{"id":8524,"date":"2026-10-08T04:30:59","date_gmt":"2026-10-08T02:30:59","guid":{"rendered":"https:\/\/evertrust.se\/behorighetsstyrning-principer\/"},"modified":"2026-10-08T04:31:00","modified_gmt":"2026-10-08T02:31:00","slug":"behorighetsstyrning-principer","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/behorighetsstyrning-principer\/","title":{"rendered":"Principer f\u00f6r beh\u00f6righetsstyrning: s\u00e5 skyddar du personuppgifter r\u00e4tt"},"content":{"rendered":"<\/p>\n<p>Beh\u00f6righetsstyrning ska baseras p\u00e5 need-to-know och minst m\u00f6jliga privilegier. B\u00f6rja med en dokumenterad behovs- och riskanalys innan ni tilldelar \u00e5tkomst, inf\u00f6r rutiner f\u00f6r tilldelning, regelbunden granskning och omedelbar indragning vid personalf\u00f6r\u00e4ndringar. GDPR-efterlevnad kr\u00e4ver b\u00e5de tekniska kontroller som MFA och loggning, och en organisatorisk f\u00f6rankring med policy och utbildning.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>F\u00f6r att undvika beh\u00f6righetsinflation kr\u00e4vs dokumenterade behovs- och riskanalyser innan tilldelning av \u00e5tkomst, samt regelbunden granskning och omedelbart indragning vid personal\u00e4ndringar.<\/li>\n<li>Rollbaserad \u00e5tkomstkontroll och starka autentiseringsmetoder, som MFA, \u00e4r n\u00f6dv\u00e4ndiga f\u00f6r att st\u00f6dja principerna om behovs- och minst privilegium.<\/li>\n<li>K\u00e4nsliga personuppgifter, s\u00e4rskilt inom v\u00e5rden, kr\u00e4ver noggrann begr\u00e4nsning av \u00e5tkomst baserad p\u00e5 faktisk patientrelation och yrkesroll, med tydlig loggning och kontinuerlig uppf\u00f6ljning.<\/li>\n<li>Automatiserade regler kopplade till HR-system och regelbundna riskbaserade stickprov f\u00f6rb\u00e4ttrar kontrollen av beh\u00f6righeternas relevans och motverkar moln av oanv\u00e4nda r\u00e4ttigheter.<\/li>\n<li>Organisationen m\u00e5ste tydligt f\u00f6rdela ansvar, utse beh\u00f6righets\u00e4gare och se till att rutiner och utbildningar uppr\u00e4tth\u00e5lls f\u00f6r att s\u00e4kerst\u00e4lla att beh\u00f6righetsstyrning fungerar i praktiken.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"split\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"display:flex;flex-wrap:wrap\">\n<div style=\"flex:1 0 36%;min-width:220px;padding:30px 76px 30px 26px;color:#ffffff;background:linear-gradient(104deg,#164613 0%,#0d2a0b 82%,rgba(0,0,0,0) 82.15%)\">\n<div style=\"margin:0 0 14px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#ffffff;color:#1b5718\">Evertrust<\/span><\/div>\n<div style=\"font-size:12px;opacity:0.75\">evertrust.se<\/div>\n<\/div>\n<div style=\"flex:999 1 300px;min-width:0;padding:30px 28px\">\n<div style=\"font-size:23px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 ordning p\u00e5 beh\u00f6righetsstyrningen<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 22px\">Evertrust hj\u00e4lper organisationer med GDPR, informationss\u00e4kerhet och praktisk implementering av strukturer f\u00f6r s\u00e4ker \u00e5tkomst.