Informationstillgångar är organisationens information tillsammans med de system, personer, lokaler och tjänster som hanterar den. Utan en aktuell förteckning går det inte att visa vad som skyddas, vem som ansvarar eller varför skyddet ser ut som det gör. Förteckningen är därför det första steget i ett systematiskt arbete inom informationssäkerhet.
En informationstillgång är organisationens information och de resurser som behandlar informationen, exempelvis genom att ta emot, lagra, bearbeta, visa eller kommunicera den.
Definitionen kommer från metodstödet för systematiskt informationssäkerhetsarbete hos Myndigheten för civilt försvar (MCF), som fram till 1 januari 2026 hette MSB. Poängen ligger i att den har 2 delar, informationen i sig och allt som hanterar den.
Uppdelningen har praktisk betydelse, eftersom skyddsbehovet följer informationen medan sårbarheterna sitter i resurserna. Ett personregister har samma skyddsbehov oavsett om det ligger i ett molnsystem, i en exportfil eller i en utskriven pärm, men de 3 platserna har helt olika svagheter. En ren IT-inventering blir därför aldrig en förteckning över informationstillgångar.
Informationstillgångar finns i 5 grupper, och de flesta verksamheter hittar poster i samtliga.
Konkreta exempel per grupp:
Den sista gruppen glöms oftast bort, trots att den är en av de mest sårbara. En verksamhet där bara 1 person vet hur ett kritiskt flöde startas om har en tillgänglighetsrisk som ingen brandvägg åtgärdar.
Kartläggningen börjar i verksamheten och slutar i tekniken, aldrig omvänt.
Startar ni i IT-systemlistan hittar ni bara det som är digitalt och redan känt, medan skuggsystem, exportfiler och pappershantering aldrig kommer med. Gör så här i 5 steg:
Förteckningen behöver inte vara omfattande, men den behöver vara komplett på fältnivå. MCF:s metodstöd föreslår följande innehåll:
| Fält | Innehåll |
|---|---|
| ID | Unikt id för spårbarhet mellan dokument |
| Benämning | Namnet tillgången har i verksamheten |
| Beskrivning | Vad tillgången används till och vilken teknik som bär den |
| Information | Vilken typ av information som behandlas, exempelvis känsliga personuppgifter |
| Kritisk | Om tillgången är verksamhetskritisk eller inte |
| Ägare och kontakt | Namngiven ägare med kontaktuppgifter |
Rör tillgången personuppgifter finns halva underlaget redan i registerförteckningen enligt art. 30 GDPR. Verktyget för registerförteckning är därför en praktisk startpunkt, men tillgångsförteckningen är bredare, eftersom den även omfattar information som inte är personuppgifter. Vill ni ha stegen och strukturen samlade finns vår guide om informationstillgångar att ladda ner.
Ägarskapet ligger i verksamheten, inte i IT-funktionen, och handlar om skyddsbehov snarare än om drift.
Rollerna blandas ofta ihop, och det är den vanligaste orsaken till att beslut om skydd fastnar:
Knyt ägarskapet till en namngiven person, eftersom ansvar som ligger på en avdelning i praktiken inte ligger någonstans.
Ingen svensk lag använder ordet informationstillgång som ett eget krav, men flera regelverk förutsätter att förteckningen finns.
Förteckningen är ett underlag, inte ett skydd i sig.
Kedjan ser ut så här. Förteckningen svarar på vad ni har och vem som äger det. Informationsklassningen värderar hur skyddsvärd varje tillgång är i konfidentialitet, riktighet och tillgänglighet. Riskanalysen för informationssäkerhet prövar sedan vilka hot mot informationstillgångarna som är sannolika och vilka åtgärder som står i proportion till risken.
Håll ihop de 3 dokumenten med samma id per tillgång, annars blir en tillgång klassad men inte riskbedömd, vilket är precis den lucka en tillsynsmyndighet letar efter.
Ja, men bara en delmängd av tillgångarna.
Förteckningen omfattar även affärshemligheter, källkod, avtal, ritningar och driftinformation som inte rör någon enskild person. Registerförteckningen enligt art. 30 GDPR täcker alltså en del av tillgångarna, aldrig alla, och de 2 bör gå att läsa ihop utan att dubbleras.
En IT-tillgång är teknik, en informationstillgång är informationen och allt som behandlar den.
En laptop är en IT-tillgång, medan informationen på den kan finnas i flera system samtidigt och bära samma skyddsbehov i alla.
Ja, om ni är personuppgiftsansvariga eller på annat sätt äger informationen som behandlas där.
Ansvaret följer informationen, inte serverhallen, så molntjänster, lönebyråer och driftleverantörer ska finnas med i förteckningen med angiven ägare hos er. Låt kopplingen mellan tillgång och biträdesavtal framgå, så att leverantörsuppföljningen går att spåra till vilken information som står på spel.
Se över förteckningen minst 1 gång per år och uppdatera den löpande vid förändringar, eftersom en inaktuell förteckning ger falsk trygghet.
Nya och avslutade system, byte av leverantör, omorganisation och nya informationsmängder ska föranleda en uppdatering. Bygg in momentet i förvaltningsmodellen eller i beslutsunderlaget vid systeminköp, i stället för att förlita er på en årlig kampanj.
Ta med dem i förteckningen i stället för att förbjuda dem, eftersom de innehåller verklig verksamhetsinformation vare sig de är sanktionerade eller inte.
Lokala kalkylark och verktyg som en avdelning skaffat själv är vanliga bärare av personuppgifter och saknar nästan alltid åtkomstkontroll och säkerhetskopiering. När de är kartlagda kan de avvecklas, ersättas eller ges ett rimligt skydd.