En IT-policy ska tala om hur arbetet får utföras: vilka verktyg som ska användas, hur information delas och vart medarbetaren vänder sig när något går fel. Den behöver också beskriva gränserna för arbetsgivarens administration. Ett allmänt villkor om att ”allt kan kontrolleras” ger inte i sig rätt att läsa privata meddelanden eller följa varje anställds aktivitet.
Nedan finns en sammanhängande policy för en fiktiv svensk tjänsteverksamhet, följd av en arbetsgång för införande. Texten är ett utgångsläge som måste stämmas av mot verkliga verktyg, kollektivavtal och beslut. Den innebär inte att en viss kontroll eller arbetsrättslig åtgärd har godkänts.
1. Bestäm vad dokumentet ska styra
Skilj medarbetarnas IT-policy från ledningens övergripande säkerhetspolicy och den fullständiga integritetsinformationen. IT-policyn beskriver beteenden och praktiska förfaranden. Säkerhetspolicyn fördelar ansvar och mål. Integritetsinformationen förklarar arbetsgivarens behandling av personuppgifter enligt artiklarna 13 och 14.
De tre dokumenten ska stämma överens. Om IT-policyn säger att enhetsloggar bara används för säkerhet men en chef får månatliga individuella aktivitetsrapporter finns en skillnad som behöver åtgärdas i verksamheten. Börja med mallen för informationssäkerhetspolicy och integritetsinformationen till anställda för att reda ut dokumentens ansvar.
2. Ifylld policy: omfattning och konton
Följande exempel avser ett påhittat konsultföretag med gemensam dokumentyta, ärendehantering och tjänstetelefoner. Funktionsnamnen är avsiktliga; inför användning måste de kopplas till namngivna ansvariga och fungerande kontaktvägar.
Omfattning. Policyn gäller personer som använder verksamhetens konton, datorer, mobiler och system i arbetet, även vid distansarbete. Uppdragsansvarig ser till att konsulter får de instruktioner som gäller deras åtkomst. Systemägaren beslutar vilka verktyg som är godkända för respektive informationskategori.
Personliga konton. Varje användare ska arbeta med sitt eget tilldelade konto. Kontot och dess autentiseringsmetoder får inte lånas ut. Behövs gemensam åtkomst ska IT ordna en funktion där behörigheten kan knytas till varje användare, i stället för att flera personer delar samma lösenord.
Återställning. Den som förlorar en autentiseringsenhet kontaktar servicedesk genom den publicerade reservkanalen. Supporten följer identitetskontrollen för återställning; en chef får inte kringgå kontrollen genom att bara be om en snabb nollställning. Nya behörigheter ska beställas av ansvarig och begränsas till arbetsuppgiften.
De exakta tekniska kraven hör hemma i en förvaltad policy för lösenord och autentisering. Hänvisningen gör att ändringar av godkända autentiseringsmetoder inte kräver att hela medarbetartexten skrivs om.
3. Ifylld policy: lagring, delning och nya tjänster
Arbetsmaterial. Kunddokument ska sparas i den beslutade arbetsytan för uppdraget. Lokala arbetskopior får bara användas när arbetsuppgiften kräver det och ska hanteras enligt uppdragets gallrings- och säkerhetsinstruktion. Material får inte skickas till privat e-post för att det är enklare att arbeta hemifrån.
Extern delning. Före delning ska avsändaren kontrollera mottagare, omfattning och behörighetsnivå. Delning av en fil ska inte ge mottagaren tillgång till hela kundmappen. När samarbetet upphör ansvarar uppdragsägaren för att externa behörigheter stängs.
Om arbetsytan finns i Microsoft 365 behöver systemägaren kontrollera att reglerna får effekt i tjänsten. Granskningen av Microsoft 365-inställningar visar hur organisationsnivå, enskilda webbplatser och externa åtkomster kontrolleras tillsammans.
Nya moln- och AI-tjänster. Personuppgifter eller konfidentiellt arbetsmaterial får inte matas in i en tjänst innan den är godkänd för just dessa uppgifter och användningen. Ett godkänt verktyg får inte användas för ett nytt ändamål enbart därför att användaren redan har ett konto. Begäran ska beskriva tjänst, uppgifter, tänkt utdata och mottagare.