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">Bes\u00f6k Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#huvudprinciperna-need-to-know-least-privilege-och-separation-av-roller\">Huvudprinciperna: need-to-know, least privilege och separation av roller<\/a><\/li>\n<li><a href=\"#behovs-och-riskanalys-fore-tilldelning-vad-ska-inga\">Behovs- och riskanalys f\u00f6re tilldelning: vad ska ing\u00e5<\/a><\/li>\n<li><a href=\"#livscykel-for-behorigheter-fran-onboarding-till-regelbunden-granskning\">Livscykel f\u00f6r beh\u00f6righeter: fr\u00e5n onboarding till regelbunden granskning<\/a><\/li>\n<li><a href=\"#tekniska-kontroller-som-stoder-principerna-mfa-rbac-och-loggning\">Tekniska kontroller som st\u00f6der principerna: MFA, RBAC och loggning<\/a><\/li>\n<li><a href=\"#organisation-policy-och-ansvar-vem-gor-vad\">Organisation, policy och ansvar: vem g\u00f6r vad<\/a><\/li>\n<li><a href=\"#sarskilda-krav-vid-behandling-av-kansliga-personuppgifter\">S\u00e4rskilda krav vid behandling av k\u00e4nsliga personuppgifter<\/a><\/li>\n<li><a href=\"#praktisk-checklista-atgarder-att-gora-nu\">Praktisk checklista: \u00e5tg\u00e4rder att g\u00f6ra nu<\/a><\/li>\n<li><a href=\"#evertrusts-expertperspektiv-praktiska-fallgropar-och-snabba-vinster\">Evertrusts expertperspektiv: praktiska fallgropar och snabba vinster<\/a><\/li>\n<li><a href=\"#en-kort-reflektion-om-verksamhetskopplingen\">En kort reflektion om verksamhetskopplingen<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<\/ul>\n<h2 id=\"huvudprinciperna-need-to-know-least-privilege-och-separation-av-roller\" tabindex=\"-1\">Huvudprinciperna: need-to-know, least privilege och separation av roller<\/h2>\n<p>Grunden i all beh\u00f6righetsstyrning \u00e4r att ingen ska ha mer \u00e5tkomst \u00e4n vad arbetsuppgiften kr\u00e4ver. <a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/informationssakerhet\/behorighetsstyrning\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY beskriver<\/a> principen om need-to-know och least privilege som grunden f\u00f6r beh\u00f6righetsstyrning: endast den \u00e5tkomst som faktiskt beh\u00f6vs f\u00f6r arbetsuppgiften ska beviljas, aldrig mer.<\/p>\n<p>Separation av roller handlar om att dela upp k\u00e4nsliga funktioner s\u00e5 att ingen enskild person kan utf\u00f6ra en hel process utan insyn eller kontroll. En administrat\u00f6r som samtidigt godk\u00e4nner egna \u00e4ndringar skapar en riskpunkt som \u00e4r sv\u00e5r att uppt\u00e4cka i efterhand. \u00d6verprivilegiering, d\u00e4r konton samlar p\u00e5 sig r\u00e4ttigheter \u00f6ver tid utan att de dras tillbaka, \u00e4r en av de vanligaste bristerna vi ser i praktiken.<\/p>\n<p>Dessa principer har st\u00f6d i GDPR:s artikel 5 om uppgiftsminimering och i <a href=\"https:\/\/www.edpb.europa.eu\/system\/files\/documents\/files\/file1\/edpb_guidelines_201904_dataprotection_by_design_and_by_default_v2.0_en.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s riktlinjer om inbyggt dataskydd<\/a>, som kr\u00e4ver att skydd byggs in i processer och system redan fr\u00e5n start, inte l\u00e4ggs till efter\u00e5t.<\/p>\n<p>Praktiskt handlar det om tre beteenden i organisationen:<\/p>\n<ul>\n<li>Varje beh\u00f6righet ska kunna motiveras utifr\u00e5n en konkret arbetsuppgift.