Informationsklassning inom informationssäkerhet
Informationsklassning är arbetet med att värdera organisationens information utifrån konfidentialitet, riktighet och tillgänglighet, så att skyddet hamnar på rätt nivå. Klassningen gör det möjligt att motivera säkerhetsåtgärderna enligt GDPR, och för statliga myndigheter är den ett krav. För att fungera behöver den byggas in i det löpande arbetet för informationssäkerhet.
Vad är informationsklassning?
Informationsklassning innebär att ni delar upp er information i olika skyddsnivåer utifrån hur känslig eller viktig den är.
Syftet är att ge rätt skydd till rätt sak. Utan klassning skyddas allt lika mycket, vilket gör att det viktigaste får för lite skydd och det oviktiga för mycket. Kom ihåg att det är själva informationen som klassas, inte systemet den ligger i. En känslig personuppgift kräver samma skydd oavsett om den finns i HR-systemet, i ett Excel-ark eller på en pappersutskrift.
Varje informationstyp bedöms separat i 3 säkerhetsaspekter, CIA-triaden:
- Konfidentialitet: informationen ska inte tillgängliggöras eller avslöjas för obehöriga. Konsekvensen mäts i vad ett läckage skulle innebära för individer, verksamhet eller tredje part
- Riktighet: informationen ska vara korrekt och fullständig, alltså skyddad mot obehörig förändring. Konsekvensen mäts i vad ett felaktigt beslut på felaktigt underlag skulle kosta
- Tillgänglighet: informationen ska vara åtkomlig och användbar när en behörig person behöver den. Konsekvensen mäts i vad ett avbrott skulle innebära, och hur långt avbrott verksamheten tål
Aspekterna bedöms var för sig eftersom de sällan följs åt. Vissa lägger till spårbarhet som fjärde aspekt, vilket är rimligt där loggning har egen tyngd, exempelvis inom finans och vård.
Notera en terminologisk fälla: i informationssäkerhet betyder riktighet skydd mot obehörig förändring, medan GDPR använder ordet i art. 5.1.d om att personuppgifter ska vara korrekta och uppdaterade. Den GDPR-princip som motsvarar informationssäkerhetens riktighet heter integritet och konfidentialitet, art. 5.1.f. Klassning och klassificering betyder däremot samma sak, och metoden är väl beskriven i metodstödet från Myndigheten för civilt försvar, MCF, som fram till 1 januari 2026 hette MSB.
Nivåer av informationsklassning: hur många och vilka?
3 till 4 nivåer räcker för de flesta organisationer, eftersom varje ytterligare nivå skapar nya gränsdragningsfrågor utan att skyddet blir mätbart bättre.
MCF:s klassningsmodell låser inte antalet nivåer, utan visar exempelmodeller med 3, 4 respektive 5 nivåer. Den vanligaste svenska varianten är 4 konsekvensnivåer, numrerade 0 till 3:
| Nivå | Konsekvens | Innebörd | Exempel på information |
|---|---|---|---|
| 0 | Försumbar | Ingen eller obetydlig påverkan | Publicerat informationsmaterial, öppna diarienummer |
| 1 | Måttlig | Hanteras inom ordinarie rutiner | Interna rutinbeskrivningar, mötesanteckningar |
| 2 | Betydande | Kännbar skada eller integritetsintrång för enskilda | Personalakter, leverantörsavtal, kundregister |
| 3 | Allvarlig | Mycket allvarlig skada, svår att reparera | Hälsouppgifter, lagöverträdelser, kritisk driftinformation |
Klassningsverktyget KLASSA, som Sveriges Kommuner och Regioner tillhandahåller för kommuner och regioner, har lagt till en femte nivå för information som har betydelse för Sveriges säkerhet. Den hanteras inom säkerhetsskyddet.
Konsekvensnivåer och hanteringsklasser är två olika saker
Konsekvensnivån är resultatet av bedömningen, medan hanteringsklassen är den etikett verksamheten får se och arbeta efter.
Nivåerna 0 till 3 är ett analysverktyg, men de säger ingenting till en medarbetare som ska avgöra om ett dokument får mejlas externt. Därför översätter de flesta organisationer klassningen till en handfull hanteringsklasser:
- Öppen: information som kan spridas fritt, även externt
- Intern: information som får spridas inom organisationen men inte utanför
- Konfidentiell: information som bara får delas med namngivna eller behöriga mottagare
- Strikt konfidentiell: information där ett läckage får allvarliga följder, med särskilda krav på lagring, överföring och åtkomst
Etiketterna bygger på konfidentialitetsaspekten, eftersom det är där medarbetarna gör flest val i vardagen. Riktighet och tillgänglighet styr i stället tekniska krav som versionshantering, behörighetskontroll, säkerhetskopiering och återstartstider.
