Informationssäkerhet
Cybersäkerhet som styrning – inte som en slogan
Kommuner, myndigheter och företag ska kunna granska hur Klick Data arbetar med ansvar, risk, teknik, leverantörer, incidenter och kontinuitet.
Påståenden och bevis.
Cybersäkerhetslagen (2025:1506) gäller sedan den 15 januari 2026, men en lärplattformsleverantör omfattas inte automatiskt för att kunderna gör det. Omfattningen bedöms mot faktisk tjänst, storlek och etablering. NIS2 är ingen certifiering. ISO/IEC 27002 är vägledning för säkerhetskontroller och kan inte certifieras mot.
Styrning och ansvar
Utsedda ägare, dokumenterade policyer, riskacceptans, uppföljning och spårbar förändringshantering.
Risk och leverantörskedja
Riskbedömning av plattform, drift, underleverantörer, AI-komponenter och beroenden innan större förändringar.
Åtkomst och dataskydd
Behovsstyrd behörighet, separerade roller, loggning, kryptering där det är motiverat och dataminimering.
Sårbarhet och uppdatering
Löpande patchning, säkerhetsuppdateringar, prioritering efter risk och dokumenterad hantering av avvikelser.
Incident och kontinuitet
Kontaktvägar, triage, eskalering, återställning, backupkontroll och avtalsanpassad information till berörda kunder.
Kompetens och förbättring
Återkommande utbildning, övning, uppföljning och förbättring efter incidenter, tester och förändrade krav.
Ramverk och datum
Incidentföreskriften MCFFS 2026:8 gäller sedan den 1 juli 2026. MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning träder i kraft den 1 oktober 2026. Arbetet ska vara systematiskt, riskbaserat och proportionellt. Relevanta delar av ISO/IEC 27001:2022 och ISO/IEC 27002:2022 kan användas som struktur först när en faktisk kontrollmappning finns.
Den publicerade informationssäkerhetspolicyn (version 2.05, 2021) är ett dokumenterat underlag och behöver versionsgranskas mot den aktuella miljön.
Underlag för upphandling och granskning
På begäran kan avtalad granskning omfatta personuppgiftsbiträdesvillkor, säkerhetsfrågeformulär, tjänstens datalagring, underbiträden, backup- och incidentprocess samt ansvarsfördelning. Material lämnas med rätt sekretessnivå och utan att exponera skyddsvärda tekniska detaljer.