Blogg Draftit

Informationstillgångar – Vad är det & hur skyddas de? | Draftit

Skriven av Admin | oktober 5, 2026

Informationstillgångar är organisationens information tillsammans med de system, personer, lokaler och tjänster som hanterar den. Utan en aktuell förteckning går det inte att visa vad som skyddas, vem som ansvarar eller varför skyddet ser ut som det gör. Förteckningen är därför det första steget i ett systematiskt arbete inom informationssäkerhet.

Vad är en informationstillgång?

En informationstillgång är organisationens information och de resurser som behandlar informationen, exempelvis genom att ta emot, lagra, bearbeta, visa eller kommunicera den.

Definitionen kommer från metodstödet för systematiskt informationssäkerhetsarbete hos Myndigheten för civilt försvar (MCF), som fram till 1 januari 2026 hette MSB. Poängen ligger i att den har 2 delar, informationen i sig och allt som hanterar den.

Uppdelningen har praktisk betydelse, eftersom skyddsbehovet följer informationen medan sårbarheterna sitter i resurserna. Ett personregister har samma skyddsbehov oavsett om det ligger i ett molnsystem, i en exportfil eller i en utskriven pärm, men de 3 platserna har helt olika svagheter. En ren IT-inventering blir därför aldrig en förteckning över informationstillgångar.

Exempel på informationstillgångar

Informationstillgångar finns i 5 grupper, och de flesta verksamheter hittar poster i samtliga.

Konkreta exempel per grupp:

  • Information och data: personregister, patientjournaler, personalakter, avtal, ritningar, källkod, prislistor, diarium, forskningsdata, loggar
  • System och applikationer: HR-system, ekonomisystem, ärendehanteringssystem, e-post, intranät, verksamhetsspecifika fackapplikationer, databaser, säkerhetskopior
  • Fysiska tillgångar: servrar, nätverksutrustning, klientdatorer, mobiler, USB-minnen, passersystem, arkivlokaler, papperspärmar, skrivare med lagringsminne
  • Tjänster och externa parter: molntjänster, driftleverantörer, lönebyrå, kommunikationsförbindelser, elförsörjning, supportavtal
  • Kunskap och kompetens: nyckelpersoners odokumenterade kunskap om system och rutiner, alltså den information som bara finns i huvudet på någon

Den sista gruppen glöms oftast bort, trots att den är en av de mest sårbara. En verksamhet där bara 1 person vet hur ett kritiskt flöde startas om har en tillgänglighetsrisk som ingen brandvägg åtgärdar.

Så identifierar ni verksamhetens informationstillgångar

Kartläggningen börjar i verksamheten och slutar i tekniken, aldrig omvänt.

Startar ni i IT-systemlistan hittar ni bara det som är digitalt och redan känt, medan skuggsystem, exportfiler och pappershantering aldrig kommer med. Gör så här i 5 steg:

  1. Utgå från processerna. Gå igenom vad verksamheten levererar och vilken information varje leverans kräver. En kommun börjar i sina verksamhetsområden, ett företag i sina affärsflöden
  2. Lista informationen. Beskriv informationstyperna som hanteras i processen, exempelvis ansökningar, journaler, fakturaunderlag eller konstruktionsunderlag
  3. Koppla på resurserna. För varje informationstyp, notera vilka system, personer, lokaler och externa parter som behandlar den. Här fångas molntjänster och underleverantörer upp
  4. Sätt en gräns för väsentlighet. Markera vilka tillgångar som är kritiska och avgränsa bort det perifera, eftersom en lista med 400 poster blir omöjlig att hålla aktuell och därmed slutar användas
  5. Peka ut en ägare per tillgång. Utan namngiven ägare finns ingen som kan besluta om skydd, klassning eller förändringar

Förteckningen behöver inte vara omfattande, men den behöver vara komplett på fältnivå. MCF:s metodstöd föreslår följande innehåll:

Fält Innehåll
ID Unikt id för spårbarhet mellan dokument
Benämning Namnet tillgången har i verksamheten
Beskrivning Vad tillgången används till och vilken teknik som bär den
Information Vilken typ av information som behandlas, exempelvis känsliga personuppgifter
Kritisk Om tillgången är verksamhetskritisk eller inte
Ägare och kontakt Namngiven ägare med kontaktuppgifter

Rör tillgången personuppgifter finns halva underlaget redan i registerförteckningen enligt art. 30 GDPR. Verktyget för registerförteckning är därför en praktisk startpunkt, men tillgångsförteckningen är bredare, eftersom den även omfattar information som inte är personuppgifter. Vill ni ha stegen och strukturen samlade finns vår guide om informationstillgångar att ladda ner.

Vem äger en informationstillgång?

Ägarskapet ligger i verksamheten, inte i IT-funktionen, och handlar om skyddsbehov snarare än om drift.

