Kontinuitetsplan: så bygger ni en som fungerar

En kontinuitetsplan svarar på en enda fråga: hur fortsätter verksamheten leverera när något viktigt slutar fungera? Den är inte samma sak som en återställningsplan – återställningen handlar om tekniken, kontinuiteten om verksamheten under tiden. Både NIS2 och cybersäkerhetslagen kräver kontinuitetshantering, och det är också det dokument som gör mest nytta i verkligheten.

Uppdaterad 9 min läsning

Börja med en konsekvensanalys (BIA)

En business impact analysis kartlägger vad ett avbrott faktiskt kostar, per process och över tid. Utan den blir alla system "kritiska" och prioriteringen omöjlig.

Gå igenom varje verksamhetsprocess och ställ fyra frågor: vad gör processen, vilka system och personer krävs, vad händer efter en timme, en dag och en vecka utan den, och finns det en manuell reservrutin?

KritikalitetsnivåMaximal acceptabel avbrottstidTypiska system
1 – VerksamhetskritiskUnder 4 timmarProduktionsstyrning, e-handel, journalsystem, betalflöden
2 – Viktig4–24 timmarAffärssystem, CRM, e-post
3 – Normal1–3 dygnIntranät, rapportering, analys
4 – LågÖver 3 dygnArkiv, testmiljöer

Sätt RTO och RPO – och mät dem

RTO (Recovery Time Objective) är hur länge en funktion får vara nere. RPO (Recovery Point Objective) är hur mycket data ni tål att förlora, mätt i tid. Det är två olika beslut och de kostar olika mycket.

Den vanligaste bristen i en kontinuitetsplan är ett RTO som aldrig verifierats. Har ni skrivit fyra timmar men aldrig mätt en full återställning är siffran en förhoppning. Mät i stället upp verklig återställningstid för det tyngsta systemet och skriv in den – sedan förbättrar ni den.

Vad planen ska innehålla

  • Syfte, omfattning och vilka verksamheter och platser som täcks.
  • Roller och mandat: vem aktiverar planen, vem beslutar om nedstängning, vem talar med media och kunder.
  • Kontaktlista med reservvägar – planen ska fungera när e-posten är nere.
  • Aktiveringskriterier: vid vilka händelser och trösklar träder planen i kraft?
  • Scenariokort för de vanligaste händelserna: ransomware, längre strömavbrott, leverantörsbortfall, lokalbortfall, nyckelpersonsbortfall.
  • Prioriterad återstartsordning baserad på BIA:n.
  • Manuella reservrutiner för de mest kritiska processerna.
  • Kommunikationsmallar för personal, kunder, myndigheter och media.
  • Kriterier för när normalläget är återställt och hur ni utvärderar.

Kontinuitetsplan kontra återställningsplan

Ni behöver båda. En perfekt DR-plan hjälper inte om ingen vet vem som ringer kunderna medan återställningen pågår.

KontinuitetsplanÅterställningsplan (DR)
FokusVerksamhetens leveransIT-system och data
ÄgareVerksamhetsledningenIT-drift
Typisk frågaHur fakturerar vi utan affärssystemet?Hur får vi tillbaka databasen?
TidsperspektivUnder hela avbrottetFrån avbrott till återställd drift

Öva – annars är planen fiktion

  • Skrivbordsövning två gånger per år: samla krisgruppen, läs upp ett scenario, fatta besluten muntligt. Tar två timmar.
  • Teknisk återställningsövning per kvartal för system i kritikalitetsnivå 1.
  • Full övning en gång per år, gärna med ett scenario där backupmiljön delvis är otillgänglig.
  • Dokumentera resultatet – tider, vad som inte fungerade och vem som åtgärdar vad till när.

Kopplingen till NIS2 och ISO

NIS2 artikel 21.2 c anger kontinuitetshantering, inklusive backup och katastrofåterställning samt krishantering, som en obligatorisk riskhanteringsåtgärd. I ISO 27001 motsvaras det av åtgärderna kring kontinuitet i bilaga A, och för den som vill gå längre finns den dedikerade standarden ISO 22301.

Vid tillsyn är det tre saker som efterfrågas: planen, beviset på att den är förankrad i ledningen, och protokollen från övningarna. Det tredje är det som oftast saknas.

Vanliga frågor

Hur ofta ska kontinuitetsplanen uppdateras?

Minst en gång per år, och alltid efter en större organisatorisk förändring, ett systembyte eller en verklig incident.

Vad är skillnaden mellan RTO och RPO?

RTO är hur lång tid en funktion får vara nere. RPO är hur mycket data ni tål att förlora, uttryckt som tiden mellan senaste användbara backup och avbrottet.

Måste små företag ha en kontinuitetsplan?

Det finns inget generellt lagkrav för alla, men omfattas ni av cybersäkerhetslagen är kontinuitetshantering obligatorisk. Oavsett lag är en plan på några sidor det billigaste riskskyddet ett litet bolag kan skaffa sig.

Räcker det med backup?

Nej. Backup gör återställning möjlig, men säger inget om hur verksamheten drivs under de timmar eller dygn som återställningen tar.

Säkra kraven med rätt backup-lösning

Jämför oberoende backup- och återställningslösningar för svenska verksamheter – med immutable lagring, svenska datacenter och dokumenterade återställningstester.

Läs vidare