<\/li>\n<li>Administrativa r\u00e4ttigheter h\u00e5lls separerade fr\u00e5n vardaglig system\u00e5tkomst.<\/li>\n<li>Beh\u00f6righeter granskas regelbundet, inte bara vid f\u00f6rsta tilldelningen.<\/li>\n<\/ul>\n<h2 id=\"behovs-och-riskanalys-fore-tilldelning-vad-ska-inga\" tabindex=\"-1\">Behovs- och riskanalys f\u00f6re tilldelning: vad ska ing\u00e5<\/h2>\n<p>Innan n\u00e5gon beh\u00f6righet beviljas b\u00f6r ni ha svar p\u00e5 vilka uppgifter en roll faktiskt beh\u00f6ver och vilka risker \u00e5tkomsten inneb\u00e4r. IMY:s v\u00e4gledning f\u00f6r v\u00e5rdgivare \u00e4r tydlig p\u00e5 denna punkt: en dokumenterad behovs- och riskanalys ska ligga till grund f\u00f6r varje beh\u00f6righetsprofil, inte bara en allm\u00e4n bed\u00f6mning.<\/p>\n<p>Analysen b\u00f6r g\u00e5 igenom:<\/p>\n<ol>\n<li>Vilka specifika uppgifter varje yrkeskategori beh\u00f6ver f\u00f6r att utf\u00f6ra sitt arbete.<\/li>\n<li>Vilka risker som uppst\u00e5r om \u00e5tkomsten missbrukas eller l\u00e4cker.<\/li>\n<li>Hur undantag ska hanteras n\u00e4r en medarbetare tillf\u00e4lligt beh\u00f6ver bredare \u00e5tkomst.<\/li>\n<\/ol>\n<p>Resultatet oms\u00e4tts sedan till konkreta beh\u00f6righetsprofiler kopplade till roller, inte till enskilda individer. Det g\u00f6r profilerna l\u00e4ttare att \u00e5teranv\u00e4nda och att granska. Kopplingen till artikel 32 i GDPR \u00e4r central h\u00e4r: l\u00e4mpliga tekniska och organisatoriska \u00e5tg\u00e4rder f\u00f6ruts\u00e4tter att ni vet vilka risker ni faktiskt hanterar.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Dokumentera analysen som ett levande underlag, inte en eng\u00e5ngsrapport, s\u00e5 att den kan uppdateras n\u00e4r verksamheten eller systemen f\u00f6r\u00e4ndras.<\/em><\/p>\n<h2 id=\"livscykel-for-behorigheter-fran-onboarding-till-regelbunden-granskning\" tabindex=\"-1\">Livscykel f\u00f6r beh\u00f6righeter: fr\u00e5n onboarding till regelbunden granskning<\/h2>\n<p>Beh\u00f6righeter som en g\u00e5ng tilldelats m\u00e5ste f\u00f6ljas genom hela anst\u00e4llningens livscykel, annars v\u00e4xer de till en risk ingen l\u00e4ngre har koll p\u00e5. IMY rekommenderar skriftliga rutiner f\u00f6r registrering, \u00e4ndring och avregistrering av beh\u00f6righeter, med s\u00e4rskild uppm\u00e4rksamhet vid personalf\u00f6r\u00e4ndringar.<\/p>\n<p>De viktigaste kontrollpunkterna \u00e4r:<\/p>\n<ul>\n<li>Dokumentera varje tilldelning och \u00e4ndring med datum, orsak och ansvarig beslutsfattare.<\/li>\n<li>Dra in beh\u00f6righeter omedelbart vid anst\u00e4llningens slut eller vid byte av tj\u00e4nst, inte vid n\u00e4sta schemalagda genomg\u00e5ng.<\/li>\n<li>Granska administrativa konton oftare \u00e4n vanliga anv\u00e4ndarkonton, eftersom de utg\u00f6r en st\u00f6rre risk vid missbruk.<\/li>\n<li>Genomf\u00f6r regelbundna stickprovskontroller, riskbaserade snarare \u00e4n slumpm\u00e4ssiga, f\u00f6r att hitta beh\u00f6righeter som inte l\u00e4ngre motiveras.<\/li>\n<\/ul>\n<p>Beh\u00f6righetsinflation, d\u00e4r r\u00e4ttigheter samlas p\u00e5 h\u00f6g utan att dras tillbaka, uppst\u00e5r ofta gradvis snarare \u00e4n genom ett enskilt misstag. En praktisk mot\u00e5tg\u00e4rd \u00e4r att koppla automatiserade regler till HR-systemets h\u00e4ndelser, s\u00e5 att tempor\u00e4ra r\u00e4ttigheter f\u00f6rfaller av sig sj\u00e4lva och \u00e5rlig rollrensning triggas av anst\u00e4llnings\u00e4ndringar.