Hot mot informationstillgångar är händelser som kan skada informationens konfidentialitet, riktighet eller tillgänglighet, från yttre angrepp till egna misstag. Hoten går att kartlägga systematiskt, men först behöver ni veta vad ni har, och vår guide om informationstillgångar tar er igenom den kartläggningen.
Skilj på hot, sårbarhet och risk. Hotet är händelsen som kan inträffa, sårbarheten är svagheten den utnyttjar, och risken är sannolikheten gånger konsekvensen.
De 3 begreppen blandas ofta ihop:
Hoten har 3 källor, avsiktliga angrepp, egna misstag och händelser i omgivningen som teknikfel och leverantörsproblem.
Skyddsåtgärden skiljer sig beroende på om informationen läcker, blir felaktig eller blir otillgänglig, därför står aspekten med i tabellen:
| Hot | Typiskt exempel | Aspekt som drabbas |
|---|---|---|
| Ransomware | System krypteras och verksamheten står still | Tillgänglighet, riktighet |
| Nätfiske och kontokapning | Medarbetare lämnar ut inloggning via falskt mejl | Konfidentialitet |
| Dataintrång och informationsstöld | Uppgifter hämtas ut och säljs vidare | Konfidentialitet |
| Överbelastningsattack | E-tjänsten slås ut under en kampanj eller ett val | Tillgänglighet |
| Insiderhandlingar | Behörig person hämtar ut uppgifter utan laglig grund | Konfidentialitet |
| Mänskliga misstag | Mejl, brev eller fil till fel mottagare | Konfidentialitet |
| Leverantörsberoenden | Molntjänsten ligger nere eller leverantören byter underleverantör | Tillgänglighet, konfidentialitet |
| Teknik och omgivning | Diskkrasch, strömavbrott, brand, vattenläcka | Tillgänglighet, riktighet |
Hotbilden växer. Under 2025 anmäldes 12 276 personuppgiftsincidenter till Integritetsskyddsmyndigheten (IMY), en ökning med nästan 90 % jämfört med 2024.
Motivet styr hur angriparen arbetar, och därmed vilket skydd som biter.
Kriminella grupperingar drivs av pengar, statsstödda aktörer av underrättelser och förmågan att störa samhällsviktig verksamhet, hacktivister av uppmärksamhet. Insiders, både anställda och konsulter, har redan behörighet och därför den kortaste vägen in.
I ENISA:s hotbildsrapport för perioden juli 2024 till juni 2025 stod överbelastningsattacker för runt 77 % av de rapporterade incidenterna i EU, medan ransomware dominerade bland de renodlat kriminella angreppen, alltså mycket buller mot tillgängligheten och färre men allvarligare angrepp mot konfidentialiteten.
Egna misstag ligger bakom fler anmälda incidenter än angripare gör.
I IMY:s genomgång av anmälningarna för 2022 angavs den mänskliga faktorn som orsak i 59 % av fallen, och mer än hälften av dem var felskickade brev, mejl eller sms. Mekanismen är densamma i dag, tidspress plus autoifyllda adressfält plus bilagor som ingen kontrollerar, så åtgärderna behöver sitta i rutinen snarare än i tekniken.
Ett angrepp mot en leverantör med många kunder ger angriparen tillgång till alla kunders information samtidigt.
IMY pekade ut den mekanismen som orsak till toppen under 2025, då intrång hos verksamheter med många personuppgiftsansvariga kunder ledde till att uppgifter om en stor del av befolkningen publicerades på darknet. Hit hör även driftavbrott, konkurs, byte av underleverantör och tredjelandsöverföringar ni inte känner till. Motmedlet är strukturerad uppföljning, exempelvis med vår tjänst för leverantörsutvärdering.
Bedöm hoten en tillgång i taget, med en hotkatalog som utgångspunkt och en dokumenterad bedömning av sannolikhet och konsekvens.
Arbetsgången i 5 steg:
Se över hotbilden minst 1 gång per år, och alltid efter en incident, eftersom en realiserad händelse visar att bedömningen var för låg.
Tre exempel på hur bedömningen ser ut i praktiken:
Ärendehanteringssystem i en kommun
Åtgärden blev multifaktorautentisering för samtliga externa konton och säkerhetskopiering utanför nätverket med årliga återställningstester.
Personalakter i HR-systemet
Åtgärden blev begränsad exporträtt, obligatorisk kryptering av bilagor och en rutin för dubbelkontroll av mottagare.
Driftleverantör för e-tjänster
Åtgärden blev årlig leverantörsutvärdering, uppdaterat biträdesavtal med krav på förteckning över underbiträden och avtalad tid för incidentinformation.
Åtgärderna väljs utifrån vilket hot de ska möta, och de 3 lagren nedan behövs tillsammans eftersom hotkällorna är olika.
Ett angrepp som lyckas ska dessutom kunna hanteras. Art. 33 GDPR ger 72 timmar från kännedom, och för verksamheter som omfattas av cybersäkerhetslagen (2025:1506) gäller tidig varning inom 24 timmar till CSIRT-funktionen (CERT-SE) och ansvarig tillsynsmyndighet. Den tidspressen klaras bara med förberedda rutiner, och ett incidenthanteringssystem håller ihop anmälan, bedömning och dokumentation.
Hotanalysen kartlägger vilka händelser som kan inträffa, riskanalysen värderar hur sannolika de är och hur allvarliga konsekvenserna blir.
Hotanalysen är alltså ett moment i riskanalysen, inte ett parallellt dokument. Håller ni dem åtskilda uppdateras hoten i ett dokument som ingen fattar beslut utifrån.
Nej, utgå från en etablerad hotkatalog och komplettera med hot som är specifika för er sektor.
Branschorganisationer, MCF och ENISA publicerar hotbeskrivningar som täcker de generella hoten. Er komplettering handlar om unika beroenden, exempelvis ett fackspecifikt system eller en enskild leverantör med nyckelroll.
Hot som inte kan förebyggas hanteras med beredskap och återställning i stället för med skalskydd.
Ett riktat angrepp från en statsstödd aktör, ett längre elavbrott eller en leverantörskonkurs går inte att bygga bort. Värdet ligger då i kontinuitetsplanering, testade återställningsrutiner och beslut om vilken avbrottstid verksamheten tål.
Ja, framför allt genom att medarbetare klistrar in verksamhetsinformation i externa AI-tjänster, vilket är en okontrollerad överföring snarare än ett angrepp.
Behandlas personuppgifter behöver ni rättslig grund, biträdesavtal och kontroll över var behandlingen sker. Angriparsidan använder samtidigt AI för träffsäkrare nätfiske, vilket höjer sannolikheten för de hot ni redan har snarare än att skapa en ny kategori.