Skip to content
  • Om oss
  • Kontakta oss
  • Nyhetsbrev
  • Annonsera
Upphandling24
  • Nyheter
    • Debatt
  • Karriär
    • Lönestatistik
    • Lediga jobb
    • Månadens profil
    • Platsannonsera
    • Student
    • Utbildningar
  • Konferens
  • Utbildning
    • AI för upphandlare
    • Avtalsförvaltning
    • Entreprenadupphandling och AMA AF
    • Kvalificerad entreprenadupphandlare
    • Kvalificerad IT-upphandlare
    • Leda upphandlingar effektivt
    • LOU på två dagar
    • Ramavtal
    • Robusta IT-avtal
    • Säkerhetsskyddad upphandling
  • Nätverk
    • Upphandlare
    • Avtalsuppföljning
    • Entreprenadupphandlare
    • IT-upphandlare
  • Om oss
    • Om oss
    • Kontakta oss
    • Nyhetsbrev
  • Annonsera
    • Annonsera
    • Platsannonsera

Checklista för säkerhetsfrågor vid it-upphandlingar

JuridikMyndigheters hantering av säkerhetsfrågor i samband med it-upphandlingar och outsourcing är ett fortsatt högaktuellt ämne. Fredrik Olsson och Rebecka Norell presenterar en enkel checklista över kontrollfrågor för upphandlande myndigheter inför en it-upphandling eller ett outsourcing-projekt.

| 2019-02-18
Fredrik Olsson och Rebecka Norell, Setterwalls Advokatbyrå.

Den absolut första frågan som upphandlaren bör ställa sig är om det är lämpligt eller överhuvudtaget möjligt att genomföra it-upphandlingen med hänsyn till den information som kommer att behöva hanteras av leverantören och hur kritiskt systemet är för myndighetens verksamhet. Det är också viktigt att inför en it-upphandling eller ett outsourcing-projekt genomföra en riskanalys och informationsklassning samt säkerställa att tillräcklig säkerhetskompetens finns i projektet.

Förutsatt att en it-upphandling är lämplig och laglig att genomföra kan följande riktlinjer eller ”checklista” användas som vägledning.

Utför en specifik säkerhetsanalys inför varje upphandlings- eller outsourcingprojekt. Analysen bör besvara åtminstone följande frågor: Vilken typ av information och verksamhet omfattas av upphandlingen eller projektet? Vad behöver informationen och verksamheten skyddas mot? På vilket sätt bör den skyddas? Ska upphandlingen genomföras som en säkerhetsskyddad upphandling?

Om projektet omfattar uppgifter som är sekretessbelagda, eller leverantören under uppdragets genomförande kommer att delta i verksamhet som rör rikets säkerhet, kan upphandlingen behöva utföras i enlighet med säkerhetsskyddslagen och reglerna om säkerhetsskyddad upphandling.

Från och med den 1 april 2018 gäller att statliga myndigheter, som tänker genomföra en säkerhetsskyddad upphandling där leverantören kommer att hantera och/eller förvara hemliga uppgifter utanför myndighetens lokaler, ska utföra en säkerhetsanalys i samråd med sin tillsynsmyndighet, Säkerhetspolisen eller Försvarsmakten.

Det är också viktigt att känna till att en ny säkerhetsskyddslag träder i kraft den 1 april 2019. Den nya lagen medför en utvidgning av säkerhetsskyddslagens tillämpningsområde och ett förtydligande att lagen också gäller för enskild verksamhet.

Om upphandlingen genomförs som säkerhetsskyddad upphandling bör följande åtgärder vidtas:

•Ingå säkerhetsskyddsavtal innan hemliga uppgifter lämnas till eller affärsavtal ingås med leverantören och underrätta Säkerhetspolisen om att säkerhetsskyddsavtal har ingåtts.

•Säkerhetsskyddsavtal finns på tre olika nivåer, där nivå 1 ingås när hemliga uppgifter ska hanteras och/eller förvaras utanför myndighetens lokaler, nivå 2 när uppgifterna hanteras i myndighetens lokaler eller i lokaler som anvisats av myndigheten och nivå 3 när en leverantör kan komma att få ta del av hemliga uppgifter i myndighetens lokaler eller i lokaler som anvisats av myndigheten.

