Skip to content
  • Om oss
  • Kontakta oss
  • Nyhetsbrev
  • Annonsera
Upphandling24
  • Nyheter
    • Debatt
  • Karriär
    • Lönestatistik
    • Lediga jobb
    • Månadens profil
    • Platsannonsera
    • Student
    • Utbildningar
  • Konferens
  • Utbildning
    • AI för upphandlare
    • Entreprenadupphandling och AMA AF
    • Dialogförfaranden
    • Kvalificerad entreprenadupphandlare
    • Kvalificerad IT-upphandlare
    • Leda upphandlingar effektivt
    • LOU på två dagar
    • Robusta IT-avtal
    • Säkerhetsskyddad upphandling
  • Nätverk
    • Upphandlare
    • Avtalsuppföljning
    • Entreprenadupphandlare
    • IT-upphandlare
  • Om oss
    • Om oss
    • Kontakta oss
    • Nyhetsbrev
  • Annonsera
    • Annonsera
    • Platsannonsera

Checklista för säkerhetsfrågor vid it-upphandlingar

JuridikMyndigheters hantering av säkerhetsfrågor i samband med it-upphandlingar och outsourcing är ett fortsatt högaktuellt ämne. Fredrik Olsson och Rebecka Norell presenterar en enkel checklista över kontrollfrågor för upphandlande myndigheter inför en it-upphandling eller ett outsourcing-projekt.

| 2019-02-18
Fredrik Olsson och Rebecka Norell, Setterwalls Advokatbyrå.

Den absolut första frågan som upphandlaren bör ställa sig är om det är lämpligt eller överhuvudtaget möjligt att genomföra it-upphandlingen med hänsyn till den information som kommer att behöva hanteras av leverantören och hur kritiskt systemet är för myndighetens verksamhet. Det är också viktigt att inför en it-upphandling eller ett outsourcing-projekt genomföra en riskanalys och informationsklassning samt säkerställa att tillräcklig säkerhetskompetens finns i projektet.

Förutsatt att en it-upphandling är lämplig och laglig att genomföra kan följande riktlinjer eller ”checklista” användas som vägledning.

Utför en specifik säkerhetsanalys inför varje upphandlings- eller outsourcingprojekt. Analysen bör besvara åtminstone följande frågor: Vilken typ av information och verksamhet omfattas av upphandlingen eller projektet? Vad behöver informationen och verksamheten skyddas mot? På vilket sätt bör den skyddas? Ska upphandlingen genomföras som en säkerhetsskyddad upphandling?

Om projektet omfattar uppgifter som är sekretessbelagda, eller leverantören under uppdragets genomförande kommer att delta i verksamhet som rör rikets säkerhet, kan upphandlingen behöva utföras i enlighet med säkerhetsskyddslagen och reglerna om säkerhetsskyddad upphandling.

Från och med den 1 april 2018 gäller att statliga myndigheter, som tänker genomföra en säkerhetsskyddad upphandling där leverantören kommer att hantera och/eller förvara hemliga uppgifter utanför myndighetens lokaler, ska utföra en säkerhetsanalys i samråd med sin tillsynsmyndighet, Säkerhetspolisen eller Försvarsmakten.

Det är också viktigt att känna till att en ny säkerhetsskyddslag träder i kraft den 1 april 2019. Den nya lagen medför en utvidgning av säkerhetsskyddslagens tillämpningsområde och ett förtydligande att lagen också gäller för enskild verksamhet.

Om upphandlingen genomförs som säkerhetsskyddad upphandling bör följande åtgärder vidtas:

•Ingå säkerhetsskyddsavtal innan hemliga uppgifter lämnas till eller affärsavtal ingås med leverantören och underrätta Säkerhetspolisen om att säkerhetsskyddsavtal har ingåtts.

•Säkerhetsskyddsavtal finns på tre olika nivåer, där nivå 1 ingås när hemliga uppgifter ska hanteras och/eller förvaras utanför myndighetens lokaler, nivå 2 när uppgifterna hanteras i myndighetens lokaler eller i lokaler som anvisats av myndigheten och nivå 3 när en leverantör kan komma att få ta del av hemliga uppgifter i myndighetens lokaler eller i lokaler som anvisats av myndigheten.

