Gå till innehållet
Legiscope
Meny
Dataskydd

IT-policy för anställda: användningsregler och tydliga kontaktvägar

Arbetsregler som skiljer tillåten användning från kontrollåtgärder. Praktisk vägledning med exempel, ansvar och kontroller.

Finns även på:Italiano·Português·Dansk·Suomi·Norsk

En IT-policy ska tala om hur arbetet får utföras: vilka verktyg som ska användas, hur information delas och vart medarbetaren vänder sig när något går fel. Den behöver också beskriva gränserna för arbetsgivarens administration. Ett allmänt villkor om att ”allt kan kontrolleras” ger inte i sig rätt att läsa privata meddelanden eller följa varje anställds aktivitet.

Nedan finns en sammanhängande policy för en fiktiv svensk tjänsteverksamhet, följd av en arbetsgång för införande. Texten är ett utgångsläge som måste stämmas av mot verkliga verktyg, kollektivavtal och beslut. Den innebär inte att en viss kontroll eller arbetsrättslig åtgärd har godkänts.

1. Bestäm vad dokumentet ska styra

Skilj medarbetarnas IT-policy från ledningens övergripande säkerhetspolicy och den fullständiga integritetsinformationen. IT-policyn beskriver beteenden och praktiska förfaranden. Säkerhetspolicyn fördelar ansvar och mål. Integritetsinformationen förklarar arbetsgivarens behandling av personuppgifter enligt artiklarna 13 och 14.

De tre dokumenten ska stämma överens. Om IT-policyn säger att enhetsloggar bara används för säkerhet men en chef får månatliga individuella aktivitetsrapporter finns en skillnad som behöver åtgärdas i verksamheten. Börja med mallen för informationssäkerhetspolicy och integritetsinformationen till anställda för att reda ut dokumentens ansvar.

2. Ifylld policy: omfattning och konton

Följande exempel avser ett påhittat konsultföretag med gemensam dokumentyta, ärendehantering och tjänstetelefoner. Funktionsnamnen är avsiktliga; inför användning måste de kopplas till namngivna ansvariga och fungerande kontaktvägar.

Omfattning. Policyn gäller personer som använder verksamhetens konton, datorer, mobiler och system i arbetet, även vid distansarbete. Uppdragsansvarig ser till att konsulter får de instruktioner som gäller deras åtkomst. Systemägaren beslutar vilka verktyg som är godkända för respektive informationskategori.

Personliga konton. Varje användare ska arbeta med sitt eget tilldelade konto. Kontot och dess autentiseringsmetoder får inte lånas ut. Behövs gemensam åtkomst ska IT ordna en funktion där behörigheten kan knytas till varje användare, i stället för att flera personer delar samma lösenord.

Återställning. Den som förlorar en autentiseringsenhet kontaktar servicedesk genom den publicerade reservkanalen. Supporten följer identitetskontrollen för återställning; en chef får inte kringgå kontrollen genom att bara be om en snabb nollställning. Nya behörigheter ska beställas av ansvarig och begränsas till arbetsuppgiften.

De exakta tekniska kraven hör hemma i en förvaltad policy för lösenord och autentisering. Hänvisningen gör att ändringar av godkända autentiseringsmetoder inte kräver att hela medarbetartexten skrivs om.

3. Ifylld policy: lagring, delning och nya tjänster

Arbetsmaterial. Kunddokument ska sparas i den beslutade arbetsytan för uppdraget. Lokala arbetskopior får bara användas när arbetsuppgiften kräver det och ska hanteras enligt uppdragets gallrings- och säkerhetsinstruktion. Material får inte skickas till privat e-post för att det är enklare att arbeta hemifrån.

Extern delning. Före delning ska avsändaren kontrollera mottagare, omfattning och behörighetsnivå. Delning av en fil ska inte ge mottagaren tillgång till hela kundmappen. När samarbetet upphör ansvarar uppdragsägaren för att externa behörigheter stängs.

Om arbetsytan finns i Microsoft 365 behöver systemägaren kontrollera att reglerna får effekt i tjänsten. Granskningen av Microsoft 365-inställningar visar hur organisationsnivå, enskilda webbplatser och externa åtkomster kontrolleras tillsammans.

