Skydd av känsliga personuppgifter ännu inte på plats
Yttrande om revisionsrapport Uppföljande granskning av hantering av skyddade personuppgifter 2025
Kommunstyrelsen · 17 mars 2026 · § 46 · Dnr KS-2025/00725
I korthet
Kommunstyrelsen svarar på revisorernas granskning om hur skyddade personuppgifter hanteras. Flera saker som skulle rättas till, som gemensamma regler och utbildning, är fortfarande inte klara.
Kommunstyrelsens beslut
att yttra sig om revisionens granskning och rekommendationer enligt nedanstående.
Den inledande rubriken i varje stycke är revisionens rekommendation till kommunstyrelsen.
1.Säkerställa att revidering av riktlinje för informationssäkerhet genomförs Utkast på reviderad riktlinje om informationssäkerhet finns framtagen och kommer att skickas på remiss till nämnderna under våren. Den reviderade riktlinjen kommer att tydliggöra vad nämnderna och förvaltningarna behöver jobba med i det systematiska informationssäkerhetsarbetet. Hanteringen av skyddade personuppgifter kommer att hanteras i ett separat styrande dokument och det finns ett utkast även på detta.
Målsättningen är att en reviderad informationssäkerhetslinje fastställs av Kommunstyrelsen under 2026. Planen är att det därutöver ska finnas ett styrande dokument för hanteringen av skyddade personuppgifter.
2.Utreda behovet av en kommunövergripande utbildning som rör skyddade personuppgifter För närvarande prioriteras utbildning om informationssäkerhet och risker kopplat till den digitala miljön. Utbildningen handlar inte specifikt om hantering av skyddade personuppgifter. Samtliga nämnder/förvaltningar ska ha genomgått utbildningen under 2026.
Det finns allmän information på kommunens intranät om skyddade personuppgifter. Kommunstyrelsens bedömer att behovet av utbildning och verksamhetsnära rutiner inom de verksamheter vid Kommunstyrelsen (lön och pension samt redovisning) som främst hanterar skyddade personuppgifter är säkerställt. Därutöver visar granskningen att ett flertal av de nämnder som granskats har rutiner och utbildar medarbetare om hanteringen. Kommunstyrelsen kommer fortsatt att överväga behovet av att inkludera hanteringen av skyddade personuppgifter inom ramen för en kommunövergripande informationssäkerhetsutbildning. Det är dock inte prioriterat inom den närmaste tiden och någon tidplan har inte satts.
3.Säkerställa att arbetet med att utveckla incidenthanteringsprocess för informationssäkerhetsincidenter genomförs enligt plan Kommunstyrelsen instämmer i att incidenthanteringsprocess för informationssäkerhetsincidenter behöver utvecklas för ett ensat arbetssätt för informationssäkerhets- cybersäkerhets- och personuppgiftsincidenter. Ingen tidplan är satt för detta arbete.
4.Säkerställa att arbetet med att utveckla det kommunövergripande arbetet avseende hantering av internpost genomförs enligt plan Kommunrevisionen uppger att den reviderade riktlinjen för informationssäkerhet har samma rutiner för internpost som tidigare. Riktlinjen innehåller ingen skrivning om internpost och det är inte heller aktuellt att den reviderade varianten ska innehålla en sådan skrivning. Det är korrekt att internposthanteringen förändras från den 2 mars men det innebär ingen förändring när det gäller hanteringen av skyddade personuppgifter. På samma sätt som tidigare gäller att verksamheterna har verksamhetsnära rutiner som säkerställer att skyddade personuppgifter skickas på ett sådant sätt att skyddade personuppgifter inte röjs. Inom exempelvis Lön och Pension finns en sådan postrutin.
Tanken är att det särskilda styrdokumentet om skyddade personuppgifter ska innehålla ett avsnitt om hur sådana uppgifter hanteras med post, men inte specifikt knutet till internpost.