Bedöm vilken nivå av säkerhetsskyddsavtal som ska ingås och anpassa innehållet till den specifika situationen. Se till att de säkerhetsskyddskrav som ställs i säkerhetsskyddsavtalet kan kontrolleras och följas upp.

•Utför säkerhetsprövning och registerkontroll av företagsledningen, leverantörens säkerhetschef och den personal som kommer att ta del av hemliga uppgifter eller handlingar inom ramen av projektet och placera personerna i säkerhetsklass. Säkerhetsprövning och registerkontroll ska utföras med hänsyn till individernas personliga integritet och ska inte göras mer långtgående än nödvändigt.

Följande bör även tas i beaktande vid genomförande av såväl säkerhetsskyddad som generell it-upphandling och outsourcing-projekt:

•Ställ tydliga och relevanta krav på leverantörer utifrån de säkerhetsbehov som identifierats vid säkerhetsanalysen.

•Exempel på generella krav som bör ställas är att leverantören ska följa ISO-standarden för informationssäkerhet eller någon annan likvärdig standard, att leverantören ska tillhandahålla en särskild kontaktperson för informationssäkerhetsfrågor, att det ska finnas möjligheter till granskning av leverantörens säkerhetsarbete, etcetera.

Beroende på säkerhetsbehov bör även mer konkreta krav ställas på hur informationen ska hanteras, exempelvis gällande åtkomst till informationen, hur loggning ska ske och granskas, krav på säkerhetskopiering, hur incidenter ska rapporteras och hanteras, i vilken omfattning leverantören får anlita underleverantörer och vilka krav som ska ställas på dessa.

•Ingå personuppgiftsbiträdesavtal för att säkerställa att de personuppgifter som eventuellt kommer att behandlas av leverantören får likvärdigt skydd hos leverantören som hos myndigheten.

•Teckna sekretessbevis med företagsledningen, företagets säkerhetschef och personal som ska delta i projektet. Ett sekretessbevis är ett intyg att en individ har informerats om att sekretess föreligger för viss information eller verksamhet som bedrivs inom ramen för projektet samt om sekretessens räckvidd.

•Säkerställ att alla personer som ska delta i projektet eller vid outsourcingen utbildas i tystnadsplikt, informationssäkerhet och eventuellt genomgår säkerhetsskyddsutbildning.

•Utvärdera och följ upp säkerhetsskyddsarbetet såväl löpande som efter avtalsslut. Vad har fungerat bra och vad finns det för förbättringsåtgärder?

•Var särskilt försiktig och tänk efter extra vid outsourcing till utländska leverantörer.

Fredrik Olsson och Rebecka Norell

Setterwalls Advokatbyrå

Läs mer: It-upphandlingsäkerhetsskyddad upphandling

Redaktionen

red@uh24.se

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Senaste inläggen

  • Vägledning för dialog och förståelse
  • Anklagar Attendo för fusk
  • Vill kunna stänga av ”UM”
  • Ministerns “läxa” till Trafikverket
  • Lyfter AI-risker vid upphandling

Lediga jobb

Inköpare med intresse för IT – Telge Inköp AB

Norrköpings kommun söker upphandlare till upphandlingsenheten

Polisen

Polisen söker sektionschef till sektionen Fastighet och service, Inköpsenheten

Upphandlare inom varor och tjänster till myndigheten för civilt försvar

Processråd med upphandlings­rättslig inrikt­ning till Konkurrens­verket

Entreprenadupphandlare till Solna stad

ESEM Eskilstuna Strängnäs Energi och miljö

Hej IT-Upphandlare!

ESEM Eskilstuna Strängnäs Energi och miljö

Hej Upphandlare-varor och tjänster!

