Hoppa till innehåll

Nr 05

2026

Utbildningar

Skydda rätt saker på rätt sätt

Vilken information i er verksamhet är kritisk? Vad är känsligt? Vad är öppet? Den som inte kan svara kan inte heller lägga skyddet där det behövs. Den här workshopen ger er en klassningsmodell och en påbörjad klassificering av er egen information.

Kort svar

Informationsklassning innebär att värdera information utifrån konfidentialitet, riktighet och tillgänglighet, och koppla varje nivå till konkreta hanteringsregler. Cybersäkerhetslagen (SFS 2025:1506) kräver tillgångsförvaltning i 2 kap. 3 § p. 9. Från 2026-10-01 kräver MCFFS 2026:11 3 kap. 11 § dessutom att informationen värderas mot de tre aspekterna. Vår workshop är en faciliterad halvdag som ger er en klassningsmodell och en påbörjad klassificering av er egen information.

2 kap. 3 §

Lagen, punkt 9 av tio

3 kap. 11 §

MCFFS 2026:11, från 2026-10-01

Varför kräver lagen att ni vet vilken information ni har?

Punkt 9 i uppräkningen av säkerhetsåtgärder omfattar personalsäkerhet, åtkomstkontroll och tillgångsförvaltning. Tillgångsförvaltning betyder i praktiken att organisationen vet vilken information och vilka system den har, vem som äger dem och hur de ska hanteras.

Kopplingen till åtkomstkontroll i samma punkt är inte en tillfällighet. Minsta privilegium som princip förutsätter att man vet vad som ska skyddas hårdare än annat. Utan klassning blir behörighetstilldelningen antingen för generös överallt eller så restriktiv att verksamheten går runt den.

Klassningen är dessutom det som gör resten av säkerhetsarbetet proportionellt. Kryptering, backupfrekvens, loggning och leverantörskrav ska stå i rimlig relation till informationens värde, och den relationen kan inte bedömas förrän värdet är satt.

Vad kräver lagen, och vad kräver föreskriften?

Skillnaden är värd att hålla isär, eftersom de träder i kraft vid olika tidpunkter. Lagen gäller i dag och kräver tillgångsförvaltning: den anger området, men inte metoden. Klassning som metod kommer från MCF:s föreskrift MCFFS 2026:11.

Från 2026-10-01 ska ni enligt föreskriftens 3 kap. 11 § värdera information utifrån vilken nivå av skydd den behöver avseende konfidentialitet, riktighet inklusive autenticitet, och tillgänglighet. Syftet enligt föreskriften är att identifiera vilka konsekvenser bristande cybersäkerhet kan få. Ni ska också fastställa antalet nivåer och vilka kriterier som ska användas. Beslutet ligger hos er, inte hos föreskriften.

Ett förbehåll gäller de digitala sektorerna. Föreskriften omfattar inte verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster eller rymden. För dem gäller av föreskriften endast ledningens utbildning. Lagens krav på tillgångsförvaltning gäller däremot fullt ut även för dem: det undantaget finns inte i lagen.

K/R/T

Tre aspekter, inte en

Hur klassificeras information i praktiken?

Klassning låter som att det handlar om hemlighet. Men konfidentialitet är bara en av tre aspekter, och för många verksamheter är den minst kritisk. En prislista som blir felaktig kan kosta mer än en prislista som läcker.

Konfidentialitet
Vem får ta del av informationen? Här hamnar personuppgifter, avtal, förhandlingsunderlag och det som skulle skada om det kom ut.
Riktighet
Vad händer om informationen är fel? Ritningar, mätvärden, register och beräkningsunderlag där ett tyst fel fortplantar sig innan någon upptäcker det.
Tillgänglighet
Hur länge klarar verksamheten sig utan den? Här möts klassningen och kontinuitetsarbetet, och svaret styr både backup och redundans.

Kommer K/R/T från föreskriften?

Aspekterna gör det, förkortningen inte. Konfidentialitet, riktighet och tillgänglighet står i MCFFS 2026:11 3 kap. 11 § och är bindande från 2026-10-01. Föreskriften talar om riktighet inklusive autenticitet och använder inte K/R/T som förkortning. Den kommer från MCF:s metodstöd, som är vägledning och aldrig blir bindande. Vi använder förkortningen för att den är etablerad och kort, men kravet ni mäts mot är föreskriftens.

Varför en hybridmodell

En ren K/R/T-modell ger tre värden per informationstillgång. Det är korrekt men svårt att märka upp: ingen skriver tre bokstavskoder på ett dokument, och ännu färre kommer ihåg vad de betyder.

Vi arbetar därför med en hybrid: klassningen görs mot alla tre aspekterna, men märkningen översätts till en enkel linjär skala som går att använda i vardagen. Bedömningen behåller sin precision, hanteringen blir begriplig för dem som inte satt i workshopen.

RACI

Ägarskap som håller

Vem äger informationen, och vad innebär det?

Informationsägare är en titel som inte betyder något förrän någon sagt vad ägarskapet innebär. Rollen delas ut, hamnar hos en chef som inte tillfrågats, och sedan händer ingenting.

Vi arbetar med en ägarmatris enligt RACI, där varje informationstillgång får en ansvarig, en som är ytterst svarande, de som ska konsulteras och de som ska informeras. Skillnaden mellan de två första är matrisens poäng: den som utför är inte automatiskt den som ska stå till svars.

Arbetar ni i Microsoft 365 kopplar vi också klassningen till Sensitivity Labels, så att modellen får en teknisk hemvist i stället för att bli ett dokument som lever vid sidan av verktygen.

