{"id":8462,"date":"2026-09-26T06:00:44","date_gmt":"2026-09-26T04:00:44","guid":{"rendered":"https:\/\/evertrust.se\/artikel-32-sakerhetsatgarder\/"},"modified":"2026-09-26T06:00:45","modified_gmt":"2026-09-26T04:00:45","slug":"artikel-32-sakerhetsatgarder","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/artikel-32-sakerhetsatgarder\/","title":{"rendered":"Artikel 32 s\u00e4kerhets\u00e5tg\u00e4rder: vad kravet inneb\u00e4r i praktiken"},"content":{"rendered":"<\/p>\n<p>Artikel 32 kr\u00e4ver att ni vidtar l\u00e4mpliga tekniska och organisatoriska \u00e5tg\u00e4rder som \u00e4r proportionella mot risken f\u00f6r registrerades r\u00e4ttigheter och friheter. Best\u00e4mmelsen ger fyra illustrativa exempel: pseudonymisering och kryptering, f\u00f6rm\u00e5ga att s\u00e4kerst\u00e4lla konfidentialitet, integritet och tillg\u00e4nglighet, f\u00f6rm\u00e5ga att \u00e5terst\u00e4lla tillg\u00e5ng efter en incident, samt rutiner f\u00f6r regelbunden testning och utv\u00e4rdering. Ingen enskild \u00e5tg\u00e4rd \u00e4r obligatorisk i sig. Det som kr\u00e4vs \u00e4r att ni kan visa varf\u00f6r era val \u00e4r rimliga f\u00f6r just er verksamhet.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>Skapa en riskbaserad dokumentation av varf\u00f6r valda tekniska och organisatoriska \u00e5tg\u00e4rder \u00e4r rimliga f\u00f6r verksamheten, med h\u00e4nsyn till kostnad, teknik och behandlingens art.<\/li>\n<li>Prioritera tekniska kontroller som kryptering, pseudonymisering, MFA och loggning, samtidigt som tester och \u00e5terst\u00e4llnings\u00f6vningar genomf\u00f6rs minst fyra g\u00e5nger per \u00e5r.<\/li>\n<li>Ha tydliga roller, policydokument och rutiner f\u00f6r att s\u00e4kerst\u00e4lla att tekniska \u00e5tg\u00e4rder underst\u00f6ds av organisatoriska processer och utbildning.<\/li>\n<li>Regelbundet testa, utv\u00e4rdera och revidera s\u00e4kerhets\u00e5tg\u00e4rder f\u00f6r att uppt\u00e4cka svagheter och minska tiden f\u00f6r uppt\u00e4ckt och wiederst\u00e4llning vid incidenter.<\/li>\n<li>F\u00f6r organisationer med begr\u00e4nsade resurser, fokusera p\u00e5 h\u00f6g risk och exponerade system, samt dokumentera riskbed\u00f6mningen noggrant f\u00f6r att visa efterlevnad.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"strip\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(14px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"display:flex;flex-wrap:wrap;align-items:center;gap:16px 22px;padding:20px 24px\">\n<div style=\"flex:1 1 260px;min-width:0\">\n<div style=\"margin:0 0 8px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:19px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 st\u00f6d i ert s\u00e4kerhetsarbete<\/div>\n<div style=\"font-size:14px;line-height:1.5;color:#64748b;margin-top:4px\">Evertrust st\u00f6djer organisationer med dataskydd, informationss\u00e4kerhet, bed\u00f6mningar och praktisk implementering kopplad till GDPR.<\/div>\n<\/div>\n<div style=\"flex:0 0 auto\"><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-sager-artikel-32-om-sakerhetsatgarder\">Vad s\u00e4ger artikel 32 om s\u00e4kerhets\u00e5tg\u00e4rder?<\/a><\/li>\n<li><a href=\"#tekniska-atgarder-konkreta-skydd-att-overvaga\">Tekniska \u00e5tg\u00e4rder: konkreta skydd att \u00f6verv\u00e4ga<\/a><\/li>\n<li><a href=\"#organisatoriska-atgarder-policyer-roller-och-kultur\">Organisatoriska \u00e5tg\u00e4rder: policyer, roller och kultur<\/a><\/li>\n<li><a href=\"#hur-bedomer-man-vilken-sakerhetsniva-som-ar-lamplig\">Hur bed\u00f6mer man vilken s\u00e4kerhetsniv\u00e5 som \u00e4r l\u00e4mplig?