Nya moln- och AI-tjänster. Personuppgifter eller konfidentiellt arbetsmaterial får inte matas in i en tjänst innan den är godkänd för just dessa uppgifter och användningen. Ett godkänt verktyg får inte användas för ett nytt ändamål enbart därför att användaren redan har ett konto. Begäran ska beskriva tjänst, uppgifter, tänkt utdata och mottagare.

Rättighetsfrågor. Den som får en begäran om tillgång, rättelse eller radering vidarebefordrar den till dataskyddsfunktionen genom den interna ärendevägen. Användaren får inte lova total radering utan att ansvariga har bedömt andra system och tillämpliga bevarandekrav.

I exemplet behöver en konsult dela ett granskningsunderlag med en kund. Rätt lösning är en avgränsad, kontrollerad delning till den verifierade kundkontakten. Att ta bort ett namn men behålla ärendenummer och detaljerad fritext gör inte automatiskt materialet anonymt. Vid behov används arbetsgången för pseudonymisering och kodnycklar.

4. Ifylld policy: privat användning och distansarbete

Privat användning. Begränsad privat användning av tjänsteutrustningen tillåts i exemplet om den inte skapar säkerhetsproblem, extra skyldigheter för verksamheten eller hinder för arbetet. Privata dokument ska hållas åtskilda från kund- och verksamhetsmaterial. Detta innebär inte att privata uppgifter upphör att skyddas om de saknar en viss mappetikett.

Distansarbete. Användaren ska låsa skärmen när utrustningen lämnas och skydda samtal, skärm och utskrifter från obehörig insyn. Andra i hushållet får inte använda arbetskontot. Vid behov av utskrift ska användaren först kontrollera att säker förvaring och förstöring kan ordnas.

Privata enheter. Arbetsuppgifter får bara behandlas på en privat telefon eller dator enligt den godkända enhetsmodellen. Om privat mobil används ska användaren få veta vilken information administrationen visar och vilka åtgärder IT kan utföra. Kraven och raderingsomfattningen beskrivs i MDM-profilen för mobiler.

Verksamheten måste erbjuda praktiskt fungerande alternativ. Om den godkända delningstjänsten saknas för en konsult behöver ansvarig lösa åtkomsten, inte låta arbetet bygga på ett återkommande informellt undantag. Registrera undantag med ansvarig, riskbegränsning och sluttid.

5. Ifylld policy: incidenter och tekniska skydd

Skydd. Användare får inte på eget initiativ stänga av verksamhetens beslutade säkerhetsfunktioner. Om ett skydd hindrar arbetet ska problemet rapporteras så att IT kan bedöma en kontrollerad åtgärd. Uppdateringar ska genomföras enligt instruktion och utrustning som saknar nödvändigt stöd ska ersättas eller få begränsad användning.

Rapportering. Förlorad utrustning, felaktig delning, oväntade inloggningsförfrågningar och misstänkt åtkomst ska rapporteras omedelbart enligt incidentrutinen. Medarbetaren ska beskriva vad som är känt och bevara relevant information. Det krävs inte säker bevisning om ett angrepp för att kontakta supporten.

Bedömning. Incidentansvarig avgör fortsatta skyddsåtgärder och ser till att personuppgiftsincidenter bedöms. Medarbetaren ansvarar inte ensam för att avgöra om IMY eller enskilda ska informeras. En rapporterande person ska få veta att ärendet mottagits och vilka omedelbara arbetsinstruktioner som gäller.

Prova denna del med ett scenario: en konsult skickar ett kundunderlag till fel extern adress. Instruktionen ska leda till snabb rapportering, begränsning av fortsatt åtkomst och dokumenterad riskbedömning. Den ska inte leda till att konsulten tyst raderar det skickade mejlet och antar att saken är löst.

Skilj den vanliga incidentrapporteringen från en skyddad visselblåsarkanal när verksamheten har en sådan. Rutinen för personuppgifter i visselblåsarärenden visar hur behöriga mottagare, återkoppling och gallring hanteras i det särskilda ärendeflödet.

6. Ifylld policy: administration och kontroller

Säkerhetsadministration. Verksamheten behandlar avgränsade logguppgifter för att skydda konton och system. Endast behöriga funktioner får använda uppgifterna för fastställda ändamål. Administratörsrättigheter får inte användas av personligt intresse eller för informella önskemål från en chef.

