Hot mot informationstillgångar: Så identifierar och skyddar ni er
Hot mot informationstillgångar är händelser som kan skada informationens konfidentialitet, riktighet eller tillgänglighet, från yttre angrepp till egna misstag. Hoten går att kartlägga systematiskt, men först behöver ni veta vad ni har, och vår guide om informationstillgångar tar er igenom den kartläggningen.
Vad är ett hot mot informationstillgångar?
Skilj på hot, sårbarhet och risk. Hotet är händelsen som kan inträffa, sårbarheten är svagheten den utnyttjar, och risken är sannolikheten gånger konsekvensen.
De 3 begreppen blandas ofta ihop:
- Hot: ransomware, felskickat mejl, strömavbrott, obehörig åtkomst, leverantörskonkurs
- Sårbarhet: oskyddade konton, uteblivna uppdateringar, otydlig ansvarsfördelning, bristande utbildning, avsaknad av loggning
- Risk: sannolikheten att hotet realiseras genom sårbarheten, gånger konsekvensen för verksamheten
Vilka är hoten mot våra informationstillgångar?
Hoten har 3 källor, avsiktliga angrepp, egna misstag och händelser i omgivningen som teknikfel och leverantörsproblem.
Skyddsåtgärden skiljer sig beroende på om informationen läcker, blir felaktig eller blir otillgänglig, därför står aspekten med i tabellen:
| Hot | Typiskt exempel | Aspekt som drabbas |
|---|---|---|
| Ransomware | System krypteras och verksamheten står still | Tillgänglighet, riktighet |
| Nätfiske och kontokapning | Medarbetare lämnar ut inloggning via falskt mejl | Konfidentialitet |
| Dataintrång och informationsstöld | Uppgifter hämtas ut och säljs vidare | Konfidentialitet |
| Överbelastningsattack | E-tjänsten slås ut under en kampanj eller ett val | Tillgänglighet |
| Insiderhandlingar | Behörig person hämtar ut uppgifter utan laglig grund | Konfidentialitet |
| Mänskliga misstag | Mejl, brev eller fil till fel mottagare | Konfidentialitet |
| Leverantörsberoenden | Molntjänsten ligger nere eller leverantören byter underleverantör | Tillgänglighet, konfidentialitet |
| Teknik och omgivning | Diskkrasch, strömavbrott, brand, vattenläcka | Tillgänglighet, riktighet |
Hotbilden växer. Under 2025 anmäldes 12 276 personuppgiftsincidenter till Integritetsskyddsmyndigheten (IMY), en ökning med nästan 90 % jämfört med 2024.
Antagonistiska hot
Motivet styr hur angriparen arbetar, och därmed vilket skydd som biter.
Kriminella grupperingar drivs av pengar, statsstödda aktörer av underrättelser och förmågan att störa samhällsviktig verksamhet, hacktivister av uppmärksamhet. Insiders, både anställda och konsulter, har redan behörighet och därför den kortaste vägen in.
I ENISA:s hotbildsrapport för perioden juli 2024 till juni 2025 stod överbelastningsattacker för runt 77 % av de rapporterade incidenterna i EU, medan ransomware dominerade bland de renodlat kriminella angreppen, alltså mycket buller mot tillgängligheten och färre men allvarligare angrepp mot konfidentialiteten.
Oavsiktliga hot och den mänskliga faktorn
Egna misstag ligger bakom fler anmälda incidenter än angripare gör.
I IMY:s genomgång av anmälningarna för 2022 angavs den mänskliga faktorn som orsak i 59 % av fallen, och mer än hälften av dem var felskickade brev, mejl eller sms. Mekanismen är densamma i dag, tidspress plus autoifyllda adressfält plus bilagor som ingen kontrollerar, så åtgärderna behöver sitta i rutinen snarare än i tekniken.
Hot i omgivningen och hos leverantörer
Ett angrepp mot en leverantör med många kunder ger angriparen tillgång till alla kunders information samtidigt.
IMY pekade ut den mekanismen som orsak till toppen under 2025, då intrång hos verksamheter med många personuppgiftsansvariga kunder ledde till att uppgifter om en stor del av befolkningen publicerades på darknet. Hit hör även driftavbrott, konkurs, byte av underleverantör och tredjelandsöverföringar ni inte känner till. Motmedlet är strukturerad uppföljning, exempelvis med vår tjänst för leverantörsutvärdering.
Så identifierar ni hoten mot era informationstillgångar
Bedöm hoten en tillgång i taget, med en hotkatalog som utgångspunkt och en dokumenterad bedömning av sannolikhet och konsekvens.
Arbetsgången i 5 steg:
- Ta fram förteckningen över informationstillgångar. Hot bedöms per tillgång, inte för organisationen som helhet, eftersom samma hot får olika konsekvens beroende på vilken information som träffas
- Använd en hotkatalog. En färdig lista med hottyper gör att ni inte bara ser de hot som råkar vara i nyheterna. Komplettera med hot som är specifika för er sektor
- Koppla hot till sårbarhet. För varje hot, beskriv vilken svaghet som skulle utnyttjas. Saknas sårbarheten är hotet inte relevant för just den tillgången
- Bedöm sannolikhet och konsekvens. Konsekvensen hämtas från informationsklassningen, som redan värderat tillgången i konfidentialitet, riktighet och tillgänglighet
- Besluta om åtgärd. Acceptera, åtgärda, överför eller undvik risken, och dokumentera vem som beslutat. Momentet hör hemma i riskanalysen för informationssäkerhet
Se över hotbilden minst 1 gång per år, och alltid efter en incident, eftersom en realiserad händelse visar att bedömningen var för låg.
