Personuppgiftsincident: så hanterar ni intrånget rätt från minut ett

september 17, 2026, Jesper Thornberg

Gör detta nu: isolera de drabbade systemen, öppna incidentregistret och gör en första riskbedömning. Dessa fyra åtgärder avgör om ni hinner uppfylla 72-timmarskravet i artikel 33 och om skadan begränsas. Involvera IT, dataskyddsombud, juridik och ledning parallellt, inte i tur och ordning. Den organisation som väntar på fullständig information innan den agerar förlorar den tid den behöver mest.


Kort sagt:

  • Endast incidenter som sannolikt påverkar registrerades rättigheter kräver anmälan till IMY och kan delas upp i omgångar om de inte är klara inom 72 timmar.
  • En tydlig och fördefinierad incidentplan med ansvarsfördelning är avgörande för att snabbt hantera och dokumentera en personuppgiftsincident.
  • Teknik och processer för containment och bevisbevarande måste göras samtidigt för att begränsa skadan utan att förstöra digital bevisning.
  • Ett systematiskt incidentregister som loggar alla händelser, beslut och åtgärder underlättar både intern hantering och regleringskontroll.

Trustview
trustview.se
Få bättre kontroll över incidenter
Trustview samlar incidentregister, riskbedömningar, ansvar och åtgärdsuppföljning i ett mer strukturerat compliancearbete.

Läs mer om Trustview

Innehållsförteckning

Hur hanterar man en personuppgiftsincident steg för steg?

Ett dataintrång kräver ett arbetsflöde, inte improvisation under press. NCSC pekar på att den första prioriteten är att skapa en lägesbild: vilken information som är på avvägar och hur omfattande intrånget är, eftersom agerande utan tydlig bild ofta leder till felbeslut. Nedan är de fyra faserna i praktiken.

  1. Etablera lägesbild och incidentteam (0–2 timmar). Utse en incidentledare, kalla in IT-säkerhet, dataskyddsombud och en jurist. Skriv ner vad ni vet och vad ni inte vet, det blir grunden i incidentregistret.
  2. Teknisk containment och bevisbevarande ska ske snabbt och effektivt. Isolera drabbade system, lås komprometterade konton och säkerställ att loggar bevaras innan någon rensar eller ominstallerar något.
  3. Riskbedömning och anmälningsbeslut bör ske skyndsamt inom kort tid. Bedöm sannolik risk för de registrerades rättigheter och friheter. Beslutet om anmälan till IMY ska fattas här, inte i sista minuten.
  4. Återställning, uppföljning och lärdomar (dagar till veckor). Återställ drift, dokumentera slutgiltig omfattning och identifiera vad som måste ändras för att incidenten inte ska upprepas.

Proffstips: Bygg ett fördefinierat arbetsflöde innan något händer. En organisation som redan vet vem som gör vad slösar inte de första kritiska timmarna på att hitta rätt person.

Containment och bevisbevarande: konkreta tekniska och processuella åtgärder

Containment handlar om att stoppa spridningen utan att förstöra det som senare behövs som bevis. Det är en balansgång många missar i stressen.

  • Isolera drabbade system från nätverket, men undvik att stänga av dem helt om minnesdata behövs för analys.
  • Lås komprometterade konton och byt lösenord, gärna i kombination med tvingad omautentisering.
  • Kopiera loggar till en säker, skrivskyddad plats och tidsstämpla varje kopia.
  • Replikera relevanta data till ett separat arkiv och kontrollera att era säkerhetskopior inte redan är komprometterade.
  • Ta kontakt med CSIRT-funktioner eller externa säkerhetskonsulter om den interna kompetensen inte räcker till.

Polisen är tydlig med att polisanmälan bör göras så snart som möjligt vid dataintrång, särskilt eftersom loggar och digital bevisning kan försvinna om ni väntar. Vid ransomware klassificeras angreppet ofta som ett tillgänglighetsbrott, men även som ett konfidentialitetsbrott om data kan ha exfiltrerats, vilket gör fungerande backuper avgörande för hur allvarlig konsekvensen blir.

Hur avgör vi om en incident måste anmälas till IMY?

Anmälningsplikten utlöses av “vetskap” om incidenten, inte av att ni har alla detaljer klara. EDPB rekommenderar att ni bedömer sannolikheten och allvaret i konsekvenserna för de registrerade, snarare än att fastna i osäkerhet om exakt omfattning.

