Gällande
v1.0
Behörighetsstyrning och loggkontroller
Rollbaserad behörighet, beställning, ändring, avslut, regelbundna kontroller, slumpkontroller och hantering av otillbörlig åtkomst
- Senast uppdaterad
- Senast uppdaterad 9 juni 2026
- Dokumentägare
- Verksamhetschef, Ligamentum AB
behörighet
logg
informationssäkerhet
Innehåll
Syfte
Enligt Patientdatalagen, HSLF-FS 2016:40 och krav från Region Gävleborg skall vårdgivaren ha en tydlig styrning av behörigheter och regelbunden kontroll av loggar för att skydda patientuppgifter och förebygga otillbörlig åtkomst.
Denna bilaga beskriver Ligamentum AB:s rutin för behörighetsstyrning och loggkontroller.
Rollbaserad behörighet
- Behörigheter till journalsystem och patientuppgifter skall vara rollbaserade.
- Varje roll skall ha en definierad behörighetsprofil som motsvarar arbetsuppgifter.
- Behörigheter skall vara minimerade enligt principen om minsta möjliga tillgång (need-to-know).
Process för behörighetsstyrning
Beställning av behörighet
- Behörighet beställs av chef eller processägare via fastställt formulär eller system.
- Beställningen skall motiveras med arbetsuppgifter och behov.
Ändring av behörighet
- Vid förändrade arbetsuppgifter skall behörighet uppdateras (utökas eller minskas).
- Ändringar skall dokumenteras och godkännas.
Avslut av behörighet
- Vid avslutad anställning, uppdrag eller lång frånvaro skall behörighet dras in omedelbart.
- Avstängning skall dokumenteras.
Regelbundna kontroller
- Årlig översyn av alla behörigheter skall genomföras.
- Slumpkontroller (stickprov) skall göras regelbundet (minst kvartalsvis).
- Kontroll vid misstanke om otillbörlig åtkomst skall göras omedelbart.
Hantering av otillbörlig åtkomst
Vid misstanke om eller upptäckt av otillbörlig åtkomst skall:
- Åtkomsten omedelbart utredas.
- Händelsen rapporteras som avvikelse.
- Patienten informeras om relevant (vid allvarliga fall).
- Åtgärder vidtas (t.ex. indragning av behörighet, disciplinåtgärder, polisanmälan).
- Händelsen dokumenteras och rapporteras till ledningen.
Ansvar
| Roll | Ansvar |
|---|---|
| Verksamhetschef | Övergripande ansvar för behörighetsstyrning. |
| Informationssäkerhetsansvarig | Ansvarar för daglig styrning, loggkontroller och utredning av incidenter. |
| Chef / Processägare | Beställer och godkänner behörigheter för sin personal. |
| Ansvarig för egenkontroll | Följer upp kontroller via internrevision. |
Koppling till övriga delar av ledningssystemet
- Behörighetsstyrning är en central del av Bilaga: Informationssäkerhet och dataskydd.
- Loggkontroller är en del av Bilaga: Egenkontrollplan och internkontrollplan.
- Incidenter hanteras enligt Bilaga: Avvikelsehantering.
- Utbildning i behörighet och loggkontroll ingår i Bilaga: Utbildningsmatris.
Denna bilaga säkerställer att Ligamentum AB har en säker och kontrollerad hantering av behörigheter och loggar i enlighet med Region Gävleborgs krav.
Godkännande
| Roll | Namn / Funktion | Datum | Underskrift |
|---|---|---|---|
| Upprättad av | Verksamhetschef, Ligamentum AB | 2026-06-09 | |
| Granskad av | Informationssäkerhetsansvarig | 2026-06-09 | |
| Godkänd av | Ledningsgrupp Ligamentum AB | 2026-06-09 |
Dokumenthistorik
| Version | Datum | Beskrivning av ändring | Utförd av |
|---|---|---|---|
| 1.0 | 2026-06-09 | Första version – behörighetsstyrning och loggkontroller | Verksamhetschef |
Relaterade dokument
- Loggrevisionsprotokoll för månadsvis åtkomstkontroll i Webdoc – Utvärdering & Förbättring
- Informationssäkerhet och dataskydd – Processer & Rutiner
- Avvikelsehantering – Processer & Rutiner
- Brytpunktssamtal – Processer & Rutiner