Rollerna blandas ofta ihop, och det är den vanligaste orsaken till att beslut om skydd fastnar:

  • Informationsägaren beslutar om informationens skyddsbehov, vem som ska ha åtkomst och hur länge informationen ska bevaras. Normalt är det verksamhetschefen som äger processen där informationen uppstår
  • Systemägaren ansvarar för att systemet som bär informationen uppfyller de krav informationsägaren ställt
  • IT-funktionen genomför de tekniska åtgärderna och förvaltar driften
  • Dataskyddsombudet granskar och ger råd när tillgången innehåller personuppgifter, men äger varken informationen eller systemet

Knyt ägarskapet till en namngiven person, eftersom ansvar som ligger på en avdelning i praktiken inte ligger någonstans.

Vilka krav ställer regelverken?

Ingen svensk lag använder ordet informationstillgång som ett eget krav, men flera regelverk förutsätter att förteckningen finns.

  • GDPR art. 30: registerförteckningen ska beskriva behandlingar, ändamål, kategorier av personuppgifter, mottagare och gallringstider, alltså de informationstillgångar som innehåller personuppgifter
  • GDPR art. 32: skyddsåtgärderna ska vara lämpliga i förhållande till risken, och risken kan inte bedömas för tillgångar ni inte känner till
  • MSBFS 2020:6: statliga myndigheter ska bedriva ett systematiskt och riskbaserat arbete, vilket förutsätter att tillgångarna är identifierade innan de kan klassas
  • ISO 27001:2022: kontroll 5.9, 5.10 och 5.11 i bilaga A kräver förteckning med angiven ägare, regler för godtagbar användning och återlämning av tillgångar när en anställning eller ett avtal upphör
  • Cybersäkerhetslagen (2025:1506): väsentliga och viktiga entiteter ska vidta riskhanteringsåtgärder för sina nätverks- och informationssystem, vilket kräver en aktuell bild av system och beroenden
  • Säkerhetsskyddslagen (2018:585): verksamheter med betydelse för Sveriges säkerhet ska identifiera vad som är skyddsvärt i en säkerhetsskyddsanalys, med striktare krav än den vanliga tillgångsförteckningen

Från förteckning till skydd som fungerar

Förteckningen är ett underlag, inte ett skydd i sig.

Kedjan ser ut så här. Förteckningen svarar på vad ni har och vem som äger det. Informationsklassningen värderar hur skyddsvärd varje tillgång är i konfidentialitet, riktighet och tillgänglighet. Riskanalysen för informationssäkerhet prövar sedan vilka hot mot informationstillgångarna som är sannolika och vilka åtgärder som står i proportion till risken.

Håll ihop de 3 dokumenten med samma id per tillgång, annars blir en tillgång klassad men inte riskbedömd, vilket är precis den lucka en tillsynsmyndighet letar efter.

Vanliga frågor om informationstillgångar

Är personuppgifter en informationstillgång?

Ja, men bara en delmängd av tillgångarna.

Förteckningen omfattar även affärshemligheter, källkod, avtal, ritningar och driftinformation som inte rör någon enskild person. Registerförteckningen enligt art. 30 GDPR täcker alltså en del av tillgångarna, aldrig alla, och de 2 bör gå att läsa ihop utan att dubbleras.

Vad är skillnaden mellan en informationstillgång och en IT-tillgång?

En IT-tillgång är teknik, en informationstillgång är informationen och allt som behandlar den.

En laptop är en IT-tillgång, medan informationen på den kan finnas i flera system samtidigt och bära samma skyddsbehov i alla.

Räknas en leverantörs system som vår informationstillgång?

Ja, om ni är personuppgiftsansvariga eller på annat sätt äger informationen som behandlas där.

Ansvaret följer informationen, inte serverhallen, så molntjänster, lönebyråer och driftleverantörer ska finnas med i förteckningen med angiven ägare hos er. Låt kopplingen mellan tillgång och biträdesavtal framgå, så att leverantörsuppföljningen går att spåra till vilken information som står på spel.

Hur ofta ska förteckningen uppdateras?

Se över förteckningen minst 1 gång per år och uppdatera den löpande vid förändringar, eftersom en inaktuell förteckning ger falsk trygghet.

Nya och avslutade system, byte av leverantör, omorganisation och nya informationsmängder ska föranleda en uppdatering. Bygg in momentet i förvaltningsmodellen eller i beslutsunderlaget vid systeminköp, i stället för att förlita er på en årlig kampanj.

Vad gör vi med skuggsystem och lokala kalkylark?

Ta med dem i förteckningen i stället för att förbjuda dem, eftersom de innehåller verklig verksamhetsinformation vare sig de är sanktionerade eller inte.

Lokala kalkylark och verktyg som en avdelning skaffat själv är vanliga bärare av personuppgifter och saknar nästan alltid åtkomstkontroll och säkerhetskopiering. När de är kartlagda kan de avvecklas, ersättas eller ges ett rimligt skydd.