Rättighetsfrågor. Den som får en begäran om tillgång, rättelse eller radering vidarebefordrar den till dataskyddsfunktionen genom den interna ärendevägen. Användaren får inte lova total radering utan att ansvariga har bedömt andra system och tillämpliga bevarandekrav.
I exemplet behöver en konsult dela ett granskningsunderlag med en kund. Rätt lösning är en avgränsad, kontrollerad delning till den verifierade kundkontakten. Att ta bort ett namn men behålla ärendenummer och detaljerad fritext gör inte automatiskt materialet anonymt. Vid behov används arbetsgången för pseudonymisering och kodnycklar.
4. Ifylld policy: privat användning och distansarbete
Privat användning. Begränsad privat användning av tjänsteutrustningen tillåts i exemplet om den inte skapar säkerhetsproblem, extra skyldigheter för verksamheten eller hinder för arbetet. Privata dokument ska hållas åtskilda från kund- och verksamhetsmaterial. Detta innebär inte att privata uppgifter upphör att skyddas om de saknar en viss mappetikett.
Distansarbete. Användaren ska låsa skärmen när utrustningen lämnas och skydda samtal, skärm och utskrifter från obehörig insyn. Andra i hushållet får inte använda arbetskontot. Vid behov av utskrift ska användaren först kontrollera att säker förvaring och förstöring kan ordnas.
Privata enheter. Arbetsuppgifter får bara behandlas på en privat telefon eller dator enligt den godkända enhetsmodellen. Om privat mobil används ska användaren få veta vilken information administrationen visar och vilka åtgärder IT kan utföra. Kraven och raderingsomfattningen beskrivs i MDM-profilen för mobiler.
Verksamheten måste erbjuda praktiskt fungerande alternativ. Om den godkända delningstjänsten saknas för en konsult behöver ansvarig lösa åtkomsten, inte låta arbetet bygga på ett återkommande informellt undantag. Registrera undantag med ansvarig, riskbegränsning och sluttid.
5. Ifylld policy: incidenter och tekniska skydd
Skydd. Användare får inte på eget initiativ stänga av verksamhetens beslutade säkerhetsfunktioner. Om ett skydd hindrar arbetet ska problemet rapporteras så att IT kan bedöma en kontrollerad åtgärd. Uppdateringar ska genomföras enligt instruktion och utrustning som saknar nödvändigt stöd ska ersättas eller få begränsad användning.
Rapportering. Förlorad utrustning, felaktig delning, oväntade inloggningsförfrågningar och misstänkt åtkomst ska rapporteras omedelbart enligt incidentrutinen. Medarbetaren ska beskriva vad som är känt och bevara relevant information. Det krävs inte säker bevisning om ett angrepp för att kontakta supporten.
Bedömning. Incidentansvarig avgör fortsatta skyddsåtgärder och ser till att personuppgiftsincidenter bedöms. Medarbetaren ansvarar inte ensam för att avgöra om IMY eller enskilda ska informeras. En rapporterande person ska få veta att ärendet mottagits och vilka omedelbara arbetsinstruktioner som gäller.
Prova denna del med ett scenario: en konsult skickar ett kundunderlag till fel extern adress. Instruktionen ska leda till snabb rapportering, begränsning av fortsatt åtkomst och dokumenterad riskbedömning. Den ska inte leda till att konsulten tyst raderar det skickade mejlet och antar att saken är löst.
Skilj den vanliga incidentrapporteringen från en skyddad visselblåsarkanal när verksamheten har en sådan. Rutinen för personuppgifter i visselblåsarärenden visar hur behöriga mottagare, återkoppling och gallring hanteras i det särskilda ärendeflödet.
6. Ifylld policy: administration och kontroller
Säkerhetsadministration. Verksamheten behandlar avgränsade logguppgifter för att skydda konton och system. Endast behöriga funktioner får använda uppgifterna för fastställda ändamål. Administratörsrättigheter får inte användas av personligt intresse eller för informella önskemål från en chef.
Kontroller av enskilda. En riktad kontroll kräver ett särskilt dokumenterat beslut om behov, rättsliga förutsättningar, omfattning och åtkomst. Vanlig teknisk administration ger inte en generell rätt att läsa privata filer eller meddelanden. Kontroller ska begränsas till vad som är nödvändigt och hanteras enligt den information som lämnats och andra tillämpliga krav.
