Tillbaka till bloggen

    Säkerhet och åtkomstkontroll i CDE-miljöer

    En CDE är samlingsplatsen för all projektinformation. Det innebär också att det är den mest värdefulla informationskällan att skydda. Och samtidigt en plats där folk ska kunna jobba utan att låsa varandra. Balansen är inte trivial.

    Tre nivåer av åtkomst

    Jag brukar arbeta med tre nivåer som täcker de flesta projekt.

    1. Läsa: kan se information men inte ändra. Passar externa granskare, beställarens stab och underentreprenörer som behöver underlag men inte producerar.
    2. Bidra: kan ladda upp och redigera inom sin disciplin eller mappstruktur. Passar projektörer och samordnare.
    3. Administrera: kan ändra struktur, behörigheter och inställningar. Begränsa till ett fåtal personer.

    Den absolut vanligaste bristen jag ser är att alla har bidragsbehörighet överallt, eftersom det är enklare än att sätta upp regler. Det fungerar tills någon raderar fel mapp.

    Skyddsklass och säkerhetsskydd

    I infrastrukturprojekt för Trafikverket, Försvarsmakten eller delar av Svenska Kraftnät kan handlingar omfattas av säkerhetsskyddslagen. Det innebär bland annat krav på var datan får lagras, vem som får ha tillgång och hur loggning ska ske. Detta är inte något ni löser i efterhand. Det måste vara på plats innan första filen laddas upp.

    Tvåfaktor är inte längre frivilligt

    Alla större CDE-plattformar stöder tvåfaktorsautentisering. Använd det. Lösenord som enda skydd för projektritningar är inte en rimlig säkerhetsnivå 2026. Tvinga aktivering på projektnivå, inte hoppas att varje användare gör det själv.

    Loggning som faktiskt går att granska

    Bra loggning visar vem som öppnat, laddat ner och ändrat. Det är inte bara en säkerhetsåtgärd, det är ofta ett kontraktskrav. Och dagen då något läcker eller försvinner är logghistoriken det första som efterfrågas. Kontrollera att er CDE har loggar som sparas tillräckligt länge, ofta minst tre år.

    Off-boarding är där det oftast brister

    När en konsult byter projekt eller arbetsgivare ska behörigheten dras in samma dag. Det är trivialt på pappret. I praktiken är gamla projektkonton en av de vanligaste säkerhetsbristerna. Lägg in en rutin där projektledaren går igenom listan över aktiva användare varje månad. Mer om struktur i vår CDE-guide.

    Backup och kontinuitet

    Plattformsleverantören sköter ofta backup. Men har ni testat att återställa? En backup som ingen verifierat är en förhoppning, inte ett skydd. Gör en återställningstest minst en gång per år, även om det bara är på en testmiljö.

    Sammanfattning

    Säkerhet i CDE handlar inte om paranoia. Det handlar om att kunna jobba utan att hindra arbetet och utan att tappa kontrollen. Tre tydliga behörighetsnivåer, tvåfaktor, loggning, rutin för off-boarding och en testad backup. Det räcker långt i de flesta projekt.

    Källor: ISO 19650 5:2020, Security-minded approach to information management. Säkerhetsskyddslagen (2018:585). MSB, Vägledning för informationssäkerhet i molntjänster (2023).

    Relaterade tjänster

    Vi använder cookies

    Vi använder cookies för att förbättra din upplevelse på vår webbplats. Vissa cookies är nödvändiga för att sidan ska fungera, medan andra hjälper oss att analysera trafik och anpassa innehåll. Läs mer i vår cookiepolicy