Policymall med kommenterad struktur
En kopierbar policystruktur med kommentarer om vad varje avsnitt ska göra – och vad det inte ska göra.

Jag slår ett slag för att policies kan vara lite mer fyrkantigt skrivna om man samtidigt parar dem med tydlig, medarbetarvänlig kommunikation - löpande och över tid. Om man tror att det kommer bli svårt att jobba med flera kommunikationslager ska man i stället försöka skriva en mer människovänlig policy som folk faktiskt förstår. Detta är en generell struktur för informationssäkerhetspolicyies som riktar sig till medarbetare och är anpassad för att vara enkel att förstå och agera på. Anpassa rubriker och krav efter ämnet, men försök behålla mottagarperspektivet - policyn ska hjälpa en person förstå vad som gäller, varför det gäller och vad hen ska göra i verkliga situationer. Redaktionella kommentarer står i blockcitat och kan tas bort när policyn är färdig.
[Policyns namn]
Gäller från: [datum] Dokumentägare: [funktion eller roll] Senast reviderad: [datum] Nästa översyn: [datum eller intervall] Kontakt: [funktion, e-postadress, portal eller annan kontaktväg]
Välj ett namn som människor förstår utan att känna till organisationens styrmodell. Som exempel är ”Policy för säker hantering av information” förmodligen tydligare för en medarbetare än ett internt dokumentnamn som ”ISMS-POL-04 Informationshantering”.
Syfte
Den här policyn ska säkerställa att [kort beskrivning av det som ska skyddas eller uppnås] genom att tydliggöra hur medarbetare ska [huvudsakligt beteende eller ansvar].
Policyn hjälper dig att förstå vilka säkerhetskrav som gäller när du [de viktigaste situationerna där policyn används].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Håll syftet kort, helst två eller tre meningar. Beskriv vad policyn ska åstadkomma i arbetet, inte vilka standarder, regelverk eller interna styrmodeller den bygger på. Om ISO 27001, NIS2, kundkrav eller andra regelverk behöver dokumenteras kan det göras längre ner under ”Bakgrund och relaterade dokument” eller i dokumentstyrningen.
Vem och vad policyn gäller för
Policyn gäller för [alla medarbetare / konsulter / inhyrd personal / särskilda roller] som [beskriv vilken aktivitet, information eller vilket system policyn omfattar].
Den gäller när du arbetar med [relevanta typer av information, system, utrustning eller arbetsmoment], oavsett om arbetet sker [på kontoret, hemifrån, under resa eller annan relevant situation].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Det här avsnittet ska undanröja frågan ”gäller det här verkligen mig?”. Undvik breda formuleringar som ”gäller all informationshantering inom organisationen” om ni egentligen kan beskriva tillämpningen mer konkret.
Det här förväntas av dig
När du [hanterar information/använder organisationens system/arbetar med aktuellt område] ska du:
[Verb] [konkret krav]. [Verb] [konkret krav]. [Verb] [konkret krav]. [Verb] [konkret krav]. [Verb] [konkret krav].
Du ska inte:
[Verb] [sådant som uttryckligen inte är tillåtet]. [Verb] [sådant som uttryckligen inte är tillåtet]. [Verb] [sådant som uttryckligen inte är tillåtet].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Detta är policyns viktigaste del. Skriv kraven i du-form och börja gärna med verb: ”Kontrollera”, ”Rapportera”, ”Använd”, ”Dela”, ”Lagra”. Undvik abstrakta krav som ”visa säkerhetsmedvetenhet” eller ”hantera information på ett säkert sätt” om ni inte samtidigt förklarar vad det innebär. Om listan börjar närma sig tjugo punkter bör ni fundera på om policyn försöker täcka för mycket.
Så här gör du i praktiken
När du [vanlig situation 1]
När du [beskriv den situation medarbetaren känner igen] ska du [konkret handling]. Om [vanligt undantag eller osäkerhet] gäller istället [alternativ handling eller kontaktväg].