Bedöm vilken nivå av säkerhetsskyddsavtal som ska ingås och anpassa innehållet till den specifika situationen. Se till att de säkerhetsskyddskrav som ställs i säkerhetsskyddsavtalet kan kontrolleras och följas upp.

•Utför säkerhetsprövning och registerkontroll av företagsledningen, leverantörens säkerhetschef och den personal som kommer att ta del av hemliga uppgifter eller handlingar inom ramen av projektet och placera personerna i säkerhetsklass. Säkerhetsprövning och registerkontroll ska utföras med hänsyn till individernas personliga integritet och ska inte göras mer långtgående än nödvändigt.

Följande bör även tas i beaktande vid genomförande av såväl säkerhetsskyddad som generell it-upphandling och outsourcing-projekt:

•Ställ tydliga och relevanta krav på leverantörer utifrån de säkerhetsbehov som identifierats vid säkerhetsanalysen.

•Exempel på generella krav som bör ställas är att leverantören ska följa ISO-standarden för informationssäkerhet eller någon annan likvärdig standard, att leverantören ska tillhandahålla en särskild kontaktperson för informationssäkerhetsfrågor, att det ska finnas möjligheter till granskning av leverantörens säkerhetsarbete, etcetera.

Beroende på säkerhetsbehov bör även mer konkreta krav ställas på hur informationen ska hanteras, exempelvis gällande åtkomst till informationen, hur loggning ska ske och granskas, krav på säkerhetskopiering, hur incidenter ska rapporteras och hanteras, i vilken omfattning leverantören får anlita underleverantörer och vilka krav som ska ställas på dessa.

•Ingå personuppgiftsbiträdesavtal för att säkerställa att de personuppgifter som eventuellt kommer att behandlas av leverantören får likvärdigt skydd hos leverantören som hos myndigheten.

•Teckna sekretessbevis med företagsledningen, företagets säkerhetschef och personal som ska delta i projektet. Ett sekretessbevis är ett intyg att en individ har informerats om att sekretess föreligger för viss information eller verksamhet som bedrivs inom ramen för projektet samt om sekretessens räckvidd.

•Säkerställ att alla personer som ska delta i projektet eller vid outsourcingen utbildas i tystnadsplikt, informationssäkerhet och eventuellt genomgår säkerhetsskyddsutbildning.

•Utvärdera och följ upp säkerhetsskyddsarbetet såväl löpande som efter avtalsslut. Vad har fungerat bra och vad finns det för förbättringsåtgärder?

•Var särskilt försiktig och tänk efter extra vid outsourcing till utländska leverantörer.

Fredrik Olsson och Rebecka Norell

Setterwalls Advokatbyrå

Läs mer: It-upphandlingsäkerhetsskyddad upphandling

Redaktionen

red@uh24.se

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Senaste inläggen

  • PFAS-stopp utmanar upphandlare
  • SKR:s jurister ger senaste nytt
  • Lider av felaktiga siffror
  • Risk för minskad leverantörsbas med digitala krav
  • Köpte slottsmöbler fel

Lediga jobb

Upphandlare till myndigheten för tillgängliga medier

SiS söker en erfaren upphandlare som vill göra skillnad på riktigt!

Upphandlare till Statens inköpscentral på Kammarkollegiet

Upphandlingsjurist till Skånes Kommuner

  • Avtalscontroller till Region Stockholms Inköpscentral

Senaste nyheterna

AI för upphandlare | 26 mars – distans
Upphandlare till myndigheten för tillgängliga medier
PFAS-stopp utmanar upphandlare
SKR:s jurister ger senaste nytt
Lider av felaktiga siffror
Risk för minskad leverantörsbas med digitala krav
Köpte slottsmöbler fel
Får inte skylla på arbetsbördan
Landskrona backar i chefsfrågan
Belönas för sin kravställning
Byggtvist kostar 88 miljoner
Mats Öman“0 kronor utbetalt” efter avtalsmiss
Karl-Henrik PerssonMiljardaffär under radarn
Region StockholmAvtalscontroller till Region Stockholms Inköpscentral
KRÖNIKA: Från frivillighet till krav
Mats BergmanForskar om upphandling i krig
Bantad skola ger ny upphandling
Svartlistning håller brottsliga företag borta
Reserverade kontrakt och hotet mot den fria konkurrensen
Johan DanielssonHalv S-seger om UE-tak
ANNONS FRÅN AFF

