Informationsklassning är arbetet med att värdera organisationens information utifrån konfidentialitet, riktighet och tillgänglighet, så att skyddet hamnar på rätt nivå. Klassningen gör det möjligt att motivera säkerhetsåtgärderna enligt GDPR, och för statliga myndigheter är den ett krav. För att fungera behöver den byggas in i det löpande arbetet för informationssäkerhet.
Informationsklassning innebär att ni delar upp er information i olika skyddsnivåer utifrån hur känslig eller viktig den är.
Syftet är att ge rätt skydd till rätt sak. Utan klassning skyddas allt lika mycket, vilket gör att det viktigaste får för lite skydd och det oviktiga för mycket. Kom ihåg att det är själva informationen som klassas, inte systemet den ligger i. En känslig personuppgift kräver samma skydd oavsett om den finns i HR-systemet, i ett Excel-ark eller på en pappersutskrift.
Varje informationstyp bedöms separat i 3 säkerhetsaspekter, CIA-triaden:
Aspekterna bedöms var för sig eftersom de sällan följs åt. Vissa lägger till spårbarhet som fjärde aspekt, vilket är rimligt där loggning har egen tyngd, exempelvis inom finans och vård.
Notera en terminologisk fälla: i informationssäkerhet betyder riktighet skydd mot obehörig förändring, medan GDPR använder ordet i art. 5.1.d om att personuppgifter ska vara korrekta och uppdaterade. Den GDPR-princip som motsvarar informationssäkerhetens riktighet heter integritet och konfidentialitet, art. 5.1.f. Klassning och klassificering betyder däremot samma sak, och metoden är väl beskriven i metodstödet från Myndigheten för civilt försvar, MCF, som fram till 1 januari 2026 hette MSB.
3 till 4 nivåer räcker för de flesta organisationer, eftersom varje ytterligare nivå skapar nya gränsdragningsfrågor utan att skyddet blir mätbart bättre.
MCF:s klassningsmodell låser inte antalet nivåer, utan visar exempelmodeller med 3, 4 respektive 5 nivåer. Den vanligaste svenska varianten är 4 konsekvensnivåer, numrerade 0 till 3:
| Nivå | Konsekvens | Innebörd | Exempel på information |
|---|---|---|---|
| 0 | Försumbar | Ingen eller obetydlig påverkan | Publicerat informationsmaterial, öppna diarienummer |
| 1 | Måttlig | Hanteras inom ordinarie rutiner | Interna rutinbeskrivningar, mötesanteckningar |
| 2 | Betydande | Kännbar skada eller integritetsintrång för enskilda | Personalakter, leverantörsavtal, kundregister |
| 3 | Allvarlig | Mycket allvarlig skada, svår att reparera | Hälsouppgifter, lagöverträdelser, kritisk driftinformation |
Klassningsverktyget KLASSA, som Sveriges Kommuner och Regioner tillhandahåller för kommuner och regioner, har lagt till en femte nivå för information som har betydelse för Sveriges säkerhet. Den hanteras inom säkerhetsskyddet.
Konsekvensnivån är resultatet av bedömningen, medan hanteringsklassen är den etikett verksamheten får se och arbeta efter.
Nivåerna 0 till 3 är ett analysverktyg, men de säger ingenting till en medarbetare som ska avgöra om ett dokument får mejlas externt. Därför översätter de flesta organisationer klassningen till en handfull hanteringsklasser:
Etiketterna bygger på konfidentialitetsaspekten, eftersom det är där medarbetarna gör flest val i vardagen. Riktighet och tillgänglighet styr i stället tekniska krav som versionshantering, behörighetskontroll, säkerhetskopiering och återstartstider.
Uppgifter som rör Sveriges säkerhet klassificeras enligt säkerhetsskyddslagen (2018:585) i 4 säkerhetsskyddsklasser, som ligger vid sidan av den vanliga informationsklassningen.
Klasserna är begränsat hemlig, konfidentiell, hemlig och kvalificerat hemlig, och nivån bestäms av skadan ett röjande skulle innebära för Sveriges säkerhet. Använd inte begreppen som namn på era interna hanteringsklasser, och gör en säkerhetsskyddsanalys om verksamheten berörs av lagen.