Mer detaljerad instruktion finns här: [länk till instruktion].
När du [vanlig situation 2]
När du [beskriv situationen] ska du [konkret handling]. Tänk särskilt på [den del som ofta missförstås eller glöms bort].
Om du inte kan följa den normala processen ska du inte hitta en egen lösning, utan kontakta [funktion] via [kontaktväg].
När du [vanlig situation 3]
[Beskriv ytterligare ett realistiskt arbetsmoment och vad personen ska göra.]
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Välj situationer som mottagaren faktiskt kan möta. För en policy om informationsdelning kan det ex. vara ”När du delar information med en extern part”, ”När du jobbar hemifrån” eller ”När du använder en extern tjänst”. För en policy om autentisering kan det istället vara ”När du får en oväntad inloggningsförfrågan” eller ”När du byter enhet”. Målet är att översätta reglerna till arbetsvardag, inte att skriva en komplett manual.
När du är osäker eller något går fel
Om du är osäker på hur policyn ska tillämpas, kontakta [funktion] via [kontaktväg]. Du behöver inte själv avgöra om situationen är tillräckligt allvarlig för att fråga.
Om du tror att information kan ha hamnat fel, att någon kan ha fått obehörig åtkomst eller att du på annat sätt kan ha brutit mot policyn, rapportera det så snart som möjligt via [rapporteringsväg].
Beskriv gärna:
vad som har hänt ungefär när det hände vilken information, tjänst eller utrustning som kan vara berörd vad du redan har gjort.
Försök inte att själv dölja, radera eller rätta en möjlig säkerhetshändelse om det kan försvåra utredningen. Följ istället instruktionerna från [säkerhetsfunktion/support].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Formulera detta så att det känns möjligt att rapportera även ett eget misstag. Undvik språk som ”överträdelser ska omedelbart anmälas” om ni lika gärna kan skriva vad personen faktiskt ska göra. Policyn bör göra det tydligt att organisationen hellre får veta tidigt än efter att medarbetaren försökt lösa situationen på egen hand.
Det här kan du förvänta dig av organisationen
[Organisation] ansvarar för att ge dig de verktyg, instruktioner och kontaktvägar som behövs för att kunna följa den här policyn.
Det innebär bland annat att:
[organisationen tillhandahåller godkända verktyg eller tjänster] [relevant vägledning och utbildning finns tillgänglig] [säkerhetsfrågor och rapporter tas emot via tydlig kontaktväg] [säkerhetskrav uppdateras och kommuniceras när förutsättningarna förändras].
Om ett säkerhetskrav gör det orimligt svårt att utföra ditt arbete ska du lyfta problemet med [chef/säkerhetsfunktion] så att en lämplig lösning kan bedömas.
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Det här avsnittet är inte nödvändigt i varje policy, men är ofta väldigt värdefullt. Informationssäkerhet är inte en lista över skyldigheter som organisationen lämnar över till medarbetaren. Om någon förväntas följa en säker process behöver organisationen också tillhandahålla en process som går att använda.
Undantag och särskilda fall
Undantag från policyn får endast göras när [roll eller funktion] har bedömt och godkänt undantaget.
Om du behöver ett undantag ska du kontakta [funktion] och beskriva:
vilket krav som inte kan följas varför den normala lösningen inte fungerar hur länge undantaget behövs vilken information eller verksamhet som berörs.
Ett godkänt undantag gäller [under angiven period / för angivet användningsfall] och innebär inte att samma undantag automatiskt gäller i andra situationer.
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Det ska gå att förstå hur man gör när verkligheten inte passar policyn. Undvik samtidigt formuleringar som får det att låta som att varje medarbetare själv kan göra undantag när kravet känns opraktiskt. Om organisationen har en separat formell undantagsprocess kan ni länka dit istället för att beskriva hela processen här.
Roller och ansvar
Medarbetare ansvarar för att följa de krav i policyn som gäller det egna arbetet och för att fråga eller rapportera när något är oklart eller avvikande.