Aff ger struktur, trygghet och samsyn – därför väljer Micasa modellen

När Micasa Fastigheter började använda Aff för drygt tio år sedan var målet att skapa struktur, tydlighet och bättre samarbete med leverantörerna. Sedan dess har modellen blivit en självklar del av vardagen, och enligt inköpschefen Örjan Nilsson Rosvall har den gjort hela organisationen tryggare och mer effektiv.

Mest visade inlägg

  • “0 kronor utbetalt” efter avtalsmiss
  • Byggtvist kostar 88 miljoner
  • Landskrona backar i chefsfrågan
  • Miljardaffär under radarn
  • Får inte skylla på arbetsbördan
  • Köpte slottsmöbler fel
  • Belönas för sin kravställning
  • SKR:s jurister ger senaste nytt
  • Konsulterna tog över Sigtuna
  • Risk för minskad leverantörsbas med digitala krav

Läsarnas åsikter

F d upphandlare : Dubbelt avhopp från Ängelholm
Vi som har arbetat under dessa två vet precis vad det handlade om. Om man sade något som inte passade…
Anställd : Dubbelt avhopp från Ängelholm
Jag upplever att artikeln är väldigt ensidig. Uppgifterna om att 16 medarbetare har lämnat arbetet under deras ledning gör mig…
Neo : Köpte slottsmöbler fel
Bra jobbat Konkurrensverket. Sådana där kriminella köp av möbler utan korrekt annonsering är det största hotet mot konkurrensen, och i…
Johanna : Konsulterna tog över Sigtuna
Kalle, jag vill inte hänga ut vilken upphandlande myndighet det rör sig om. Men man kan konstatera att möjligheten att…
Johanna : Landskrona backar i chefsfrågan
Grattis Landskrona till en toppenrekrytering!
Josef Dadoun : En seger mot “förlustanbud”
Denna dom var mycket välkommen. När lagstiftningen ändå innehåller möjligheten att förkasta oseriösa anbud har tyvärr domstolarna ofta vattnat ur…
H : Konsulterna tog över Sigtuna
Ingen är väl förvånad? Och Sigtuna är knappast ensamma heller. Det är på tiden att detta börjar tas upp till…
Gustaf : KRÖNIKA: Avtalsuppföljning – kommunens “riktiga vinterdäck”
Arian, återigen bra och välskrivet. Det här med avtalsuppföljning är ju såklart synnerligen viktigt. Funderar en hel del själv hur…
Arian : KRÖNIKA: Avtalsuppföljning – kommunens “riktiga vinterdäck”
Alexander - Vi behöver inte vara överens. Har du någon konkret och bra feedback är du välkommen att kontakta mig.…
Alexander : KRÖNIKA: Avtalsuppföljning – kommunens “riktiga vinterdäck”
"För vinteravtal är som mjölk. De är som bäst när de är nyöppnade, men blir snabbt sura om man låter…

Aktuella utbildningar

  • Kvalificerad entreprenad­upphandlare | 10-11 mars
  • Leda upphandlingar effektivt | 12 mars
  • AI för upphandlare | 26 mars – distans
  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april – på plats
  • Kvalificerad IT-upphandlare | Våren 2026
  • LOU på två dagar | Våren 2026
  • Säkerhetsskyddad upphandling | Våren 2026
  • Robusta IT-avtal | Våren 2026
  • Få fart på er avtals­förvaltning | Våren 2026 (distans)
  • Ramavtal – fördjupnings­kurs | Hösten 2026