  • Bedöm känsligheten i uppgifterna: hälsodata och finansiell information väger tyngre än ett felskickat mejl med namn och e-post.
  • Uppskatta omfattningen: hur många registrerade berörs och hur stor är spridningsrisken?
  • Bedöm sannolik skada: identitetsstöld, diskriminering eller ekonomisk förlust höjer risknivån markant.
  • Om ni inte har fullständig information inom 72 timmar går det att anmäla i omgångar och komplettera senare.
  • Dokumentera alltid beslutet och motiveringen, oavsett om ni väljer att anmäla eller inte.

Ett beslut att inte anmäla är lika viktigt att dokumentera som ett beslut att anmäla. Tillsynsmyndigheten kan i efterhand granska bedömningen, och då räknas skriftlig motivering långt mer än en muntlig försäkran om att “det inte var så allvarligt”.

Vad måste anmälan till IMY innehålla?

IMY kräver anmälan utan onödigt dröjsmål och senast inom 72 timmar från att ni fått vetskap om incidenten. Enligt artikel 33.3 ska anmälan minst innehålla:

  • En beskrivning av incidentens art, inklusive kategorier och ungefärligt antal registrerade och poster som berörs.
  • Kontaktuppgifter till dataskyddsombudet eller annan kontaktpunkt för frågor.
  • En bedömning av de sannolika konsekvenserna av incidenten.
  • Beskrivning av vidtagna eller planerade åtgärder för att hantera incidenten och begränsa skadan.

Om information saknas går det att komplettera i efterhand, men markera tydligt i den första anmälan vad som är preliminärt. Detta underlättar när IMY återkommer med frågor om teknisk omfattning eller vidtagna säkerhetsåtgärder.

När måste ni informera de registrerade själva?

Information till registrerade krävs enligt artikel 34 endast vid hög risk för deras rättigheter och friheter, ett strängare tröskelvärde än anmälan till tillsynsmyndigheten.

  • Meddelandet ska beskriva incidentens art i klarspråk, utan juridisk jargong som gör budskapet otydligt.
  • Ange sannolika konsekvenser för mottagaren, till exempel risk för identitetsstöld eller bedrägeriförsök.
  • Beskriv vilka åtgärder ni vidtagit och vad mottagaren själv kan göra, som att byta lösenord.
  • Ange en kontaktväg, gärna en direktlinje eller ett dedikerat mejladress för frågor.

Proffstips: Förbered två versioner av meddelandet i förväg, ett kort för akut utskick och ett längre för webbplatsen. Att skriva under press ökar risken för otydliga eller missvisande formuleringar.

Hur för vi ett incidentregister som håller för granskning?

IMY rekommenderar att alla incidenter dokumenteras i ett register, oavsett om de är anmälningspliktiga eller inte. Registret ska innehålla:

  • Tidpunkt för upptäckt och tidpunkt för när incidenten faktiskt inträffade, om känt.
  • Omständigheter: vad hände, vilka system och vilka uppgiftskategorier berördes.
  • Er riskbedömning med motivering till beslutet om anmälan.
  • Vidtagna åtgärder och vem som ansvarade för respektive steg, med tidsstämplar.

Ett register som bara loggar de allvarliga fallen missar mönstret. Mänskliga misstag orsakar incidenter minst lika ofta som yttre attacker, och det syns bara om även mindre händelser loggas systematiskt.

Vem gör vad? Roller och eskalering under en incident

Otydliga roller är den vanligaste orsaken till att beslut fastnar under en pågående incident.

  • Incidentledare samordnar arbetet och äger tidslinjen.
  • IT-säkerhet hanterar containment, teknisk analys och bevisbevarande.
  • Dataskyddsombudet leder riskbedömningen och anmälningsprocessen.
  • Juridik bedömer avtalsansvar, särskilt vid leverantörsincidenter där ni som personuppgiftsansvarig ändå bär ansvaret gentemot registrerade och tillsynsmyndighet.
  • Ledning och kommunikation godkänner externa uttalanden och håller styrelsen informerad.

En enkel RACI-matris, ifylld i förväg, sparar timmar när klockan väl tickar.

Hur kommunicerar ni utåt utan att skada utredningen?

Extern kommunikation kräver samordning med polis och IMY innan något publiceras, särskilt om en brottsutredning pågår.

  • Stäm av med polisen innan ni namnger en misstänkt gärningsman eller metod offentligt.
  • Undvik att spekulera om orsak eller omfattning innan riskbedömningen är klar.
  • Ta fram en intern FAQ så att kundtjänst och anställda ger konsekventa svar istället för improviserade.
  • Välj kanal och timing utifrån vem som påverkas mest, drabbade kunder före press.

