Blogg

blog image

11 december 2024

Lantero stöttar kommuner inom välfärdsbrottslighet

Lantero lanserar FraudFinder, ett nytt verktyg för kommuners arbete mot välfärdsbrottslighet och bedrägerier. Tjänsten har utarbetats i samverkan med dussintalet kommuner under det gångna året och kommer att drivas som ett successivt expanderande pilotprojekt under Q1 2025. De senaste åren har inneburit en betydande ökning av mängden välfärdsbrott och bedrägerier inom kommuner och offentlig sektor i stort. Lantero samverkar sedan länge med kommuner i arbetet avseende deras arbete mot olika typer av missförhållanden och har sett betydande behov av stödverktyg för att hålla samman arbetet, skapa överblick och sprida de goda exemplen. ### "Allt handlar om välfärdsbrottslighet" – Min framtidsspaning är att nästan allt kommer att handla om välfärdsbrott i 2025, säger Linda Johansson, samordnare mot välfärdsbrottslighet i Sundsvalls kommun. Bilden speglas i inställningen från många kommuner och för närvarande rekryteras för fullt inom området. – När kommuner inleder ett samlat arbete mot välfärdsbrottslighet är det vanligt att man engagerar de stora konsulthusen för en inledande analys. Vi ser hur i stort sett samma leverans skickas till kommun efter kommun, med samma slutsatser, säger Andreas Wahlström på Lantero. Vår slutsats är dels att kommunsektorn betalar många gånger om för samma arbete och att en del arbete egentligen skulle kunna påbörjas utan att gå omvägen via de här analyserna. ### Ensamma samordnare Den praktiska verkligheten i många mindre kommuner är att en ensam handläggare förväntas hålla ihop allt arbete inom välfärdsbrottslighet och bedrägerier, inte sällan på en halvtid. Har man väl inlett ett analysprojekt med en större konsultbyrå så blir man lätt beroende, både i arbetet med samordningen och i genomförandet av de enskilda aktiviteterna. FraudFinder blir ett sätt att ge samordnaren bättre kontroll, verktyg att göra rimliga prioriteringar och förutsättningar att påbörja arbetet. – En handläggare på en mindre kommun har långt större förutsättningar att driva arbetet med ett vettigt metodstöd. Om man har exempel från andra kommuner, underlag och mallar så får man snabbt ordning på mycket av arbetet, säger Andreas Wahlström. Man kan ha stor hjälp av specialister på andra kommuner. Sedan kan det alltid finnas områden där det ändå blir aktuellt att ta in extern konsulthjälp för olika punktinsatser. Förutom analyser och praktiska insatser betonar FraudFinder också möjligheten att följa arbetet, se framdriften genom självskattningar och bedömningar. Tanken är både att sätta former för avrapportering mot överordnade, få en strukturerad uppföljning och hjälp att prioritera resurserna framåt. ### Stort intresse Initialt har intresset varit stort. Engagemanget i att dela bra erfarenheter och material, samt att ta del i utformningen av verktyget har enligt Andreas Wahlström varit över all förväntan. – Vi har kontakt med många väldigt duktiga handläggare ute i kommunerna. Att samla allas erfarenheter och göra det möjligt att dela dem mellan kommunerna är verkligen ett uppskattat koncept. Specialisterna är hjältar som behöver synliggöras för varandra.
blog image