<\/a><\/li>\n<li><a href=\"#testa-overvaka-och-utvardera-sakerhetsatgarderna\">Testa, \u00f6vervaka och utv\u00e4rdera s\u00e4kerhets\u00e5tg\u00e4rderna<\/a><\/li>\n<li><a href=\"#incidenthantering-och-kopplingen-till-anmalningsskyldigheten\">Incidenthantering och kopplingen till anm\u00e4lningsskyldigheten<\/a><\/li>\n<li><a href=\"#checklista-prioritering-for-organisationer-med-begransade-resurser\">Checklista: prioritering f\u00f6r organisationer med begr\u00e4nsade resurser<\/a><\/li>\n<li><a href=\"#evertrusts-perspektiv-pa-artikel-32-i-praktiken\">Evertrusts perspektiv p\u00e5 artikel 32 i praktiken<\/a><\/li>\n<li><a href=\"#evertrust-hjalper-er-uppfylla-artikel-32-i-praktiken\">Evertrust hj\u00e4lper er uppfylla artikel 32 i praktiken<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-sager-artikel-32-om-sakerhetsatgarder\" tabindex=\"-1\">Vad s\u00e4ger artikel 32 om s\u00e4kerhets\u00e5tg\u00e4rder?<\/h2>\n<p>Lagtexten anv\u00e4nder formuleringen \u201cl\u00e4mpliga tekniska och organisatoriska \u00e5tg\u00e4rder\u201d, och just det ordet \u201cl\u00e4mpliga\u201d \u00e4r k\u00e4llan till mycket os\u00e4kerhet hos dataskyddsansvariga. Det betyder inte h\u00f6gsta m\u00f6jliga skydd, utan ett skydd som matchar den faktiska risken i er specifika behandling.<\/p>\n<p>Bed\u00f6mningen ska enligt f\u00f6rordningen v\u00e4ga in fyra faktorer: den senaste tekniska utvecklingen (state of the art), kostnaden f\u00f6r att implementera \u00e5tg\u00e4rderna, samt behandlingens art, omfattning, sammanhang och \u00e4ndam\u00e5l. Ett litet konsultbolag som hanterar kontaktuppgifter beh\u00f6ver inte samma skyddsniv\u00e5 som en v\u00e5rdgivare som behandlar patientjournaler. Kravet \u00e4r <a href=\"https:\/\/www.enisa.europa.eu\/news\/enisa-news\/securing-personal-data-a-risky-business\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">riskbaserat och proportionellt<\/a>, inte absolut.<\/p>\n<p>Det som ofta gl\u00f6ms bort \u00e4r dokumentationsplikten. Det r\u00e4cker inte att ha brandv\u00e4ggar och backuper p\u00e5 plats. Ni m\u00e5ste kunna visa, g\u00e4rna skriftligt, varf\u00f6r just dessa \u00e5tg\u00e4rder ans\u00e5gs tillr\u00e4ckliga givet den risk ni identifierat. Regulatorer bed\u00f6mer riskbaserad dokumentation som central: f\u00f6rm\u00e5gan att motivera sina val v\u00e4ger n\u00e4stan lika tungt som valen sj\u00e4lva. Skriv ner riskbed\u00f6mningen, alternativen ni \u00f6verv\u00e4gde, och varf\u00f6r ni landade d\u00e4r ni gjorde. Den anteckningen blir ert f\u00f6rsvar den dagen Integritetsskyddsmyndigheten (IMY) st\u00e4ller fr\u00e5gor.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1790256026755_Vad-sager-artikel-32-om-sakerhetsatgarder-overview-diagram.jpeg\" alt=\"Vad s\u00e4ger artikel 32 om s\u00e4kerhets\u00e5tg\u00e4rder? \u2014 overview diagram\"><\/p>\n<h2 id=\"tekniska-atgarder-konkreta-skydd-att-overvaga\" tabindex=\"-1\">Tekniska \u00e5tg\u00e4rder: konkreta skydd att \u00f6verv\u00e4ga<\/h2>\n<p>De tekniska \u00e5tg\u00e4rderna \u00e4r det mest konkreta att ta tag i, men ocks\u00e5 d\u00e4r flest organisationer implementerar fel sak av r\u00e4tt anledning.