Varför blir tillgångsregistret inaktuellt?

För att det byggdes som ett projekt och inte som en rutin. Ett register som inte uppdateras vid förändring börjar avvika från verkligheten inom månader, och avvikelsen märks först när någon behöver lita på det.

Samma mönster återkommer i behörigheterna, som är registrets tvillingproblem. Åtkomst delas ut vid behov och tas sällan bort, så rättigheter ackumuleras hos den som bytt roll några gånger. Vi kopplar därför registret till två återkommande moment: en periodisk genomgång av behörigheter, och en avslutningsrutin som faktiskt stänger det som ska stängas.

Halvdag

Cirka fyra timmar

Från modell till påbörjad klassificering

Workshopen tar cirka fyra timmar och genomförs på plats eller digitalt. Ni arbetar med er egen information genom hela passet. Det är avsiktligt: en klassningsmodell som aldrig prövats mot verkliga tillgångar ser alltid rimlig ut. Det är först mot er egen information den visar om den håller.

  1. Sätt modellen

    Nivåer och konsekvensbeskrivningar för konfidentialitet, riktighet och tillgänglighet. Föreskriften lägger beslutet om antal nivåer och kriterier hos er, och det är just det vi faciliterar i stället för att lämna över en färdig mall.

  2. Inventera tillgångarna

    Vilken information finns, var ligger den och i vilka system? Vi börjar med det verksamhetskritiska i stället för att sträva efter fullständighet.

  3. Klassa och märk

    Bedömning mot alla tre aspekterna, översatt till den linjära märkningsskalan. Här blir det tydligt var er organisation har olika uppfattning om samma information.

  4. Hanteringsregler och ägare

    Varje nivå kopplas till konkreta regler för lagring, delning, överföring och gallring, och varje tillgång får en ägare enligt RACI.

Vilka bör delta

IT-ansvariga, verksamhetsansvariga och informationsägare. Verksamhetens närvaro är avgörande: IT vet var informationen ligger, men bara verksamheten vet vad som händer om den blir fel eller försvinner.

Vad ni förbereder

Ingenting obligatoriskt. Finns en systemförteckning, en behandlingsförteckning enligt dataskyddsförordningen eller en lista över verksamhetskritiska processer är den en bra utgångspunkt för inventeringen.

Fyra

Plus fyra bonusleverabler

Vad ni har i handen efteråt

Fyra leverabler som hänger ihop: modellen säger hur ni klassar, registret vad ni har, hanteringsreglerna vad som gäller per nivå och ägarmatrisen vem som svarar för vad.

Klassificeringsmodell
Hybrid K/R/T med linjär märkningsskala, med antal nivåer, kriterier och konsekvensbeskrivningar fastställda av er under passet.
Informationstillgångsregister
De tillgångar ni hunnit inventera, med klassning, ägare och motivering per rad.
Hanteringsregelmatris
Nivå mot hanteringstyp: vad som gäller för lagring, delning, utskrift, överföring och gallring på varje klassningsnivå.
Ägarmatris med RACI
Ansvar per informationstillgång, med skillnaden mellan utförande och yttersta ansvar utskriven.

Fast pris, angivet i offert. Klassningen är en av tre ingångar till riskarbetet, vid sidan av omvärldsbevakning och information om incidenter och tillbud. Riskanalysen fungerar utan klassning, men blir mer träffsäker med den.

Vanliga frågor

Vad är informationsklassning?
Att värdera information utifrån hur känslig den är, hur allvarligt det vore om den blev felaktig och hur länge verksamheten klarar sig utan den. Klassningen kopplas sedan till konkreta hanteringsregler, så att skyddet blir proportionellt mot värdet i stället för lika för allt.
Vad betyder K/R/T?
Konfidentialitet, riktighet och tillgänglighet. Aspekterna kommer från MCFFS 2026:11 3 kap. 11 §, som gäller från 2026-10-01 och som talar om riktighet inklusive autenticitet. Själva förkortningen K/R/T kommer däremot från MCF:s metodstöd, som är vägledning och inte bindande. Konfidentialitet handlar om vem som får se informationen, riktighet om vad som händer om den är fel och tillgänglighet om hur länge ni klarar er utan den.
Hinner vi klassa all vår information under en halvdag?
Nej. Ni får en färdig modell, en påbörjad klassificering av det verksamhetskritiska och ett arbetssätt att fortsätta med. Att sträva efter fullständighet i första omgången är ett säkert sätt att aldrig bli klar.
Hur hänger klassningen ihop med Microsoft 365?
Klassningsmodellen kan kopplas till Sensitivity Labels, så att nivåerna får en teknisk hemvist i den miljö där informationen faktiskt hanteras. Det är skillnaden mellan en modell folk måste minnas och en som möter dem i verktyget.
Vad kostar workshopen?
Fast pris, angivet i offert. Workshopen ingår också i det samlade workshopprogrammet, där paketpriset är lägre än de fem workshopparna var för sig.
Vilken workshop bör vi ta först, riskanalys eller informationsklassning?
Riskanalysen fungerar utan klassning, men blir mer träffsäker med den. Har ni ingen av delarna rekommenderar vi riskanalys först, eftersom den ger en bild av var det gör mest ont. Vet ni redan var riskerna finns är klassningen det som gör åtgärderna proportionella.

Boka informationsklassning-workshopen

Börja med ett kostnadsfritt samtal på 30 minuter. Vi går igenom vilken information som är mest kritisk hos er och om workshopen är rätt nästa steg. Inga förpliktelser.