<\/p>\n<h2 id=\"tekniska-kontroller-som-stoder-principerna-mfa-rbac-och-loggning\" tabindex=\"-1\">Tekniska kontroller som st\u00f6der principerna: MFA, RBAC och loggning<\/h2>\n<p>Principerna blir verkningsl\u00f6sa utan teknik som faktiskt genomdriver dem. Rollbaserad \u00e5tkomstkontroll, RBAC, \u00e4r den vanligaste metoden f\u00f6r att standardisera beh\u00f6righetsprofiler utifr\u00e5n arbetsroll snarare \u00e4n individ, vilket g\u00f6r granskning och underh\u00e5ll betydligt enklare.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/10\/1791274114960_Illustration-av-RBAC-MFA-och-loggning.jpeg\" alt=\"Illustration av RBAC, MFA och loggning\"><\/p>\n<p>Starka autentiseringsmekanismer \u00e4r ett annat grundkrav. <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Grundschutz\/IT-GS-Kompendium_Einzel_PDFs_2023\/02_ORP_Organisation_und_Personal\/ORP_4_Identitaets_und_Berechtigungsmanagement_Editon_2023.pdf?__blob=publicationFile&amp;v=4\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">BSI:s IT-Grundschutz<\/a> betonar att administrativa beh\u00f6righeter ska vara separerade och restriktiva, och att rollbaserade standardprofiler b\u00f6r ligga till grund f\u00f6r hela identitets- och beh\u00f6righetshanteringen.<\/p>\n<p><strong>Loggning utan uppf\u00f6ljning \u00e4r n\u00e4stan verkningsl\u00f6st.<\/strong> Enligt <a href=\"https:\/\/www.ehalsomyndigheten.se\/verksamhet\/e-halsostod-till-kommuner\/sok-bland-kunskapsstoden-for-e-halsa\/imy-systematisk-logguppfoljning\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">praxis f\u00f6r systematisk logguppf\u00f6ljning<\/a> ligger v\u00e4rdet i riskbaserade urval, till exempel \u00e5tkomst utanf\u00f6r arbetstid eller till s\u00e4rskilt k\u00e4nsliga register, snarare \u00e4n i att bara samla loggdata.<\/p>\n<p>Centrala tekniska byggstenar:<\/p>\n<ul>\n<li>Definiera normalt anv\u00e4ndarbeteende per roll som grund f\u00f6r avvikelsedetektion.<\/li>\n<li>Automatisera logg\u00f6vervakning d\u00e4r det \u00e4r m\u00f6jligt, f\u00f6r att hantera volymen i st\u00f6rre organisationer.<\/li>\n<li>Separera och begr\u00e4nsa administrat\u00f6rskonton strikt fr\u00e5n vardaglig system\u00e5tkomst.<\/li>\n<\/ul>\n<p>Zero Trust-arkitektur, som BSI beskriver, kompletterar traditionell beh\u00f6righetsstyrning genom att g\u00f6ra policybaserade \u00e5tkomstbeslut dynamiska snarare \u00e4n statiska, vilket passar organisationer med komplex systemmilj\u00f6.<\/p>\n<h2 id=\"organisation-policy-och-ansvar-vem-gor-vad\" tabindex=\"-1\">Organisation, policy och ansvar: vem g\u00f6r vad<\/h2>\n<p>Tekniska kontroller fungerar bara om ansvaret \u00e4r tydligt f\u00f6rdelat i organisationen, vilket beskrivs n\u00e4rmare i Beh\u00f6righetsstyrning i CRM: s\u00e5 skyddar du kunddata r\u00e4tt. Utse \u00e4gare f\u00f6r varje beh\u00f6righetsprofil, separata administrat\u00f6rsroller och en granskande funktion, ofta dataskyddsombudet, som regelbundet f\u00f6ljer upp att tilldelningar fortfarande \u00e4r motiverade. <a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-roll-vid-registerutdrag\/\" target=\"_blank\" rel=\"noopener\">Dataskyddsombudets roll vid granskning<\/a> illustrerar hur den funktionen kan fungera i praktiken.