<\/p>\n<p><strong>Pseudonymisering och kryptering<\/strong> n\u00e4mns explicit i lagtexten, men de l\u00f6ser olika problem. Kryptering skyddar data i vila och under \u00f6verf\u00f6ring. Pseudonymisering separerar identifierare fr\u00e5n \u00f6vrig data, vilket minskar skadan om ett l\u00e4ckage intr\u00e4ffar. Problemet uppst\u00e5r i nyckelhanteringen: om krypteringsnycklarna eller kopplingstabellen f\u00f6r pseudonymisering ligger p\u00e5 samma system som den skyddade datan, har ni i praktiken inget extra skydd. <a href=\"https:\/\/www.edpb.europa.eu\/news\/edpb-adopts-pseudonymisation-guidelines-and-paves-the-way-to-improve-cooperation-with_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s v\u00e4gledning om pseudonymisering<\/a> pekar p\u00e5 att nycklar m\u00e5ste hanteras som en egen skyddad tillg\u00e5ng, isolerad fr\u00e5n den data de skyddar. Det \u00e4r precis den punkten som brister oftast uppst\u00e5r p\u00e5.<\/p>\n<p>Andra tekniska grundpelare handlar om att styra vem som kommer \u00e5t vad:<\/p>\n<ul>\n<li><strong>Multifaktorautentisering (MFA)<\/strong> stoppar en stor andel av kontokapningar som annars orsakas av l\u00e4ckta l\u00f6senord.<\/li>\n<li><strong>Rollbaserad \u00e5tkomstkontroll (RBAC)<\/strong> s\u00e4kerst\u00e4ller att en anst\u00e4lld bara ser den data rollen kr\u00e4ver, inte hela databasen.<\/li>\n<li><strong>\u00c5tkomstloggar<\/strong> g\u00f6r det m\u00f6jligt att i efterhand se vem som \u00f6ppnat vilken post, vilket \u00e4r avg\u00f6rande vid en misst\u00e4nkt incident.<\/li>\n<li><strong>Systemh\u00e4rdning och patchning<\/strong> st\u00e4nger k\u00e4nda s\u00e5rbarheter innan de utnyttjas. IMY har i tillsyns\u00e4renden <a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/informationssakerhet\/sakerhetsatgarder\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">pekat p\u00e5 bristande kontroll av k\u00e4nda s\u00e5rbarheter<\/a> som en direkt orsak till att \u00e5tg\u00e4rderna bed\u00f6mts otillr\u00e4ckliga.<\/li>\n<li><strong>N\u00e4tverkssegmentering<\/strong> hindrar en angripare som tagit sig in p\u00e5 ett system fr\u00e5n att r\u00f6ra sig fritt till andra delar av n\u00e4tverket.<\/li>\n<li><strong>\u00d6vervakning och SIEM-l\u00f6sningar<\/strong> (Security Information and Event Management) samlar loggar fr\u00e5n flera system och larmar vid avvikande beteende, vilket kortar tiden mellan intr\u00e5ng och uppt\u00e4ckt.<\/li>\n<\/ul>\n<p>Backupstrategin h\u00f6r ocks\u00e5 hit, eftersom artikel 32 explicit n\u00e4mner f\u00f6rm\u00e5gan att \u00e5terst\u00e4lla tillg\u00e5ng till data efter en incident. En backup som aldrig testats \u00e4r i praktiken ingen backup. Ett vanligt scenario \u00e4r att ett f\u00f6retag uppt\u00e4cker under en faktisk incident att den senaste fungerande \u00e5terst\u00e4llningspunkten \u00e4r flera veckor gammal, se till exempel hur bristande rutiner <a href=\"https:\/\/evertrust.se\/en\/article\/kronofogden-anmaler-personuppgiftsincident-medarbetare-kunde-se-obehorig-information\/\" target=\"_blank\" rel=\"noopener\">ledde till en anm\u00e4ld personuppgiftsincident hos Kronofogden<\/a>.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Testa \u00e5terst\u00e4llning fr\u00e5n backup minst en g\u00e5ng per kvartal, inte bara att filen finns, utan att hela \u00e5terst\u00e4llningsprocessen fungerar inom den tid ni lovat i er kontinuitetsplan.<\/em><\/p>\n<h2 id=\"organisatoriska-atgarder-policyer-roller-och-kultur\" tabindex=\"-1\">Organisatoriska \u00e5tg\u00e4rder: policyer, roller och kultur<\/h2>\n<p>Tekniska kontroller fungerar bara om de organisatoriska ramarna runt omkring h\u00e5ller. Ett krypterat system spelar ingen roll om alla anst\u00e4llda delar samma administrat\u00f6rsl\u00f6senord.