Chefer ansvarar för att [relevant chefsansvar, exempelvis säkerställa att krav kan tillämpas i verksamheten och hjälpa medarbetare vid frågor].
[Informationssäkerhetsfunktionen] ansvarar för att [äga policyn, ge vägledning, bedöma undantag eller annat relevant ansvar].
[IT/annan funktion] ansvarar för att [relevant ansvar].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Ta bara med roller som faktiskt har ett ansvar i den här policyn. Undvik att kopiera in organisationens hela ansvarskatalog. Om en roll står här bör läsaren förstå vad den rollen gör i relation till just detta dokument.
Efterlevnad
Alla som omfattas av policyn förväntas följa den.
Om du av misstag inte har följt policyn ska du rapportera situationen enligt avsnittet ovan så att eventuell risk kan hanteras.
Medvetna eller återkommande överträdelser hanteras enligt [relevant HR-process, avtalsvillkor eller annan styrning].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Håll isär misstag och medvetna överträdelser. Ett avsnitt som huvudsakligen hotar med disciplinära åtgärder kan göra det svårare att få tidig rapportering när något faktiskt går fel. Om organisationens HR- eller arbetsrättsliga process redan reglerar konsekvenser behöver policyn sällan återge dem i detalj.
Bakgrund och relaterade dokument
Den här policyn kompletteras av följande instruktioner och dokument:
[instruktion eller rutin] [instruktion eller rutin] [annan relevant policy] [standard eller regelverk, om relevant].
Vid konflikt mellan denna policy och [överordnat styrande dokument] gäller [beskriv vad som har företräde].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
- Använd detta avsnitt för material som mottagaren ibland behöver gå vidare till. Undvik att göra inledningen tung med hänvisningar till regelverk som inte hjälper medarbetaren förstå vad hen ska göra.
Giltighet och översyn
Policyn gäller från [datum] och ersätter [tidigare version, om relevant].
Dokumentägare är [roll eller funktion].
Policyn ses över minst [intervall] eller tidigare om [exempelvis större förändringar i teknik, hotbild, regelverk eller organisation] gör att innehållet behöver uppdateras.
Frågor om policyn kan skickas till [kontaktväg].
Nedan text är en kommentar och följer inte med när du klickar på "Kopiera mallen"
En sista kontroll innan policyn publiceras
Den här delen kan användas av den som skriver policyn och tas bort ur den färdiga versionen.
Kan en medarbetare efter att ha läst policyn svara på vad som förväntas av hen? Om inte behöver kraven bli konkretare.
Framgår det när policyn gäller? Mottagaren ska inte behöva tolka tillämpningsområdet själv.
Finns det realistiska exempel på hur kraven används i arbetet? En policy behöver inte vara en manual, men abstrakta krav behöver någon form av vardagsanknytning.
Har detaljer som ofta förändras flyttats till instruktioner? Menynamn, skärmbilder och exakta systemsteg åldras ofta snabbare än själva policyn.
Vet läsaren vart hen ska gå när något inte passar? Både frågor, misstag och undantag behöver en tydlig väg.
Är policyn skriven för den som ska följa den, eller för den som ska granska den? Det går att uppfylla styrningskrav utan att låta hela texten låta som ett styrningsdokument.
Har någon ur målgruppen provläst den? Be personen berätta vad hen tror att de viktigaste kraven är och vad hen skulle göra i några vanliga situationer. Om förklaringen skiljer sig från vad ni tänkte är det policyn som behöver ett varv till, inte testpersonen.
Rubriker, text och listor kopieras som ren text. Kommentarer markerade i ockra följer inte med.
Fortsätt här
Sök på sajten →Skriv en policy människor faktiskt läser
En steg-för-steg-guide för att bygga om en säkerhetspolicy från byråkratiskt regeldokument till användbar text.
- 02Klarspråk
- 03Checklista före ett säkerhetsutskickTolv kontroller att gå igenom innan du trycker på skicka.
- 04Från specifikt cyberhot till begripligt budskapGör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.

