Gällande
v1.0

Behörighetsstyrning och loggkontroller

Rollbaserad behörighet, beställning, ändring, avslut, regelbundna kontroller, slumpkontroller och hantering av otillbörlig åtkomst

Senast uppdaterad
Senast uppdaterad 9 juni 2026
Dokumentägare
Verksamhetschef, Ligamentum AB
behörighet
logg
informationssäkerhet
Innehåll

Syfte

Enligt Patientdatalagen, HSLF-FS 2016:40 och krav från Region Gävleborg skall vårdgivaren ha en tydlig styrning av behörigheter och regelbunden kontroll av loggar för att skydda patientuppgifter och förebygga otillbörlig åtkomst.

Denna bilaga beskriver Ligamentum AB:s rutin för behörighetsstyrning och loggkontroller.


Rollbaserad behörighet

  • Behörigheter till journalsystem och patientuppgifter skall vara rollbaserade.
  • Varje roll skall ha en definierad behörighetsprofil som motsvarar arbetsuppgifter.
  • Behörigheter skall vara minimerade enligt principen om minsta möjliga tillgång (need-to-know).

Process för behörighetsstyrning

Beställning av behörighet

  • Behörighet beställs av chef eller processägare via fastställt formulär eller system.
  • Beställningen skall motiveras med arbetsuppgifter och behov.

Ändring av behörighet

  • Vid förändrade arbetsuppgifter skall behörighet uppdateras (utökas eller minskas).
  • Ändringar skall dokumenteras och godkännas.

Avslut av behörighet

  • Vid avslutad anställning, uppdrag eller lång frånvaro skall behörighet dras in omedelbart.
  • Avstängning skall dokumenteras.

Regelbundna kontroller

  • Årlig översyn av alla behörigheter skall genomföras.
  • Slumpkontroller (stickprov) skall göras regelbundet (minst kvartalsvis).
  • Kontroll vid misstanke om otillbörlig åtkomst skall göras omedelbart.

Hantering av otillbörlig åtkomst

Vid misstanke om eller upptäckt av otillbörlig åtkomst skall:

  1. Åtkomsten omedelbart utredas.
  2. Händelsen rapporteras som avvikelse.
  3. Patienten informeras om relevant (vid allvarliga fall).
  4. Åtgärder vidtas (t.ex. indragning av behörighet, disciplinåtgärder, polisanmälan).
  5. Händelsen dokumenteras och rapporteras till ledningen.

Ansvar

RollAnsvar
VerksamhetschefÖvergripande ansvar för behörighetsstyrning.
InformationssäkerhetsansvarigAnsvarar för daglig styrning, loggkontroller och utredning av incidenter.
Chef / ProcessägareBeställer och godkänner behörigheter för sin personal.
Ansvarig för egenkontrollFöljer upp kontroller via internrevision.

Koppling till övriga delar av ledningssystemet

  • Behörighetsstyrning är en central del av Bilaga: Informationssäkerhet och dataskydd.
  • Loggkontroller är en del av Bilaga: Egenkontrollplan och internkontrollplan.
  • Incidenter hanteras enligt Bilaga: Avvikelsehantering.
  • Utbildning i behörighet och loggkontroll ingår i Bilaga: Utbildningsmatris.

Denna bilaga säkerställer att Ligamentum AB har en säker och kontrollerad hantering av behörigheter och loggar i enlighet med Region Gävleborgs krav.


Godkännande

RollNamn / FunktionDatumUnderskrift
Upprättad avVerksamhetschef, Ligamentum AB2026-06-09
Granskad avInformationssäkerhetsansvarig2026-06-09
Godkänd avLedningsgrupp Ligamentum AB2026-06-09

Dokumenthistorik

VersionDatumBeskrivning av ändringUtförd av
1.02026-06-09Första version – behörighetsstyrning och loggkontrollerVerksamhetschef

Relaterade dokument