<\/p>\n<p>Grunden \u00e4r styrande dokument: en informationss\u00e4kerhetspolicy, en klassificeringsmodell f\u00f6r olika typer av data, och tydliga rutiner f\u00f6r hur \u00e5tkomst beviljas och \u00e5terkallas. EDPB:s guide f\u00f6r mindre f\u00f6retag listar just den kombinationen, tekniska kontroller och skriftliga rutiner, som grunden f\u00f6r efterlevnad.<\/p>\n<p>Roller beh\u00f6ver vara tydligt f\u00f6rdelade:<\/p>\n<ul>\n<li><strong>Dataskyddsombudet (DPO)<\/strong> bevakar efterlevnad och r\u00e5dger, men \u00e4ger normalt inte den dagliga driften av s\u00e4kerhets\u00e5tg\u00e4rder.<\/li>\n<li><strong>S\u00e4kerhetsansvarig eller CISO<\/strong> \u00e4ger de tekniska kontrollerna och riskbed\u00f6mningen.<\/li>\n<li><strong>IT-drift<\/strong> implementerar och underh\u00e5ller \u00e5tg\u00e4rderna l\u00f6pande.<\/li>\n<li><strong>Ink\u00f6p och juridik<\/strong> ansvarar f\u00f6r att personuppgiftsbitr\u00e4den granskas innan avtal skrivs, och att bitr\u00e4desavtal inneh\u00e5ller krav p\u00e5 motsvarande skyddsniv\u00e5.<\/li>\n<\/ul>\n<p>Den sista punkten underskattas ofta. Ett f\u00f6retag kan ha utm\u00e4rkta interna rutiner men \u00e4nd\u00e5 exponera sig kraftigt via en molntj\u00e4nst eller ett analysverktyg som inte konfigurerats r\u00e4tt, ett tydligt exempel \u00e4r de \u00e5terkommande fr\u00e5gorna kring hur Google Analytics ska konfigureras f\u00f6r att vara f\u00f6renligt med GDPR.<\/p>\n<p>Den m\u00e4nskliga faktorn f\u00f6rtj\u00e4nar ett eget stycke. En stor andel av alla personuppgiftsincidenter orsakas inte av avancerade angripare, utan av en anst\u00e4lld som klickar fel, skickar ett mejl till fel mottagare eller l\u00e4mnar en dator ol\u00e5st. Regelbunden utbildning, kombinerad med enkla rutiner som dubbelkontroll vid utskick av k\u00e4nslig information, <a href=\"https:\/\/evertrust.se\/en\/article\/manskliga-faktorn-bakom-majoriteten-av-personuppgiftsincidenter\/\" target=\"_blank\" rel=\"noopener\">minskar denna typ av incidenter<\/a> mer effektivt \u00e4n ytterligare tekniska lager g\u00f6r.<\/p>\n<h2 id=\"hur-bedomer-man-vilken-sakerhetsniva-som-ar-lamplig\" tabindex=\"-1\">Hur bed\u00f6mer man vilken s\u00e4kerhetsniv\u00e5 som \u00e4r l\u00e4mplig?<\/h2>\n<p>En riskbaserad bed\u00f6mning f\u00f6ljer i praktiken en logisk ordning, och de flesta organisationer kan genomf\u00f6ra grundversionen internt utan externa konsulter.<\/p>\n<ol>\n<li><strong>Kartl\u00e4gg datatyperna och fl\u00f6dena.<\/strong> Vilka personuppgifter behandlas, var lagras de, och vem har \u00e5tkomst genom hela kedjan fr\u00e5n insamling till radering?<\/li>\n<li><strong>Bed\u00f6m sannolikhet och konsekvens f\u00f6r de registrerade<\/strong>, inte f\u00f6r verksamheten sj\u00e4lv. En l\u00e4cka av h\u00e4lsodata f\u00e5r allvarligare konsekvenser f\u00f6r individen \u00e4n en l\u00e4cka av allm\u00e4nna kontaktuppgifter, \u00e4ven om b\u00e5da \u00e4r lika sannolika tekniskt.<\/li>\n<li><strong>Koppla riskniv\u00e5n till konkreta \u00e5tg\u00e4rder.<\/strong> H\u00f6g risk och k\u00e4nsliga uppgifter motiverar kryptering, strikt \u00e5tkomstkontroll och kontinuerlig \u00f6vervakning. L\u00e4gre risk kan motivera enklare l\u00f6sningar, f\u00f6rutsatt att bed\u00f6mningen dokumenteras.<\/li>\n<li><strong>Dokumentera beslutet.<\/strong> Skriv ner vilka alternativ som \u00f6verv\u00e4gdes och varf\u00f6r den valda niv\u00e5n bed\u00f6mdes tillr\u00e4cklig utifr\u00e5n behandlingens art, omfattning, sammanhang och \u00e4ndam\u00e5l.