarhet och kostnad, inte efter vad som \u00e4r enklast att implementera.<\/li>\n<li>Fokusera p\u00e5 grundorsaken snarare \u00e4n symptomen. MSB understryker att detta minskar risken f\u00f6r att samma incident upprepas.<\/li>\n<li>F\u00f6rankra resultaten hos ledningen och mata in dem i revisionsplanen, annars stannar l\u00e4rdomarna p\u00e5 en hylla.<\/li>\n<\/ul>\n<h2 id=\"kan-evertrust-hjalpa-till-med-incidenthanteringsplan-och-nis2krav\" tabindex=\"-1\">Kan Evertrust hj\u00e4lpa till med incidenthanteringsplan och NIS2\u2011krav?<\/h2>\n<p>Vi bist\u00e5r organisationer med att bygga incidenthanteringsplaner som faktiskt fungerar operativt, inte bara p\u00e5 papper. Det handlar om f\u00e4rdiga mallar f\u00f6r 24\u2011, 72\u2011timmars- och enm\u00e5nadsrapportering, kompletta \u00f6vningspaket f\u00f6r skrivbords\u00f6vningar och ledningssimuleringar, samt praktisk v\u00e4gledning kring NIS2 och GDPR\u2011skyldigheter.<\/p>\n<p>Vi har kompetens inom GDPR, cybers\u00e4kerhetslagen, incidentr\u00e5dgivning och rollen som interim dataskyddsombud, vilket m\u00f6jligg\u00f6r en helhetsbild fr\u00e5n teknisk incident till juridisk rapporteringsplikt. F\u00f6rdjupning i vad <a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">NIS2 kr\u00e4ver konkret 2026<\/a> ger en bra utg\u00e5ngspunkt f\u00f6r organisationer som \u00e4nnu inte har kartlagt sina skyldigheter.<\/p>\n<p>Beh\u00f6ver ni en skr\u00e4ddarsydd genomg\u00e5ng av er befintliga plan, eller hj\u00e4lp att bygga en fr\u00e5n grunden, g\u00e5r det att boka ett samtal direkt med en r\u00e5dgivare f\u00f6r en konkret behovsanalys.<\/p>\n<h2 id=\"jespers-perspektiv-praktiska-prioriteringar-och-vanliga-fallgropar\" tabindex=\"-1\">Jespers perspektiv: praktiska prioriteringar och vanliga fallgropar<\/h2>\n<p>Det vanligaste misstaget jag ser \u00e4r att organisationer l\u00e4gger all energi p\u00e5 teknisk perfektion, brandv\u00e4ggsregler, loggningsverktyg, SIEM\u2011konfiguration, men gl\u00f6mmer att skriva ut vem som faktiskt f\u00e5r fatta beslutet att st\u00e4nga ett system klockan tv\u00e5 p\u00e5 natten. Mandatet \u00e4r viktigare \u00e4n verktyget. Det andra \u00e5terkommande felet \u00e4r att incidentplanen lever i sitt eget dokument, helt frikopplad fr\u00e5n kontinuitetsplanen, vilket skapar dubbelarbete och f\u00f6rvirring just n\u00e4r tempo r\u00e4knas mest. B\u00f6rja d\u00e4r: skriv mandaten konkret, koppla ihop de tv\u00e5 planerna, och boka in f\u00f6rsta skrivbords\u00f6vningen inom en m\u00e5nad.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"behover-ni-hjalp-att-bygga-en-operativ-incidenthanteringsplan\" tabindex=\"-1\">Beh\u00f6ver ni hj\u00e4lp att bygga en operativ incidenthanteringsplan?<\/h2>\n<p>M\u00e5nga organisationer f\u00f6rs\u00f6ker skriva sin incidenthanteringsplan internt utifr\u00e5n en generisk mall h\u00e4mtad fr\u00e5n n\u00e4tet, och uppt\u00e4cker f\u00f6rst under en skarp incident att mandaten \u00e4r otydliga eller att rapportmallarna saknar de f\u00e4lt cybers\u00e4kerhetslagen faktiskt kr\u00e4ver. Vi erbjuder ett uppl\u00e4gg med juridisk och teknisk kompetens i samma leverans, s\u00e5 att planen h\u00e5ller b\u00e5de operativt och r\u00e4ttsligt fr\u00e5n dag ett.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Genom <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">r\u00e5dgivning och konsulttj\u00e4nster<\/a> kan ni f\u00e5 hj\u00e4lp att bygga hela planen, inklusive f\u00e4rdiga rapportmallar och skr\u00e4ddarsydda \u00f6vningar, eller k\u00f6pa l\u00f6pande incidentr\u00e5dgivning som finns tillg\u00e4nglig n\u00e4r det verkligen beh\u00f6vs. Om ni redan har en plan men misst\u00e4nker att den har luckor, \u00e4r en genomlysning via GAP\u2011analyser och s\u00e4kerhetsgranskningar ett snabbare s\u00e4tt att hitta bristerna \u00e4n att v\u00e4nta p\u00e5 n\u00e4sta incident f\u00f6r att uppt\u00e4cka dem. Boka ett kort m\u00f6te f\u00f6r en behovsanalys, s\u00e5 g\u00e5r ni igenom var er nuvarande plan st\u00e5r och vad som saknas f\u00f6r att klara aktuella regulatoriska krav.