<\/p>\n<p>N\u00f6dv\u00e4ndig dokumentation omfattar en \u00e5tkomstpolicy, definierade rollprofiler och skriftliga f\u00f6r\u00e4ndringsrutiner som alla kan f\u00f6lja.<\/p>\n<ul>\n<li>Policyn beskriver principerna, inte bara systemkonfigurationen.<\/li>\n<li>Rollprofiler kopplas till arbetsuppgifter, inte till enskilda personer.<\/li>\n<li>F\u00f6r\u00e4ndringsrutiner anger vem som godk\u00e4nner, dokumenterar och f\u00f6ljer upp varje \u00e4ndring.<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>L\u00e4gg in en kort \u00e5rlig genomg\u00e5ng av policyn i kalendern, annars blir den snabbt inaktuell n\u00e4r verksamheten f\u00f6r\u00e4ndras.<\/em><\/p>\n<p>Utbildning \u00e4r den del som ofta gl\u00f6ms bort. <a href=\"https:\/\/metodstod-informationssakerhet.msb.se\/sv\/anvanda\/utbilda-och-kommunicera\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">MSB:s metodst\u00f6d<\/a> pekar p\u00e5 att tekniska kontroller \u00e4r verkningsl\u00f6sa utan att medarbetarna f\u00f6rst\u00e5r varf\u00f6r de finns och hur de ska anv\u00e4ndas.<\/p>\n<h2 id=\"sarskilda-krav-vid-behandling-av-kansliga-personuppgifter\" tabindex=\"-1\">S\u00e4rskilda krav vid behandling av k\u00e4nsliga personuppgifter<\/h2>\n<p>V\u00e5rdsektorn \u00e4r ett tydligt exempel p\u00e5 var kraven sk\u00e4rps. <a href=\"https:\/\/www.domstol.se\/nyheter\/2021\/05\/fem-sjukhus-har-behandlat-personuppgifter-i-strid-med-gdpr\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Tillsynsbeslut mot fem sjukhus<\/a> visade att bristande behovs- och riskanalys och f\u00f6r bred tilldelning av \u00e5tkomst till patientuppgifter ledde till \u00f6vertr\u00e4delser mot GDPR.<\/p>\n<p>Praktiskt betyder det att journalsystem m\u00e5ste begr\u00e4nsa \u00e5tkomst utifr\u00e5n faktisk patientrelation och yrkesroll, inte ge generell l\u00e4sbeh\u00f6righet till hela patientregistret. Dokumentation och logguppf\u00f6ljning blir extra viktiga h\u00e4r, eftersom k\u00e4nsliga uppgifter om h\u00e4lsa kr\u00e4ver b\u00e5de en genomf\u00f6rd behovs- och riskanalys och bevis p\u00e5 att \u00e5tkomsten faktiskt \u00f6vervakas l\u00f6pande.<\/p>\n<h2 id=\"praktisk-checklista-atgarder-att-gora-nu\" tabindex=\"-1\">Praktisk checklista: \u00e5tg\u00e4rder att g\u00f6ra nu<\/h2>\n<p>B\u00f6rja i r\u00e4tt ordning, annars bygger ni teknik p\u00e5 ett underlag som inte h\u00e5ller.<\/p>\n<ol>\n<li>Genomf\u00f6r en dokumenterad behovs- och riskanalys f\u00f6r era mest k\u00e4nsliga system.<\/li>\n<li>Inf\u00f6r eller st\u00e4rk flerfaktorsautentisering f\u00f6r alla administrativa konton.<\/li>\n<li>Definiera rollbaserade beh\u00f6righetsprofiler kopplade till arbetsuppgifter.<\/li>\n<li>Starta en f\u00f6rsta \u00e5tkomstgranskning med riskbaserat urval.