<\/li>\n<\/ol>\n<p>N\u00e4r risken bed\u00f6ms som h\u00f6g, exempelvis vid storskalig behandling av k\u00e4nsliga kategorier av uppgifter eller systematisk \u00f6vervakning, kr\u00e4vs en konsekvensbed\u00f6mning (DPIA) enligt artikel 35. En DPIA \u00e4r i praktiken en f\u00f6rdjupad version av samma riskresonemang som ligger bakom artikel 32, men med striktare krav p\u00e5 struktur och, i vissa fall, samr\u00e5d med IMY innan behandlingen p\u00e5b\u00f6rjas.<\/p>\n<h2 id=\"testa-overvaka-och-utvardera-sakerhetsatgarderna\" tabindex=\"-1\">Testa, \u00f6vervaka och utv\u00e4rdera s\u00e4kerhets\u00e5tg\u00e4rderna<\/h2>\n<p>Artikel 32 kr\u00e4ver explicit en process f\u00f6r att regelbundet testa, utv\u00e4rdera och bed\u00f6ma effektiviteten av era s\u00e4kerhets\u00e5tg\u00e4rder. Det \u00e4r inte en eng\u00e5ngsinsats vid implementering, utan en l\u00f6pande skyldighet.<\/p>\n<ul>\n<li><strong>Penetrationstester<\/strong> simulerar en verklig attack och avsl\u00f6jar svagheter som en teoretisk genomg\u00e5ng missar.<\/li>\n<li><strong>S\u00e5rbarhetsskanning<\/strong> g\u00f6rs l\u00f6pande, ofta automatiserat, f\u00f6r att f\u00e5nga nya k\u00e4nda s\u00e5rbarheter i system och programvara innan de utnyttjas.<\/li>\n<li><strong>Konfigurationsrevision<\/strong> kontrollerar att system faktiskt \u00e4r inst\u00e4llda enligt policyn, inte bara att policyn existerar p\u00e5 papper.<\/li>\n<li><strong>Realtids\u00f6vervakning och larm<\/strong> kortar tiden mellan att n\u00e5got g\u00e5r fel och att n\u00e5gon m\u00e4rker det, vilket direkt p\u00e5verkar hur allvarlig en incident blir.<\/li>\n<li><strong>\u00c5terst\u00e4llnings\u00f6vningar<\/strong> testar att kontinuitetsplanen faktiskt fungerar under press, inte bara i teorin.<\/li>\n<\/ul>\n<p>Resultaten fr\u00e5n varje test b\u00f6r g\u00e5 in i samma dokumentation som riskbed\u00f6mningen. Ett \u00e5terkommande m\u00f6nster i IMY:s tillsyns\u00e4renden \u00e4r organisationer som haft rutiner p\u00e5 pappret men aldrig testat dem i praktiken, vilket vid en granskning blir sv\u00e5rt att skilja fr\u00e5n att inte ha n\u00e5gra rutiner alls.<\/p>\n<h2 id=\"incidenthantering-och-kopplingen-till-anmalningsskyldigheten\" tabindex=\"-1\">Incidenthantering och kopplingen till anm\u00e4lningsskyldigheten<\/h2>\n<p>En s\u00e4kerhetsincident har normalt tre faser: uppt\u00e4ckt, begr\u00e4nsning och \u00e5terst\u00e4llning, samt efterhandsanalys. Artikel 32:s krav p\u00e5 \u00e5terst\u00e4llningsf\u00f6rm\u00e5ga h\u00e4nger direkt ihop med hur snabbt ni klarar den andra fasen.<\/p>\n<p>Anm\u00e4lningsskyldigheten enligt artikel 33 och 34 triggas n\u00e4r en personuppgiftsincident sannolikt medf\u00f6r en risk f\u00f6r registrerades r\u00e4ttigheter och friheter. EDPB:s riktlinjer om incidentanm\u00e4lan klarg\u00f6r att f\u00f6rm\u00e5gan att snabbt uppt\u00e4cka och \u00e5terst\u00e4lla p\u00e5verkar just denna bed\u00f6mning, och att \u00e4ven en tillf\u00e4llig otillg\u00e4nglighet kan r\u00e4knas som en anm\u00e4lningspliktig incident beroende p\u00e5 konsekvenserna f\u00f6r individen.<\/p>\n<p>Praktiskt inneb\u00e4r det:<\/p>\n<ul>\n<li><strong>Dokumentera tidpunkten f\u00f6r \u201cvetskap\u201d<\/strong> eftersom 72-timmarsfristen till IMY r\u00e4knas fr\u00e5n den punkten, inte fr\u00e5n n\u00e4r incidenten faktiskt intr\u00e4ffade.