Avtalscontroller – Telge Inköp

Transportstyrelsen söker upphandlare till Norrköping eller Örebro

Socialstyrelsen söker upphandlingssamordnare inom offentliga affärer

Adda Inköpscentral söker en Kategorigruppchef – Social omsorg

Senaste nyheterna

Vägledning för dialog och förståelse
Sofia MalanderAnklagar Attendo för fusk
Inköpare med intresse för IT – Telge Inköp AB
Norrköpings kommun söker upphandlare till upphandlingsenheten
Dialogförfaranden | 26 november
BolagsverketVill kunna stänga av ”UM”
Ministerns “läxa” till Trafikverket
PolisenPolisen söker sektionschef till sektionen Fastighet och service, Inköpsenheten
Lyfter AI-risker vid upphandling
HFDHFD prövar inte tilläggsavtal
Upphandlare inom varor och tjänster till myndigheten för civilt försvar
“Lägsta pris driver brottslighet”
Fler lyfter säkerhet vid it-inköp
Vässar upphandlingen av vård
Processråd med upphandlings­rättslig inrikt­ning till Konkurrens­verket
HFD Högsta Förvaltningsdomstolen skyltHFD prövar Huddingefall
Så lockar upphandling kriminella
Entreprenadupphandlare till Solna stad
Gröna it‑inköp 2026: Hållbarhet, cybersäkerhet och AI i fokus 
Tvistar om tilldelning
ANNONS FRÅN UPPHANDLING24

Så får du till bra entreprenadprojekt utan tvister

Utbildningen Entreprenadupphandling och AMA AF belyser missförstånd inom entreprenadjuridiken och ger konkreta exempel. Men den vill också förmå och uppmuntra deltagarna till att i större utsträckning själva läsa på och bilda sig en egen uppfattning om vad det faktiskt står om hur man använder AMA AF.

Mest visade inlägg

  • Lyfter AI-risker vid upphandling
  • Ministerns “läxa” till Trafikverket
  • “Lägsta pris driver brottslighet”
  • Vill kunna stänga av ”UM”
  • HFD prövar inte tilläggsavtal
  • Så lockar upphandling kriminella
  • Vässar upphandlingen av vård
  • HFD prövar Huddingefall
  • Små viten gav stort skadestånd
  • Fler lyfter säkerhet vid it-inköp

Läsarnas åsikter

Jimmy D : “Lägsta pris driver brottslighet”
Malmö stad är ett prakt exempel på problematiken inom städtjänster. Man har hundratals krav i avtalet och avropen. Men då…
Per : “Lägsta pris driver brottslighet”
Instämmer med flera före mig. Ständigt denna återkommande diskussion om lägsta pris. Kan vi inte bara en gång för alla…
Senior upphandlare : “Lägsta pris driver brottslighet”
Det är inte "okunnigt och naivt" att påstå att en upphandling med endast pris som utvärderingskriterie ofta leder till dåliga…
Tina : “Lägsta pris driver brottslighet”
Jag tänker som Senior skriver att lägsta pris är en fast kvalitetsgräns där ribban ska sättas tillräckligt högt för att…
Anna Thoursie : “Lägsta pris driver brottslighet”
Det är jag som skrivit rapporten och jag är helt enig med signaturen M. Rubriken är ett click-bait. Inte bra.…
småföretagare : Lyfter AI-risker vid upphandling
Säg att om man som leverantör har ett sekretessavtal med en kund. Till och med om leverantören söker på sin…
LXV : Lyfter AI-risker vid upphandling
AI, dvs Artificiell Idioti, utgör det perfekta verktyget för maktelitens fria utövning av samhällets sociala manipulation och är därmed det…
M : “Lägsta pris driver brottslighet”
Rubriken i artikeln är ju väldigt clickbaitande, och baserat på kommentarsfältet har många svalt betet. Om man faktiskt läser vad…
Senior : “Lägsta pris driver brottslighet”
Alla pratar om lägsta pris, men har dessa förståsigpåare verkligen förstått vad en prisupphandling är? Det skulle vara intressant att…
Senior upphandlare : När mätbara krav styr bort från rätt krisstöd
Mycket intressant artikel, tack.