5.Överväga att analysera risker kopplat till hanteringen av skyddade personuppgifter inom ramen för det ordinarie internkontrollarbetet. Risker med hantering av skyddade personuppgifter behöver omhändertas i det systematiska informationssäkerhetsarbetet som ska bedrivas i alla förvaltningar. Risker kopplat till informationshantering i specifika digitala system kan fångas i riskhanteringsarbetet kopplat till cybersäkerhetslagen. Risker kan också fångas i riskhanteringsarbetet kopplat till personuppgifts-behandlingar (GDPR).
Kommunstyrelsen kommer att överväga om detta ska tas upp inom ramen för internkontrollen för 2027. Då är även det kommunövergripande dokumentet om skyddade personuppgifter färdigställt.
6.Säkerställa att åtkomsten till skyddade personuppgifter är begränsade där skyddade personuppgifter förekommer Säkerställs inom ramen för det systematiska informationssäkerhetsarbetet och dess riskhantering, se punkt 5 ovan. Behörighetstilldelning är ett av områdena som ska beaktas i förvaltningarnas arbete kopplat till cybersäkerhetslagen. Verksamhetsområdet Lön och pension har säkerställt begränsad åtkomst till detta.
7.Säkerställa att kommunens tjänst för säker digital kommunikation används där det bedöms föreligga ett behov Det finns information och görs utbildningsinsatser inom offentlighet- och sekretess, informationssäkerhet och dataskydd. Det är upp till verksamheten att bedöma behov av SEFOS.
8.Säkerställa att de åtgärder som vidtas med anledning av revisorernas granskningar återrapporteras till nämnden Informationssäkerhetsriktlinjen (p 1) och internkontrollplanen för 2027 (p 5) beslutas av Kommunstyrelsen.
Eventuellt återrapporteringsbehov till kommunstyrelsen av punkt 1 om särskilt dokument för skyddade personuppgifter samt punkterna 2 och 3 bedöms och säkerställs av Stadsdirektören i så fall som en informationspunkt vid Kommunstyrelsen. När det gäller övriga rekommendationer vidtas ingen åtgärd som föranleder särskild återrapportering till nämnden.
Utan votering. Ingen begärde att rösterna skulle räknas, så protokollet säger inte hur varje parti ställde sig.
Sammanfattning
Kommunrevisionen har granskat om kommunstyrelsen, gymnasie- och vuxenutbildningsnämnden, för- och grundskolenämnden, individ- och familjenämnden, fritidsnämnden samt kulturnämnden har vidtagit ändamålsenliga åtgärder utifrån tidigare revision av hanteringen av skyddade personuppgifter (december 2023). Se kommunstyrelsens yttrande över granskningen 2023, bilaga 1.
Kommunrevisionens bedömning av vidtagna åtgärder utifrån den tidigare granskningen och deras rekommendationer framgår av beslutsunderlag, se bilagorna 2 och 3. Kommunrevisionen önskar nu åsikter kring granskningen och rekommendationerna samt vid eventuella utfästelser en tidplan för detta.
Kommunrevisionens sammanfattande bedömning är att kommunstyrelsen och övriga granskade nämnder delvis har vidtagit ändamålsenliga åtgärder utifrån revisionens tidigare granskning. Revisonen bedömer att Kommunstyrelsen har behandlat ärendet men återrapportering av åtgärder till nämnderna har i flera fall inte genomförts. Granskningen visar att flera rekommendationer från tidigare revision delvis är omhändertagna. Exempelvis saknas fortfarande ett kommunövergripande styrdokument för hantering av skyddade personuppgifter, och risk- och konsekvensanalyser är inte genomförda eller integrerade i internkontrollplanerna i alla nämnder. Vidare har inte alla nämnder säkerställt att åtkomsten till skyddade personuppgifter är tillräckligt begränsad, och det finns oklarheter kring användningen av säker digital kommunikation.
Utbildningsinsatser har genomförts i vissa nämnder, men det saknas en kommunövergripande utbildning riktad till alla medarbetare som hanterar skyddade personuppgifter. Rutiner för internpost och loggkontroller varierar mellan nämnderna, och uppföljning av avvikelser behöver stärkas.