<\/li>\n<\/ol>\n<table>\n<thead>\n<tr>\n<th>Dokument<\/th>\n<th>Syfte<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Behovs- och riskanalys<\/td>\n<td>Grund f\u00f6r varje beh\u00f6righetsprofil<\/td>\n<\/tr>\n<tr>\n<td>\u00c5tkomstpolicy<\/td>\n<td>Beskriver principer och ansvar<\/td>\n<\/tr>\n<tr>\n<td>F\u00f6r\u00e4ndringslogg<\/td>\n<td>Sp\u00e5rbarhet f\u00f6r tilldelning och indragning<\/td>\n<\/tr>\n<tr>\n<td>Granskningsprotokoll<\/td>\n<td>Dokumenterar regelbundna stickprov<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>En snabbstart kan vara klar inom n\u00e5gra veckor om ni fokuserar p\u00e5 de mest kritiska systemen f\u00f6rst. Full implementering med rollprofiler f\u00f6r hela organisationen tar normalt l\u00e4ngre och b\u00f6r ses som ett p\u00e5g\u00e5ende arbete snarare \u00e4n ett projekt med slutdatum.<\/p>\n<h2 id=\"evertrusts-expertperspektiv-praktiska-fallgropar-och-snabba-vinster\" tabindex=\"-1\">Evertrusts expertperspektiv: praktiska fallgropar och snabba vinster<\/h2>\n<p>Det vanligaste felet vi ser \u00e4r att beh\u00f6righetsstyrning behandlas som en ren IT-fr\u00e5ga, utan koppling till hur verksamheten faktiskt arbetar. Resultatet blir beh\u00f6righetsinflation: r\u00e4ttigheter som delas ut vid behov men s\u00e4llan dras tillbaka. En snabb vinst \u00e4r att automatisera offboarding-regler kopplade till HR-systemet och att inf\u00f6ra riskbaserad logguppf\u00f6ljning ist\u00e4llet f\u00f6r att bara samla loggdata utan analys. V\u00e5rt <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">r\u00e5dgivningsteam<\/a> m\u00f6ter dessa m\u00f6nster regelbundet hos organisationer som vill komma i fas med kraven.<\/p>\n<h2 id=\"en-kort-reflektion-om-verksamhetskopplingen\" tabindex=\"-1\">En kort reflektion om verksamhetskopplingen<\/h2>\n<p>Teknik l\u00f6ser aldrig beh\u00f6righetsstyrning p\u00e5 egen hand. Rutinerna m\u00e5ste f\u00f6rst\u00e5s av dem som anv\u00e4nder dem. B\u00f6rja med behovs- och riskanalysen, g\u00f6r sedan den f\u00f6rsta \u00e5tkomstgranskningen, och l\u00e5t den styra resten.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vilka-ar-de-fem-viktigaste-principerna-for-dataskydd\" tabindex=\"-1\">Vilka \u00e4r de fem viktigaste principerna f\u00f6r dataskydd?<\/h3>\n<p>GDPR:s grundprinciper omfattar laglighet, syftesbegr\u00e4nsning, uppgiftsminimering, korrekthet, lagringsminimering och integritet\/konfidentialitet, d\u00e4r beh\u00f6righetsstyrning direkt st\u00f6djer den sistn\u00e4mnda. Need-to-know och least privilege \u00e4r de praktiska verktygen f\u00f6r att uppr\u00e4tth\u00e5lla just den principen i vardagen.<\/p>\n<h3 id=\"vilka-ar-de-grundlaggande-principerna-for-behandling-av-personuppgifter\" tabindex=\"-1\">Vilka \u00e4r de grundl\u00e4ggande principerna f\u00f6r behandling av personuppgifter?<\/h3>\n<p>Behandling ska vara laglig, korrekt och \u00f6ppen, begr\u00e4nsad till ett specifikt syfte och endast omfatta de uppgifter som faktiskt beh\u00f6vs. IMY:s v\u00e4gledning om beh\u00f6righetsstyrning kopplar dessa principer direkt till hur \u00e5tkomst ska begr\u00e4nsas internt.<\/p>\n<h3 id=\"vad-innebar-principen-om-uppgiftsminimering\" tabindex=\"-1\">Vad inneb\u00e4r principen om uppgiftsminimering?