Så förebygger ni att incidenten upprepas

Återställning är inte klar förrän rotorsaken är identifierad och åtgärdad.

  1. Genomför en rotorsaksanalys och uppdatera relevanta riskbedömningar och DPIA:er utifrån vad ni lärt er.
  2. Prioritera tekniska åtgärder: fungerande backuper, patchning, multifaktorautentisering och nätverkssegmentering.
  3. Utbilda personal regelbundet och testa incidentplanen genom övningar, inte bara på papper.
  4. Uppdatera policys och incidentregister så att nästa incident hanteras snabbare än den här.

Struktur slår improvisation

Den vanligaste orsaken till att organisationer misslyckas med 72-timmarskravet är inte okunskap om lagen. Det är avsaknaden av ett testat arbetsflöde när krisen väl inträffar. Ordning och tydlig dokumentation minskar den regulatoriska risken mer än någon enskild teknisk åtgärd gör. När den interna kompetensen inte räcker till, särskilt vid komplexa leverantörsincidenter, är extern juridisk eller teknisk hjälp inte ett misslyckande utan ett rationellt beslut.

— Jesper

Trustview: stöd för incidentregister och 72-timmarsrapportering

Ett fungerande incidentregister är svårt att hålla ordning på i kalkylark när klockan tickar. Trustview samlar incidentloggning, arbetsflöden och ansvarsfördelning på en plats, med färdiga mallar för både anmälan och intern dokumentation, byggt av jurister med inriktning på svensk och europeisk dataskyddsrätt.

Trustview

Plattformen stödjer flera regelverk parallellt, inklusive GDPR, NIS2 och ISO 27000, vilket är användbart för organisationer som redan hanterar flera efterlevnadskrav samtidigt. Behöver ni juridisk rådgivning i ett specifikt fall finns det som tillägg till plattformen. Se priser för Trustview eller läs mer om hur ni bygger en hanteringsprocess för dataintrång innan nästa incident inträffar, inte under den.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Källor

Vanliga frågor

Vad ska ni göra om personuppgifter har blivit intrångna?

Isolera drabbade system, bevara loggar, gör en riskbedömning och avgör om anmälan till tillsynsmyndigheten krävs inom 72 timmar. Dokumentera varje steg löpande i incidentregistret.

Hur hanterar man ett dataintrång i praktiken?

Följ ett fördefinierat arbetsflöde med tydliga roller: incidentledare, IT, dataskyddsombud och juridik agerar parallellt, inte i sekvens. Containment och bevisbevarande sker samtidigt som riskbedömningen påbörjas.

Vilka tre typer av personuppgiftsincidenter finns det?

De tre huvudtyperna är konfidentialitetsbrott (obehörig åtkomst eller läckage), integritetsbrott (obehörig eller oavsiktlig ändring av data) och tillgänglighetsbrott (förlust av eller förlorad åtkomst till data, till exempel vid ransomware).

Måste alla dataintrång anmälas till IMY?

Nej, bara incidenter som sannolikt medför en risk för registrerades rättigheter och friheter. Bedömningen ska dokumenteras oavsett utfall, och verktyg som Trustview kan strukturera den processen.

Vad kostar Trustview som plattform?

Trustview kostar från cirka 2500 kr per månad enligt aktuell prislista. Juridisk rådgivning som tilläggstjänst prissätts separat och anges på Trustviews prissida.

Rekommendationer

Mer att upptäcka

Incidenthantering i ett säkert operationsrum
Personuppgiftsincident: så hanterar ni intrånget rätt från minut ett
Hantera ett personuppgiftsintrång: isolera system, registrera incident, bedöm risk och kalla IT och dataskyddsombud för att hinna anmäla inom 72…
Läs mer
Hand lägger mapp i ett ordnat arkiv för personuppgifter
Personuppgiftsbevarandepolicy: policy och schedule i praktiken
Skapa en personuppgiftsbevarandepolicy med ett tydligt lagringsschema, lagringstider i registerförteckningen och rutiner för radering.
Läs mer
Sekretesspecialist granskar tillgång till sjukhusdata
När måste ni utse ett dataskyddsombud enligt GDPR?
Ta reda på när du enligt GDPR måste utse dataskyddsombud: offentliga organ, storskalig regelbunden övervakning eller känsliga uppgifter.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas