# Informationssäkerhetspolicy – mall för mindre vårdgivare

Förslag på intern informationssäkerhetspolicy för enmans- eller mindre mottagningar som använder Lägereld. Anpassa till verksamhetens storlek och förutsättningar.

---

## 1. Syfte

Att skydda patienternas integritet och vårdens kvalitet genom att säkerställa konfidentialitet, riktighet och tillgänglighet för all information som behandlas inom verksamheten, i enlighet med PDL, GDPR och HSLF-FS 2016:40.

## 2. Omfattning

Denna policy gäller all personal, konsulter och tredjepart som har tillgång till verksamhetens system eller patientuppgifter.

## 3. Roller och ansvar

| Roll | Ansvar |
|------|--------|
| Verksamhetschef | Övergripande ansvar för informationssäkerhet |
| Dataskyddsombud (vid behov) | Rådgivning och tillsyn av personuppgiftsbehandling |
| Användare | Följa policy, rapportera incidenter |

## 4. Åtkomst

- Varje användare har personligt konto. Inga delade konton.
- Lösenord ska vara minst 12 tecken och får inte återanvändas.
- Tvåfaktorsautentisering (MFA) ska aktiveras där det är möjligt.
- Åtkomst ges enligt principen "minsta behörighet".
- Vid personalförändringar inaktiveras konton omedelbart.

## 5. Hantering av patientuppgifter

- Patientuppgifter får endast behandlas via godkända system (i första hand Lägereld).
- Patientuppgifter får inte sparas i privata e-postlådor, lokala filer eller chattappar.
- Skärmar låses vid frånvaro.
- Utskrifter får inte lämnas obevakade och makuleras efter användning.

## 6. Enheter

- Endast godkända enheter får användas för att logga in i Lägereld.
- Enheter ska ha aktuell programvara, antivirus och full disk-kryptering.
- Privata enheter (BYOD) ska uppfylla samma krav.

## 7. Loggning och uppföljning

- Verksamheten genomför stickprovskontroller i Lägerelds åtkomstlogg minst kvartalsvis.
- Avvikelser dokumenteras och utreds.

## 8. Incidenthantering

- Misstänkta incidenter rapporteras omedelbart till verksamhetschef.
- Personuppgiftsincidenter anmäls till IMY inom 72 timmar enligt GDPR art. 33.
- Lägereld kontaktas vid systemrelaterade incidenter.

## 9. Utbildning

- All ny personal genomgår introduktion i informationssäkerhet och PDL.
- Repetitionsutbildning genomförs minst årligen.

## 10. Avtal med leverantörer

- Personuppgiftsbiträdesavtal (DPA) tecknas med samtliga IT-leverantörer som behandlar personuppgifter.
- DPA med Lägereld anses ingånget genom registrering av organisationskonto.

## 11. Översyn

Denna policy ses över minst årligen och vid större förändringar i verksamheten.

---

_Antagen av:_ _____________________ Datum: __________

---

_Mallen är ett utkast och bör anpassas till verksamhetens faktiska förhållanden._