<\/h3>\n<p>Uppgiftsminimering inneb\u00e4r att endast de personuppgifter som \u00e4r n\u00f6dv\u00e4ndiga f\u00f6r ett specifikt syfte f\u00e5r samlas in och behandlas. I praktiken betyder det att beh\u00f6righeter ska spegla exakt vad en roll beh\u00f6ver, varken mer data eller fler anv\u00e4ndare \u00e4n n\u00f6dv\u00e4ndigt.<\/p>\n<h3 id=\"vilka-ar-imys-grundlaggande-principer-enligt-gdpr\" tabindex=\"-1\">Vilka \u00e4r IMY:s grundl\u00e4ggande principer enligt GDPR?<\/h3>\n<p>IMY lyfter fram need-to-know och least privilege som k\u00e4rnan i beh\u00f6righetsstyrning: endast den \u00e5tkomst som \u00e4r n\u00f6dv\u00e4ndig f\u00f6r arbetsuppgiften ska ges. Myndigheten betonar ocks\u00e5 skriftliga rutiner f\u00f6r tilldelning, \u00e4ndring och indragning av beh\u00f6righeter, s\u00e4rskilt vid personalf\u00f6r\u00e4ndringar.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/informationssakerhet\/behorighetsstyrning\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Beh\u00f6righetsstyrning | IMY<\/a><\/li>\n<li><a href=\"https:\/\/www.edpb.europa.eu\/system\/files\/documents\/files\/file1\/edpb_guidelines_201904_dataprotection_by_design_and_by_default_v2.0_en.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Guidelines 4\/2019 on Article 25 Data Protection by Design and by Default<\/a><\/li>\n<\/ul>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/manskliga-faktorn-bakom-majoriteten-av-personuppgiftsincidenter\/\" target=\"_blank\" rel=\"noopener\">M\u00e4nskliga faktorn bakom majoriteten av personuppgiftsincidenter<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/dataskyddsombudets-roll-vid-registerutdrag\/\" target=\"_blank\" rel=\"noopener\">S\u00e4kra svar inom en m\u00e5nad: dataskyddsombudet \u00f6vervakar registerutdrag<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/eu-domstolen-klargor-begreppet-kansliga-personuppgifter\/\" target=\"_blank\" rel=\"noopener\">EU-domstolen klarg\u00f6r begreppet k\u00e4nsliga personuppgifter<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/nya-principer-har-tagits-fram-for-att-skydda-barns-personuppgifter-i-online-spel\/\" target=\"_blank\" rel=\"noopener\">Nya principer har tagits fram f\u00f6r att skydda barns personuppgifter i online-spel<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Principer f\u00f6r beh\u00f6righetsstyrning hj\u00e4lper dig att skydda personuppgifter: behovsanalys, minsta privilegier, rollseparation och flerfaktorsautentisering.<\/p>","protected":false},"author":2,"featured_media":8525,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8524","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8524","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8524"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8524\/revisions"}],"predecessor-version":[{"id":8527,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8524\/revisions\/8527"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8525"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8524"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8524"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8524"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}