GDPR nämner inte informationsklassning vid namn, men art. 32 kräver en säkerhetsnivå som är lämplig i förhållande till risken, och klassningen är det underlag som visar hur ni kommit fram till vad som är lämpligt.
| Regelverk | Vad som krävs | Betydelse för klassningen |
|---|---|---|
| GDPR art. 32 | Säkerhetsnivå lämplig i förhållande till risken | Klassningen motiverar vald nivå. Känsliga uppgifter enligt art. 9 landar normalt högt i konfidentialitet |
| GDPR art. 5.2 och 24 | Ansvarsskyldighet, ni ska kunna visa efterlevnad | Gör resonemanget spårbart vid tillsyn |
| GDPR art. 30 | Registerförteckning över behandlingarna | Ger inventeringen klassningen bygger på |
| MSBFS 2020:6, 6 § | Statliga myndigheter ska klassa information i nivåer | Uttryckligt krav på konfidentialitet, riktighet och tillgänglighet |
| ISO 27001:2022, kontroll 5.12 och 5.13 | Klassificering och märkning av information | Klassningsmodell och etiketter krävs för certifiering. Se vad är ISO 27001 |
| Cybersäkerhetslagen (2025:1506) | Riskhanteringsåtgärder i proportion till riskerna | Klassning nämns inte ordagrant, men förutsätts för att kunna prioritera skyddet |
| Offentlighets- och sekretesslagen (2009:400) | Sekretessprövning i offentlig sektor | Externt krav som klassningen ska fånga upp |
En sekretessprövning i ett enskilt utlämnandeärende är dock något annat än en generell klassning av en informationstyp.
Klassningen görs i 6 steg, avgränsa objektet, inventera informationen, fastställ kraven, klassa mot de 3 aspekterna, omsätt resultatet i skyddsnivå och märkning, samt dokumentera och följ upp.
Arbetet görs bäst i workshopform med verksamheten, eftersom det är den som vet vad som händer om informationen läcker, blir fel eller försvinner. Konsekvensbedömningen kräver verksamhetskunskap, inte bara metodkunskap.
Klassningen svarar på hur skyddsvärd informationen är, riskanalysen på hur sannolikt det är att skyddet brister.
Tre exempel som visar hur samma metod ger olika utfall:
Rehabiliteringsunderlag i HR
Skyddsnivån gav behörighetsbegränsning till HR-funktionen, kryptering vid överföring och loggning av åtkomst.
Prislistan på webben
Skyddsnivån gav versionshantering, godkännandeflöde före publicering och övervakning av sidans tillgänglighet.
Loggar från passersystemet
Skyddsnivån gav gallringsrutin, begränsad behörighet och krav på att uttag ska motiveras.
Det vanligaste misstaget är att klassningen stannar vid en tabell, utan att någonsin omsättas i skyddsnivåer, märkning eller behörigheter.
Återkommande fallgropar:
Är ni osäkra på var ni står är Draftits GDPR-test ett snabbt sätt att stämma av mognadsgraden. Behöver ni stöd i att bygga klassningsmodellen och koppla den till era personuppgiftsbehandlingar går det bra att höra av sig till oss.
Informationsklassning är den verksamhetsdrivna värderingen av informationens skyddsvärde, medan dataklassificering i dagligt tal syftar på den tekniska märkningen och identifieringen av data i IT-miljön. Verktyg för dataklassificering kan sätta etiketter automatiskt, upptäcka personnummer i filer och blockera utskick, men de kan inte avgöra vad ett läckage skulle betyda för verksamheten. Tekniken genomför alltså klassningen, den ersätter den inte.
Klassa aggregatet för sig, eftersom en samling uppgifter kan behöva en högre nivå än de enskilda uppgifterna var för sig. Ett enstaka namn med telefonnummer är sällan känsligt, medan en förteckning över samtliga anställda med kontaktuppgifter, roller och behörigheter är ett attraktivt underlag för riktade angrepp. Ange i klassningen om nivån gäller enskilda poster eller hela mängden, så att exporter inte hamnar under fel skyddsnivå.
Klassningen behöver följas av märkning för att få effekt i vardagen, och för ISO 27001-certifierade verksamheter är märkningen ett eget krav genom kontroll 5.13. Märkningen kan vara en etikett i dokumentmallen, en metadatatagg i dokumenthanteringssystemet eller en stämpel på papper. Håll antalet etiketter lågt och gör dem självförklarande, eftersom en märkning som medarbetarna måste slå upp betydelsen av sällan används rätt.