Säkerhetsskyddsklasserna är ett eget system
Uppgifter som rör Sveriges säkerhet klassificeras enligt säkerhetsskyddslagen (2018:585) i 4 säkerhetsskyddsklasser, som ligger vid sidan av den vanliga informationsklassningen.
Klasserna är begränsat hemlig, konfidentiell, hemlig och kvalificerat hemlig, och nivån bestäms av skadan ett röjande skulle innebära för Sveriges säkerhet. Använd inte begreppen som namn på era interna hanteringsklasser, och gör en säkerhetsskyddsanalys om verksamheten berörs av lagen.
Informationsklassning och GDPR: vad kräver regelverken?
GDPR nämner inte informationsklassning vid namn, men art. 32 kräver en säkerhetsnivå som är lämplig i förhållande till risken, och klassningen är det underlag som visar hur ni kommit fram till vad som är lämpligt.
| Regelverk | Vad som krävs | Betydelse för klassningen |
|---|---|---|
| GDPR art. 32 | Säkerhetsnivå lämplig i förhållande till risken | Klassningen motiverar vald nivå. Känsliga uppgifter enligt art. 9 landar normalt högt i konfidentialitet |
| GDPR art. 5.2 och 24 | Ansvarsskyldighet, ni ska kunna visa efterlevnad | Gör resonemanget spårbart vid tillsyn |
| GDPR art. 30 | Registerförteckning över behandlingarna | Ger inventeringen klassningen bygger på |
| MSBFS 2020:6, 6 § | Statliga myndigheter ska klassa information i nivåer | Uttryckligt krav på konfidentialitet, riktighet och tillgänglighet |
| ISO 27001:2022, kontroll 5.12 och 5.13 | Klassificering och märkning av information | Klassningsmodell och etiketter krävs för certifiering. Se vad är ISO 27001 |
| Cybersäkerhetslagen (2025:1506) | Riskhanteringsåtgärder i proportion till riskerna | Klassning nämns inte ordagrant, men förutsätts för att kunna prioritera skyddet |
| Offentlighets- och sekretesslagen (2009:400) | Sekretessprövning i offentlig sektor | Externt krav som klassningen ska fånga upp |
En sekretessprövning i ett enskilt utlämnandeärende är dock något annat än en generell klassning av en informationstyp.
Så gör ni en informationsklassning i praktiken
Klassningen görs i 6 steg, avgränsa objektet, inventera informationen, fastställ kraven, klassa mot de 3 aspekterna, omsätt resultatet i skyddsnivå och märkning, samt dokumentera och följ upp.
Arbetet görs bäst i workshopform med verksamheten, eftersom det är den som vet vad som händer om informationen läcker, blir fel eller försvinner. Konsekvensbedömningen kräver verksamhetskunskap, inte bara metodkunskap.
- Avgränsa klassningsobjektet och peka ut informationsägaren. Bestäm vad som ska klassas, exempelvis en process eller ett systemstöd. Informationsägare är normalt verksamhetschefen som äger processen där informationen uppstår, inte IT-avdelningen och inte dataskyddsombudet
- Inventera informationen. Beskriv vilka informationstyper som hanteras, var de uppstår och vilka externa parter som behandlar dem. Ingår personuppgifter är verktyget för registerförteckning en naturlig startpunkt, eftersom art. 30-kartläggningen redan finns där
- Fastställ externa och interna krav. Externa krav kommer från lag, avtal och myndighetsbeslut, exempelvis sekretess eller bevarandekrav. Interna krav kommer från verksamhetens behov av att kunna leverera
- Klassa mot konfidentialitet, riktighet och tillgänglighet. Sätt en konsekvensnivå per aspekt och motivera varje kort. Motiveringen är viktigare än siffran, eftersom den är det som går att granska i efterhand
- Omsätt klassningen i skyddsnivå och märkning. Varje kombination av nivåer ska peka mot konkreta administrativa, tekniska och fysiska åtgärder, och här bestäms hur informationen märks
- Dokumentera, besluta och följ upp. Informationsägaren fattar beslutet, informationssäkerhetsfunktionen ansvarar för metod och modell, och dataskyddsombudet involveras när objektet innehåller personuppgifter. Klassningen är samtidigt ingångsvärde till riskanalysen för informationssäkerhet
Klassningen svarar på hur skyddsvärd informationen är, riskanalysen på hur sannolikt det är att skyddet brister.