<\/li>\n<li><strong>Logga vad som gjordes, n\u00e4r och av vem<\/strong> under hela incidenthanteringen, det blir grunden f\u00f6r b\u00e5de anm\u00e4lan och den interna l\u00e4rdomen.<\/li>\n<li><strong>Analysera grundorsaken efter\u00e5t.<\/strong> Ett exempel fr\u00e5n svensk tillsyn \u00e4r fallet d\u00e4r en personuppgiftsincident hos Kronofogden uppstod genom att en medarbetare fick \u00e5tkomst till information som borde varit sp\u00e4rrad, en brist som pekar direkt tillbaka p\u00e5 otillr\u00e4cklig \u00e5tkomstkontroll snarare \u00e4n en extern attack.<\/li>\n<\/ul>\n<h2 id=\"checklista-prioritering-for-organisationer-med-begransade-resurser\" tabindex=\"-1\">Checklista: prioritering f\u00f6r organisationer med begr\u00e4nsade resurser<\/h2>\n<p>N\u00e4r budget och personal \u00e4r begr\u00e4nsade l\u00f6nar det sig att prioritera h\u00e5rt snarare \u00e4n att f\u00f6rs\u00f6ka g\u00f6ra allt samtidigt.<\/p>\n<ol>\n<li>Har ni en aktuell karta \u00f6ver var personuppgifter lagras och behandlas?<\/li>\n<li>\u00c4r MFA aktiverat p\u00e5 alla system som hanterar personuppgifter?<\/li>\n<li>Har ni testat er senaste backup genom en faktisk \u00e5terst\u00e4llning, inte bara en filkontroll?<\/li>\n<li>Finns en skriftlig rutin f\u00f6r att \u00e5terkalla \u00e5tkomst n\u00e4r n\u00e5gon slutar eller byter roll?<\/li>\n<li>\u00c4r k\u00e4nda s\u00e4kerhetsuppdateringar installerade p\u00e5 system som exponeras mot internet?<\/li>\n<li>Har personuppgiftsbitr\u00e4den (molntj\u00e4nster, leverant\u00f6rer) granskats och avtal p\u00e5 plats?<\/li>\n<li>Har personalen f\u00e5tt grundl\u00e4ggande utbildning i dataskydd under det senaste \u00e5ret?<\/li>\n<li>Finns en dokumenterad riskbed\u00f6mning som motiverar era valda \u00e5tg\u00e4rder?<\/li>\n<li>Har ni en rutin f\u00f6r att uppt\u00e4cka och anm\u00e4la en personuppgiftsincident inom 72 timmar?<\/li>\n<li>Testas era s\u00e4kerhets\u00e5tg\u00e4rder regelbundet, inte bara vid implementering?<\/li>\n<\/ol>\n<p>Prioriteringsregeln \u00e4r enkel: \u00e5tg\u00e4rda system med h\u00f6g risk och extern exponering f\u00f6rst. Ett internt Excel-ark p\u00e5 en skyddad server \u00e4r s\u00e4llan det som orsakar en kris. Ett kundregister exponerat mot internet utan MFA \u00e4r det. ENISA:s v\u00e4gledning f\u00f6r mindre organisationer visar att stora s\u00e4kerhetsvinster ofta g\u00e5r att n\u00e5 med relativt sm\u00e5 insatser, f\u00f6rutsatt att insatserna riktas mot r\u00e4tt exponering f\u00f6rst.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Om ni svarar \u201cnej\u201d p\u00e5 fler \u00e4n tre av punkterna ovan, \u00e4r det ett tydligt tecken p\u00e5 att en extern granskning b\u00f6r g\u00f6ras innan ni investerar i nya tekniska verktyg. R\u00e4tt prioritering sl\u00e5r ofta fler verktyg.<\/em><\/p>\n<h2 id=\"evertrusts-perspektiv-pa-artikel-32-i-praktiken\" tabindex=\"-1\">Evertrusts perspektiv p\u00e5 artikel 32 i praktiken<\/h2>\n<p>Den vanligaste missuppfattningen vi m\u00f6ter \u00e4r att artikel 32 handlar om att k\u00f6pa r\u00e4tt mjukvara. I praktiken handlar de flesta brister vi ser om obesvarade fr\u00e5gor: vem \u00e4ger risken, vem testar \u00e5terst\u00e4llningen, och vem kan f\u00f6rklara varf\u00f6r en \u00e5tg\u00e4rd valdes bort.<\/p>\n<p>Extern expertis kan arbeta som dataskyddsombud, st\u00f6dja konsekvensbed\u00f6mningar (DPIA), ge incidentr\u00e5dgivning och genomf\u00f6ra s\u00e4kerhetsgranskningar, och digitala plattformar kan anv\u00e4ndas f\u00f6r att dokumentera och f\u00f6lja upp besluten l\u00f6pande i st\u00e4llet f\u00f6r i ett eng\u00e5ngsdokument som blir inaktuellt.