Frånvaro. Verksamhetskritisk information ska i första hand finnas i gemensamma funktioner så att frånvaro inte kräver genomgång av en persons hela brevlåda. Om en särskild åtkomst ändå övervägs ska ansvarig dokumentera varför mindre ingripande alternativ inte räcker och avgränsa åtgärden.
IMY anger att arbetsgivare normalt inte får ta del av privata filer och e-postmeddelanden och att tydlig information om möjliga kontroller behövs i förväg. Allvarlig misstanke om illojalt eller brottsligt beteende kan i vissa fall ge utrymme, men kräver fortfarande bedömning. Se IMY om personuppgifter i anställdas datorer. En separat privat mapp kan underlätta hanteringen, men mappnamnet avgör inte ensamt vilka kontrollåtgärder som arbetsgivaren får vidta.
Beskriv loggarnas konkreta omfattning i rutinen för säkerhetsloggning. Individuell prestationsmätning, GPS eller kamerabevakning behöver bedömas för sina egna ändamål och kan inte godkännas genom en allmän rad om IT-säkerhet.
7. Ifylld policy: avslutad anställning och regelbrott
Avslut. Chef och IT planerar överlämning av verksamhetsmaterial, stängning av behörigheter och återlämning av utrustning. Medarbetaren ska inte behålla kundmaterial i privata konton efter uppdragets slut. Tillåtet privat material hanteras enligt ett förfarande som kommuniceras innan utrustningen återställs.
Avvikelser. Misstänkta överträdelser utreds sakligt och med begränsad åtkomst till utredningsuppgifter. Säkerhetsåtgärder som tillfällig åtkomstspärr skiljs från arbetsrättsliga reaktioner. Eventuella arbetsrättsliga åtgärder bedöms enligt tillämplig lag, avtal och omständigheterna; policyn skapar inte ett automatiskt system för böter eller uppsägning.
8. Inför policyn genom beslut, dialog och fungerande rutiner
Utse dokumentägare och granska texten med IT, HR och verksamhetsansvariga. Bedöm förhandlingsskyldighet enligt medbestämmandelagen innan beslut som omfattas av den fattas. Bland annat 11–14 §§ reglerar olika förhandlingssituationer; skyldigheten beror på beslutet, avtalsförhållandena och vilka arbetstagare som berörs. Se medbestämmandelagen hos Riksdagen. Samordna förhandling, information och beslut innan nya regler eller kontrollåtgärder börjar tillämpas.
Informera användarna, visa de viktigaste momenten och ordna en tillgänglig version. En kvittens kan visa att någon fått informationen men är inte ett generellt dataskyddssamtycke eller bevis för att innehållet är lagligt. Koppla introduktionen till utbildningsplanen för medarbetare.
Gör även en införandelista med konkreta ägare. I det fiktiva företaget ansvarar IT för konton och återställning, uppdragsägaren för externa delningar, HR för introduktion och arbetsrättslig samordning och säkerhetsansvarig för incidentvägen. Varje ägare visar att instruktionen kan utföras innan policyn börjar tillämpas. Dataskyddsombudet, om ett sådant finns, ger råd och övervakar inom sin roll; ombudet ska inte göras till ensam operativ beslutsfattare för alla delar.
Ett undantagsärende kan exempelvis gälla en kund som inte kan öppna den ordinarie delningstjänsten. Beslutet bör ange den alternativa kanalen, vilken fil som får skickas, hur mottagaren verifieras och när undantaget upphör. Om problemet återkommer ska systemägaren ordna en varaktig lösning. Undantaget ska inte kopieras till andra uppdrag utan att de prövas. När ärendet avslutas kontrolleras att den tillfälliga åtkomsten är borttagen och att kunden har fått rätt dokumentversion.
Följ upp med praktiska frågor: kan användaren hitta rapporteringskanalen, dela en avgränsad fil och beställa ett nytt verktyg utan en privat genväg? Rätta det som inte fungerar. Ange slutligen vilken version som gäller, vem som beslutat den och vilka förändringar som kräver ny granskning. Då kan policyn styra arbetet även när tekniken och organisationen förändras.