Exempel på informationsklassning
Tre exempel som visar hur samma metod ger olika utfall:
Rehabiliteringsunderlag i HR
- Konfidentialitet 3, eftersom det rör hälsouppgifter enligt art. 9 GDPR
- Riktighet 2, eftersom felaktiga uppgifter påverkar beslut om anpassning
- Tillgänglighet 1, eftersom några dagars avbrott kan hanteras
Skyddsnivån gav behörighetsbegränsning till HR-funktionen, kryptering vid överföring och loggning av åtkomst.
Prislistan på webben
- Konfidentialitet 0, eftersom informationen är publik
- Riktighet 3, eftersom felaktiga priser är bindande mot kund
- Tillgänglighet 2, eftersom en nedsläckt prissida stoppar försäljningen
Skyddsnivån gav versionshantering, godkännandeflöde före publicering och övervakning av sidans tillgänglighet.
Loggar från passersystemet
- Konfidentialitet 2, eftersom loggarna visar var enskilda medarbetare befunnit sig
- Riktighet 2, eftersom de kan användas som underlag i utredningar
- Tillgänglighet 1, eftersom de sällan behövs i realtid
Skyddsnivån gav gallringsrutin, begränsad behörighet och krav på att uttag ska motiveras.
Vanliga misstag vid informationsklassning
Det vanligaste misstaget är att klassningen stannar vid en tabell, utan att någonsin omsättas i skyddsnivåer, märkning eller behörigheter.
Återkommande fallgropar:
- System klassas i stället för information. Exportfiler, utskrifter och mejlbilagor faller utanför, och samma uppgifter skyddas olika beroende på var de ligger
- För många nivåer. 6 nivåer låter ambitiöst men leder till att verksamheten gissar och att gränsfall eskaleras i onödan
- Bara konfidentialitet bedöms. Riktighet och tillgänglighet glöms bort, trots att de flesta störningar handlar om just felaktig eller otillgänglig information
- Klassningen uppdateras aldrig. Se över den minst 1 gång per år, och alltid vid nya system, byte av leverantör, ändrad lagstiftning eller efter en incident
Är ni osäkra på var ni står är Draftits GDPR-test ett snabbt sätt att stämma av mognadsgraden. Behöver ni stöd i att bygga klassningsmodellen och koppla den till era personuppgiftsbehandlingar går det bra att höra av sig till oss.
Vanliga frågor om informationsklassning
Vad är skillnaden mellan informationsklassning och dataklassificering?
Informationsklassning är den verksamhetsdrivna värderingen av informationens skyddsvärde, medan dataklassificering i dagligt tal syftar på den tekniska märkningen och identifieringen av data i IT-miljön. Verktyg för dataklassificering kan sätta etiketter automatiskt, upptäcka personnummer i filer och blockera utskick, men de kan inte avgöra vad ett läckage skulle betyda för verksamheten. Tekniken genomför alltså klassningen, den ersätter den inte.
Hur hanterar vi information som blir mer skyddsvärd i mängd?
Klassa aggregatet för sig, eftersom en samling uppgifter kan behöva en högre nivå än de enskilda uppgifterna var för sig. Ett enstaka namn med telefonnummer är sällan känsligt, medan en förteckning över samtliga anställda med kontaktuppgifter, roller och behörigheter är ett attraktivt underlag för riktade angrepp. Ange i klassningen om nivån gäller enskilda poster eller hela mängden, så att exporter inte hamnar under fel skyddsnivå.
Räcker det att klassa informationen, eller måste den märkas också?
Klassningen behöver följas av märkning för att få effekt i vardagen, och för ISO 27001-certifierade verksamheter är märkningen ett eget krav genom kontroll 5.13. Märkningen kan vara en etikett i dokumentmallen, en metadatatagg i dokumenthanteringssystemet eller en stämpel på papper. Håll antalet etiketter lågt och gör dem självförklarande, eftersom en märkning som medarbetarna måste slå upp betydelsen av sällan används rätt.