<\/p>\n<p>Extern expertis \u00e4r s\u00e4rskilt v\u00e4rdefull i tv\u00e5 situationer: n\u00e4r ni ska g\u00f6ra den f\u00f6rsta riskbed\u00f6mningen och sakna intern erfarenhet av att strukturera den, eller efter en incident, n\u00e4r dokumentationen m\u00e5ste h\u00e5lla f\u00f6r en eventuell granskning fr\u00e5n IMY. Ett f\u00f6rsta uppdrag hos oss b\u00f6rjar n\u00e4stan alltid med en kartl\u00e4ggning av nuvarande l\u00e4ge, f\u00f6ljt av en prioriterad \u00e5tg\u00e4rdslista, samma logik som checklistan ovan, men anpassad till er specifika verksamhet.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"evertrust-hjalper-er-uppfylla-artikel-32-i-praktiken\" tabindex=\"-1\">Evertrust hj\u00e4lper er uppfylla artikel 32 i praktiken<\/h2>\n<p>M\u00e5nga organisationer f\u00f6rs\u00f6ker l\u00f6sa artikel 32 internt med checklistor h\u00e4mtade fr\u00e5n n\u00e4tet, men saknar det som faktiskt r\u00e4knas vid en granskning: en dokumenterad, riskbaserad motivering f\u00f6r varje val. Evertrust bygger just den bron mellan juridisk text och teknisk verklighet, med jurister och s\u00e4kerhetsspecialister som arbetar tillsammans i samma uppdrag.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Beh\u00f6ver ni hj\u00e4lp att komma ig\u00e5ng konkret? <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">R\u00e5dgivning och konsulttj\u00e4nster<\/a> inkluderar extern dataskyddsombud och l\u00f6pande incidentr\u00e5dgivning, medan <a href=\"https:\/\/evertrust.se\/en\/tjanster-gap-analyser\/\" target=\"_blank\" rel=\"noopener\">risk- och konsekvensbed\u00f6mningar samt s\u00e4kerhetsgranskningar<\/a> ger er en dokumenterad grund att st\u00e5 p\u00e5 om IMY st\u00e4ller fr\u00e5gor. F\u00f6r organisationer som vill ha ett l\u00f6pande verktyg f\u00f6r att dokumentera och f\u00f6lja upp \u00e5tg\u00e4rderna \u00f6ver tid finns <a href=\"https:\/\/evertrust.se\/en\/plattform\/\" target=\"_blank\" rel=\"noopener\">Trustview<\/a>, v\u00e5r digitala plattform byggd av jurister och s\u00e4kerhetsexperter. Ett f\u00f6rsta steg \u00e4r oftast ett kortare avst\u00e4mningssamtal d\u00e4r vi g\u00e5r igenom er nuvarande situation och f\u00f6resl\u00e5r en prioriterad \u00e5tg\u00e4rdsplan. Kontakta oss via <a href=\"https:\/\/evertrust.se\/en\/\" target=\"_blank\" rel=\"noopener\">Evertrust<\/a> f\u00f6r att boka det samtalet.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<p>L\u00e4s ENISA:s handbok om s\u00e4kerhets\u00e5tg\u00e4rder f\u00f6r tekniska exempel, EDPB:s SME-guide f\u00f6r praktiska r\u00e5d, och IMY:s v\u00e4gledning om s\u00e4kerhets\u00e5tg\u00e4rder f\u00f6r svensk tillsynspraxis och verkliga exempel p\u00e5 brister.<\/p>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.enisa.europa.eu\/news\/enisa-news\/securing-personal-data-a-risky-business\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">ENISA: Securing personal data \u2014 a risky business<\/a><\/li>\n<li><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/informationssakerhet\/sakerhetsatgarder\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">S\u00e4kerhets\u00e5tg\u00e4rder | IMY<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-innebar-artikel-32-i-gdpr\" tabindex=\"-1\">Vad inneb\u00e4r artikel 32 i GDPR?