Kontroller av enskilda. En riktad kontroll kräver ett särskilt dokumenterat beslut om behov, rättsliga förutsättningar, omfattning och åtkomst. Vanlig teknisk administration ger inte en generell rätt att läsa privata filer eller meddelanden. Kontroller ska begränsas till vad som är nödvändigt och hanteras enligt den information som lämnats och andra tillämpliga krav.

Frånvaro. Verksamhetskritisk information ska i första hand finnas i gemensamma funktioner så att frånvaro inte kräver genomgång av en persons hela brevlåda. Om en särskild åtkomst ändå övervägs ska ansvarig dokumentera varför mindre ingripande alternativ inte räcker och avgränsa åtgärden.

IMY anger att arbetsgivare normalt inte får ta del av privata filer och e-postmeddelanden och att tydlig information om möjliga kontroller behövs i förväg. Allvarlig misstanke om illojalt eller brottsligt beteende kan i vissa fall ge utrymme, men kräver fortfarande bedömning. Se IMY om personuppgifter i anställdas datorer. En separat privat mapp kan underlätta hanteringen, men mappnamnet avgör inte ensamt vilka kontrollåtgärder som arbetsgivaren får vidta.

Beskriv loggarnas konkreta omfattning i rutinen för säkerhetsloggning. Individuell prestationsmätning, GPS eller kamerabevakning behöver bedömas för sina egna ändamål och kan inte godkännas genom en allmän rad om IT-säkerhet.

7. Ifylld policy: avslutad anställning och regelbrott

Avslut. Chef och IT planerar överlämning av verksamhetsmaterial, stängning av behörigheter och återlämning av utrustning. Medarbetaren ska inte behålla kundmaterial i privata konton efter uppdragets slut. Tillåtet privat material hanteras enligt ett förfarande som kommuniceras innan utrustningen återställs.

Avvikelser. Misstänkta överträdelser utreds sakligt och med begränsad åtkomst till utredningsuppgifter. Säkerhetsåtgärder som tillfällig åtkomstspärr skiljs från arbetsrättsliga reaktioner. Eventuella arbetsrättsliga åtgärder bedöms enligt tillämplig lag, avtal och omständigheterna; policyn skapar inte ett automatiskt system för böter eller uppsägning.

8. Inför policyn genom beslut, dialog och fungerande rutiner

Utse dokumentägare och granska texten med IT, HR och verksamhetsansvariga. Bedöm förhandlingsskyldighet enligt medbestämmandelagen innan beslut som omfattas av den fattas. Bland annat 11–14 §§ reglerar olika förhandlingssituationer; skyldigheten beror på beslutet, avtalsförhållandena och vilka arbetstagare som berörs. Se medbestämmandelagen hos Riksdagen. Samordna förhandling, information och beslut innan nya regler eller kontrollåtgärder börjar tillämpas.

Informera användarna, visa de viktigaste momenten och ordna en tillgänglig version. En kvittens kan visa att någon fått informationen men är inte ett generellt dataskyddssamtycke eller bevis för att innehållet är lagligt. Koppla introduktionen till utbildningsplanen för medarbetare.

Gör även en införandelista med konkreta ägare. I det fiktiva företaget ansvarar IT för konton och återställning, uppdragsägaren för externa delningar, HR för introduktion och arbetsrättslig samordning och säkerhetsansvarig för incidentvägen. Varje ägare visar att instruktionen kan utföras innan policyn börjar tillämpas. Dataskyddsombudet, om ett sådant finns, ger råd och övervakar inom sin roll; ombudet ska inte göras till ensam operativ beslutsfattare för alla delar.

Ett undantagsärende kan exempelvis gälla en kund som inte kan öppna den ordinarie delningstjänsten. Beslutet bör ange den alternativa kanalen, vilken fil som får skickas, hur mottagaren verifieras och när undantaget upphör. Om problemet återkommer ska systemägaren ordna en varaktig lösning. Undantaget ska inte kopieras till andra uppdrag utan att de prövas. När ärendet avslutas kontrolleras att den tillfälliga åtkomsten är borttagen och att kunden har fått rätt dokumentversion.

Följ upp med praktiska frågor: kan användaren hitta rapporteringskanalen, dela en avgränsad fil och beställa ett nytt verktyg utan en privat genväg? Rätta det som inte fungerar. Ange slutligen vilken version som gäller, vem som beslutat den och vilka förändringar som kräver ny granskning. Då kan policyn styra arbetet även när tekniken och organisationen förändras.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026