Exempel på hot mot informationstillgångar
Tre exempel på hur bedömningen ser ut i praktiken:
Ärendehanteringssystem i en kommun
- Hot: ransomware via kapat konto hos en konsult med extern åtkomst
- Sårbarhet: ingen multifaktorautentisering för externa konton, säkerhetskopior på samma nätverk
- Konsekvens: handläggningen stannar och beslut kan inte fattas inom lagstadgad tid
Åtgärden blev multifaktorautentisering för samtliga externa konton och säkerhetskopiering utanför nätverket med årliga återställningstester.
Personalakter i HR-systemet
- Hot: felskickad exportfil med löne- och hälsouppgifter
- Sårbarhet: rätt att exportera hela registret ligger på alla HR-handläggare
- Konsekvens: känsliga personuppgifter enligt art. 9 GDPR lämnas ut till obehörig, med anmälningsplikt till IMY inom 72 timmar
Åtgärden blev begränsad exporträtt, obligatorisk kryptering av bilagor och en rutin för dubbelkontroll av mottagare.
Driftleverantör för e-tjänster
- Hot: intrång hos leverantören som drabbar samtliga kunder samtidigt
- Sårbarhet: ingen uppföljning av leverantörens säkerhetsarbete sedan avtalet tecknades, oklart vilka underbiträden som anlitas
- Konsekvens: uppgifter om medborgare exponeras utan att ni själva kan se omfattningen
Åtgärden blev årlig leverantörsutvärdering, uppdaterat biträdesavtal med krav på förteckning över underbiträden och avtalad tid för incidentinformation.
Så skyddar ni informationstillgångarna mot hoten
Åtgärderna väljs utifrån vilket hot de ska möta, och de 3 lagren nedan behövs tillsammans eftersom hotkällorna är olika.
- Tekniska åtgärder mot angrepp och teknikfel: multifaktorautentisering, behörighetsstyrning enligt principen om minsta nödvändiga behörighet (least privilege), kryptering, uppdateringsrutiner, loggning och säkerhetskopior som är åtskilda från driftmiljön
- Organisatoriska åtgärder mot mänskliga misstag: utbildning, rutin för utskick och behörighetstilldelning, tydlig ansvarsfördelning, leverantörsuppföljning och en beslutad process för incidenthantering
- Fysiska åtgärder mot stöld, brand och obehörigt tillträde: låsta arkiv, passersystem, skalskydd och rutiner för hur bärbar utrustning och papper hanteras utanför lokalerna
Ett angrepp som lyckas ska dessutom kunna hanteras. Art. 33 GDPR ger 72 timmar från kännedom, och för verksamheter som omfattas av cybersäkerhetslagen (2025:1506) gäller tidig varning inom 24 timmar till CSIRT-funktionen (CERT-SE) och ansvarig tillsynsmyndighet. Den tidspressen klaras bara med förberedda rutiner, och ett incidenthanteringssystem håller ihop anmälan, bedömning och dokumentation.
Vanliga frågor om hot mot informationstillgångar
Vad är skillnaden mellan hotanalys och riskanalys?
Hotanalysen kartlägger vilka händelser som kan inträffa, riskanalysen värderar hur sannolika de är och hur allvarliga konsekvenserna blir.
Hotanalysen är alltså ett moment i riskanalysen, inte ett parallellt dokument. Håller ni dem åtskilda uppdateras hoten i ett dokument som ingen fattar beslut utifrån.
Måste vi ha en egen hotkatalog?
Nej, utgå från en etablerad hotkatalog och komplettera med hot som är specifika för er sektor.
Branschorganisationer, MCF och ENISA publicerar hotbeskrivningar som täcker de generella hoten. Er komplettering handlar om unika beroenden, exempelvis ett fackspecifikt system eller en enskild leverantör med nyckelroll.
Hur hanterar vi hot vi inte kan skydda oss mot?
Hot som inte kan förebyggas hanteras med beredskap och återställning i stället för med skalskydd.
Ett riktat angrepp från en statsstödd aktör, ett längre elavbrott eller en leverantörskonkurs går inte att bygga bort. Värdet ligger då i kontinuitetsplanering, testade återställningsrutiner och beslut om vilken avbrottstid verksamheten tål.
Räknas AI-tjänster som ett nytt hot mot informationstillgångarna?
Ja, framför allt genom att medarbetare klistrar in verksamhetsinformation i externa AI-tjänster, vilket är en okontrollerad överföring snarare än ett angrepp.
Behandlas personuppgifter behöver ni rättslig grund, biträdesavtal och kontroll över var behandlingen sker. Angriparsidan använder samtidigt AI för träffsäkrare nätfiske, vilket höjer sannolikheten för de hot ni redan har snarare än att skapa en ny kategori.