<\/h3>\n<p>Artikel 32 kr\u00e4ver att personuppgiftsansvariga och bitr\u00e4den vidtar tekniska och organisatoriska \u00e5tg\u00e4rder som \u00e4r proportionella mot risken f\u00f6r de registrerade. Bed\u00f6mningen ska v\u00e4ga in state of the art, kostnad och behandlingens art, omfattning och \u00e4ndam\u00e5l.<\/p>\n<h3 id=\"far-man-maila-personnummer-enligt-gdpr\" tabindex=\"-1\">F\u00e5r man maila personnummer enligt GDPR?<\/h3>\n<p>Det finns inget generellt f\u00f6rbud, men personnummer r\u00e4knas som en k\u00e4nslig identifierare som kr\u00e4ver extra skydd enligt artikel 32. Kryptering av mejlet eller att skicka uppgiften via en s\u00e4ker portal i st\u00e4llet f\u00f6r klartext i vanlig e-post \u00e4r den rimliga miniminiv\u00e5n f\u00f6r de flesta verksamheter.<\/p>\n<h3 id=\"vad-innebar-artikel-33-gdpr\" tabindex=\"-1\">Vad inneb\u00e4r artikel 33 GDPR?<\/h3>\n<p>Artikel 33 kr\u00e4ver att en personuppgiftsincident som sannolikt medf\u00f6r risk f\u00f6r registrerades r\u00e4ttigheter anm\u00e4ls till tillsynsmyndigheten inom 72 timmar fr\u00e5n uppt\u00e4ckt. EDPB:s riktlinjer f\u00f6rtydligar n\u00e4r fristen b\u00f6rjar l\u00f6pa och vad anm\u00e4lan ska inneh\u00e5lla.<\/p>\n<h3 id=\"vilka-organisationer-maste-ha-ett-dataskyddsombud\" tabindex=\"-1\">Vilka organisationer m\u00e5ste ha ett dataskyddsombud?<\/h3>\n<p>Myndigheter, organisationer som bedriver storskalig systematisk \u00f6vervakning, eller organisationer som storskaligt behandlar k\u00e4nsliga personuppgifter m\u00e5ste utse ett dataskyddsombud. Evertrust erbjuder dataskyddsombud som konsulttj\u00e4nst f\u00f6r organisationer som beh\u00f6ver funktionen utan att anst\u00e4lla p\u00e5 heltid.<\/p>\n<h3 id=\"hur-vet-vi-om-vara-sakerhetsatgarder-enligt-artikel-32-ar-tillrackliga\" tabindex=\"-1\">Hur vet vi om v\u00e5ra s\u00e4kerhets\u00e5tg\u00e4rder enligt artikel 32 \u00e4r tillr\u00e4ckliga?<\/h3>\n<p>Det finns inget absolut svar, men en dokumenterad riskbed\u00f6mning som kopplar varje vald \u00e5tg\u00e4rd till en identifierad risk \u00e4r grunden. Regelbunden testning, till exempel penetrationstest och \u00e5terst\u00e4llnings\u00f6vningar, visar att \u00e5tg\u00e4rderna faktiskt fungerar i praktiken och inte bara p\u00e5 pappret.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-krav\/\" target=\"_blank\" rel=\"noopener\">90 dagar f\u00f6r ledningen att skapa bevis och m\u00f6ta kraven enligt NIS2<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/svenska-foretag-maste-folja-nis2-trots-forsenad-lag\/\" target=\"_blank\" rel=\"noopener\">Svenska f\u00f6retag m\u00e5ste f\u00f6lja NIS2 \u2013 trots f\u00f6rsenad lag<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>L\u00e4r dig vilka s\u00e4kerhets\u00e5tg\u00e4rder som kr\u00e4vs enligt artikel 32 och hur du v\u00e4ljer proportionella, motiverbara tekniska och organisatoriska \u00e5tg\u00e4rder.<\/p>","protected":false},"author":2,"featured_media":8463,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8462","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8462","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8462"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8462\/revisions"}],"predecessor-version":[{"id":8465,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8462\/revisions\/8465"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8463"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8462"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8462"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8462"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}