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<ul>\n<li><a href=\"https:\/\/metodstod-informationssakerhet.msb.se\/sv\/utforma\/incidenthantering\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Incidenthantering<\/a><\/li>\n<li><a href=\"https:\/\/www.ncsc.se\/sv\/radgivning-och-stod\/hantera-och-rapportera-it-incidenter-och-cyberangrepp\/rapportera-cyberincident\/rapportera-en-betydande-incident-enligt-cybersakerhetslagen-nis2\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Rapportera en betydande incident enligt cybers\u00e4kerhetslagen (NIS2)<\/a><\/li>\n<li><a href=\"https:\/\/rib.msb.se\/filer\/pdf\/30783.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Skydd av samh\u00e4llsviktig verksamhet<\/a><\/li>\n<\/ul>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-ar-skillnaden-mellan-incidentplan-och-krishanteringsplan\" tabindex=\"-1\">Vad \u00e4r skillnaden mellan incidentplan och krishanteringsplan?<\/h3>\n<p>En incidenthanteringsplan fokuserar p\u00e5 att uppt\u00e4cka, avgr\u00e4nsa och \u00e5tg\u00e4rda en specifik teknisk eller s\u00e4kerhetsrelaterad h\u00e4ndelse. En krishanteringsplan \u00e4r bredare och omfattar hela organisationens agerande vid allvarliga h\u00e4ndelser, inklusive s\u00e5dana som inte \u00e4r IT\u2011relaterade.<\/p>\n<h3 id=\"hur-snabbt-maste-vi-rapportera-en-incident-enligt-nis2\" tabindex=\"-1\">Hur snabbt m\u00e5ste vi rapportera en incident enligt NIS2?<\/h3>\n<p>Cybers\u00e4kerhetslagen kr\u00e4ver en tidig upplysning inom 24 timmar, en fullst\u00e4ndig incidentanm\u00e4lan inom 72 timmar och en slutrapport inom en m\u00e5nad, enligt NCSC:s v\u00e4gledning. Tidsfristerna g\u00e4ller organisationer som omfattas av lagens till\u00e4mpningsomr\u00e5de.<\/p>\n<h3 id=\"maste-vi-ha-en-separat-plan-for-gdprincidenter\" tabindex=\"-1\">M\u00e5ste vi ha en separat plan f\u00f6r GDPR\u2011incidenter?<\/h3>\n<p>Nej, men planen m\u00e5ste inneh\u00e5lla tydliga rutiner f\u00f6r att bed\u00f6ma om en incident \u00e4ven utg\u00f6r en personuppgiftsincident enligt GDPR, eftersom rapporteringsskyldigheten mot tillsynsmyndigheten l\u00f6per parallellt med cybers\u00e4kerhetslagens tidslinje.<\/p>\n<h3 id=\"hur-ofta-ska-vi-ova-incidenthanteringsplanen\" tabindex=\"-1\">Hur ofta ska vi \u00f6va incidenthanteringsplanen?<\/h3>\n<p>En rimlig rytm \u00e4r skrivbords\u00f6vning halv\u00e5rsvis, teknisk \u00f6vning en g\u00e5ng per \u00e5r och en fullskalig ledningssimulering \u00e5rligen. MSB pekar ut \u00f6vning som en av de viktigaste faktorerna f\u00f6r att planen faktiskt fungerar under press.<\/p>\n<h3 id=\"kan-evertrust-hjalpa-oss-att-skriva-och-ova-var-incidenthanteringsplan\" tabindex=\"-1\">Kan Evertrust hj\u00e4lpa oss att skriva och \u00f6va v\u00e5r incidenthanteringsplan?<\/h3>\n<p>Ja, Evertrust erbjuder b\u00e5de r\u00e5dgivning f\u00f6r att bygga planen och praktiska \u00f6vningar kopplade till NIS2\u2011 och GDPR\u2011krav. Aktuella priser f\u00f6r r\u00e5dgivning och konsulttj\u00e4nster finns tillg\u00e4ngliga direkt p\u00e5 webbplatsen.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-arliga-revisionsplan\/\" target=\"_blank\" rel=\"noopener\">Dataskyddsombudets \u00e5rliga revisionsplan: s\u00e5 tar du fram den<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-roll-vid-personuppgiftsincider\/\" target=\"_blank\" rel=\"noopener\">Regeln om 72 timmar: mallar och checklista f\u00f6r dataskyddsombud<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-krav\/\" target=\"_blank\" rel=\"noopener\">90 dagar f\u00f6r ledningen att skapa bevis och m\u00f6ta kraven enligt NIS2<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>En incidenthanteringsplan s\u00e4krar mandat p\u00e5 minuter, mallar f\u00f6r 24 timmar, 72 timmar och 1 m\u00e5nad samt en \u00f6vad process som fungerar under press.<\/p>","protected":false},"author":2,"featured_media":8446,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8445","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8445","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8445"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8445\/revisions"}],"predecessor-version":[{"id":8449,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8445\/revisions\/8449"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8446"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8445"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8445"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8445"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}