Säkerhet och åtkomstkontroll i CDE-miljöer
En CDE är samlingsplatsen för all projektinformation. Det innebär också att det är den mest värdefulla informationskällan att skydda. Och samtidigt en plats där folk ska kunna jobba utan att låsa varandra. Balansen är inte trivial.
Tre nivåer av åtkomst
Jag brukar arbeta med tre nivåer som täcker de flesta projekt.
- Läsa: kan se information men inte ändra. Passar externa granskare, beställarens stab och underentreprenörer som behöver underlag men inte producerar.
- Bidra: kan ladda upp och redigera inom sin disciplin eller mappstruktur. Passar projektörer och samordnare.
- Administrera: kan ändra struktur, behörigheter och inställningar. Begränsa till ett fåtal personer.
Den absolut vanligaste bristen jag ser är att alla har bidragsbehörighet överallt, eftersom det är enklare än att sätta upp regler. Det fungerar tills någon raderar fel mapp.
Skyddsklass och säkerhetsskydd
I infrastrukturprojekt för Trafikverket, Försvarsmakten eller delar av Svenska Kraftnät kan handlingar omfattas av säkerhetsskyddslagen. Det innebär bland annat krav på var datan får lagras, vem som får ha tillgång och hur loggning ska ske. Detta är inte något ni löser i efterhand. Det måste vara på plats innan första filen laddas upp.
Tvåfaktor är inte längre frivilligt
Alla större CDE-plattformar stöder tvåfaktorsautentisering. Använd det. Lösenord som enda skydd för projektritningar är inte en rimlig säkerhetsnivå 2026. Tvinga aktivering på projektnivå, inte hoppas att varje användare gör det själv.
Loggning som faktiskt går att granska
Bra loggning visar vem som öppnat, laddat ner och ändrat. Det är inte bara en säkerhetsåtgärd, det är ofta ett kontraktskrav. Och dagen då något läcker eller försvinner är logghistoriken det första som efterfrågas. Kontrollera att er CDE har loggar som sparas tillräckligt länge, ofta minst tre år.
Off-boarding är där det oftast brister
När en konsult byter projekt eller arbetsgivare ska behörigheten dras in samma dag. Det är trivialt på pappret. I praktiken är gamla projektkonton en av de vanligaste säkerhetsbristerna. Lägg in en rutin där projektledaren går igenom listan över aktiva användare varje månad. Mer om struktur i vår CDE-guide.
Backup och kontinuitet
Plattformsleverantören sköter ofta backup. Men har ni testat att återställa? En backup som ingen verifierat är en förhoppning, inte ett skydd. Gör en återställningstest minst en gång per år, även om det bara är på en testmiljö.
Sammanfattning
Säkerhet i CDE handlar inte om paranoia. Det handlar om att kunna jobba utan att hindra arbetet och utan att tappa kontrollen. Tre tydliga behörighetsnivåer, tvåfaktor, loggning, rutin för off-boarding och en testad backup. Det räcker långt i de flesta projekt.
Källor: ISO 19650 5:2020, Security-minded approach to information management. Säkerhetsskyddslagen (2018:585). MSB, Vägledning för informationssäkerhet i molntjänster (2023).
Relaterade tjänster
Läs även
Gemensam datamiljö (CDE): en praktisk guide för byggprojekt
En gemensam datamiljö, eller CDE, är grunden för strukturerad informationshantering i moderna byggprojekt. Så här fungerar den i praktiken.
Så väljer du rätt projektplattform för BIM-projekt
Valet av projektplattform påverkar hela projektets informationsflöde. Men det finns inget universellt "bästa" val. Här hjälper vi dig välja rätt.