4 december 2024

NIS2 på två minuter

EU:s NIS2-direktiv trädde i kraft i januari 2023, och medlemsländerna hade fram till den 17 oktober 2024 på sig att omsätta det i nationell lagstiftning. Ändå uppfyller många organisationer fortfarande inte kraven två år efter att direktivet godkändes. Det finns siffror på att så många som två tredjedelar (66 procent) av berörda organisationer missar tidsfristen den 17 oktober, trots att nio av tio menar sig ha drabbats av incidenter som skulle kunna ha förhindrats av åtgärder som är obligatoriska inom NIS2. Tittar man på EU:s medlemsländer så är det endast två av 27 – Kroatien och Italien – som fullt ut har hunnit införliva direktivet i sin nationella lagstiftning. Estland och Portugal ligger längst bak i arbetet och har ännu inte påbörjat processen. Givet nivåerna på de böter och sanktioner som hotar för den som brister i efterlevnaden framstår den senfärdiga inställningen som något förvånande. Förutom dryga böter för företag och organisationer kan även individer i ledande befattningar komma att sanktioneras personligen. ### Utveckling från NIS1 Den första EU-omfattande cybersäkerhetslagstiftningen introducerades 2018 och hette NIS1. Syftet var att implementera en gemensam säkerhetsstandard för alla medlemsstater. NIS2 är en vidareutveckling av samma regelverk och samma underliggande ambition. De nya reglerna utökar räckvidden, vilket innebär att fler organisationer måste följa reglerna. Generellt gäller NIS2 för organisationer som tillhandahåller kritiska tjänster eller faller under de sektorer som omfattas av NIS2:s utvidgade räckvidd, har fler än 50 anställda eller en årlig omsättning som överstiger 10 miljoner euro. Operatörer av kritisk infrastruktur omfattades av NIS1 och därmed även av NIS2. Organisationer inom sektorer som digitala tjänster, rymdindustri, posttjänster, nätverksoperatörer, kemiska producenter/distributörer och vissa tillverkare omfattas nu också av NIS2. Organisationer delas in i "väsentliga" och "viktiga", där samtliga anses vara kritiska sektorer, men vissa mer än andra. Klassificeringen avgör vilka specifika krav organisationer måste uppfylla. Varje organisation måste avgöra om de omfattas av NIS2, inte bara på grund av potentiella straff utan också eftersom reglerna ställer olika krav på olika sektorer. Även om NIS2 syftar till att höja säkerhetsnivån i många branscher till en gemensam nivå, är efterlevnadskraven inte desamma för alla. ### Vad är nytt? Förutom att fler organisationer omfattas av direktivet, introduceras fyra huvudsakliga områden med skärpta krav: riskhantering, företagsansvar, obligatorisk incidentrapportering och kontinuitetsplanering. - Riskhantering: Organisationer måste vidta tillräckliga åtgärder för att minimera hot mot nätverks- och leveranskedjesäkerhet, förbättra åtkomstkontroll (använda multifaktorsautentisering), införa kryptering och ha en incidenthanteringsplan redo vid en allvarlig attack. - Företagsansvar: Chefer i berörda organisationer måste ha en full förståelse för direktivet och ansvara för att hantera cybersäkerhetsrisker. - Obligatorisk rapportering: Incidenter måste inom 24 timmar från upptäckt rapporteras till en databas som hanteras av EU:s cybersäkerhetsbyrå ENISA. - Kontinuitetsplanering: Organisationer måste säkerställa att verksamheten kan fortsätta vid en större cyberattack. ### Checklista för efterlevnad Eftersom kraven varierar mellan organisationer är det svårt att skapa en universell checklista, men nedan följer de mest grundläggande stegen: * Identifiera om din organisation omfattas av NIS2. * Förstå kraven och utvärdera den nuvarande efterlevnadsnivån. * Säkerställ budget för nödvändiga förändringar. * Identifiera vilka andra lagar inom EU:s cybersäkerhet som är tillämpliga. * Genomför cybersäkerhetsbedömningar för att identifiera sårbarheter och hot. * Bedöm tredjepartsrisker och upprätta lämpliga hanteringsprocedurer. * Utveckla planer för incidenthantering, kontinuitet och cybersäkerhet. * Inför säkerhetsåtgärder som multifaktorsautentisering (MFA). * Säkerställ att personal får uppdaterad cybersäkerhetsutbildning. ### Straff och hinder för bristande efterlevnad Organisationer klassificerade som "väsentliga" riskerar böter på minst 10 miljoner euro eller 2 procent av sin globala årsomsättning. Organisationer som klassificeras som "viktiga" kan få lägre böter, men fortfarande såpass höga som 7 miljoner euro eller 1,4 procent av den globala årsomsättningen. Misslyckad efterlevnad kan också innebära rättsliga konsekvenser för företagsledare. Som ett exempel inkluderar den nationella implementeringen av NIS2 i Irland risk för fängelsestraff. Trots riskerna är många organisationer inte förberedda. Det går att argumentera för att stöd och vägledning från nationella myndigheter borde varit bättre eller att kraven blir orimligt betungande parallellt med alla andra regler som ska efterlevas. Men i grunden ligger det i organisationernas självintresse att stärka cybersäkerheten och skydda kritiska tjänster i en alltmer hotfull cybervärld.
blog image

8 november 2024

Sammanfattning seminarium för kommunkunder

Den 6 november höll Lantero ett webinarium för kommunkunder. Här sammanfattas webineriet och de frågeställningar som togs upp och diskuterades.
Hela seminariet kan också ses on demand här. 1. Hantering av speciella jävssituationer och överlämning till ordinarie verksamhet 2. Hantering av sekretess vid begäran av allmän handling och lärdomar från avgöranden vid överklagan till kammarrätterna. 3. GDPR-hänsyn vid överlämning av information till fortsatt utredning utanför visselblåsarorganisationen 4. Allmänintresset, hur bedöms det? Är oegentligheter i kommunal verksamhet alltid allmänintressanta?
## Jävssituationer Det är inte ovanligt att högre ledning är utpekade i visselblåsarärenden och att en jävssituation uppstår. Extern utredning kan då vara nödvändig.
En grundprincip för bedömningen kring jäv är att om det för en utomstående kan uppfattas att det är olämpligt att utredning sker av kollega så föreligger jäv enligt 16 § 4:e punkten i förvaltningslagen. Eftersom förtroendet för visselblåsarfunktionen är av stor vikt för organisationen så räcker delikatessjäv för att man skall överväga extern utredning. Ytterligare en utmaning som ofta föreligger vid utredning är att det inte är självklart hur förslagen på åtgärder lämnas över till ordinarie organisation ifall det är den högsta ledningen som är utpekad. I exemplet med en kommundirektör som utretts av en extern utredare, kan kommunstyrelsen vara ett för brett forum som mottagare, eftersom kravet på organisationen att inte röja visselblåsarens identitet är starkt. I ett sådant fall är förmodligen kommunstyrelsens ordförande ett bättre förslag. Här behöver man vara situationsanpassad och väga behovet av att mottagaren kan genomföra förslagen mot behoven av att skydda de inblandade parterna. Vi på Lantero är gärna bollplank för er kring olika handlingsalternativ. ## Sekretess och begäran av allmän handling Det är mycket vanligt med begäran av allmän handling för kommunen. Lagstödet är relativt tydligt i offentlighets- och sekretesslag (2009:499) (OSL) och i lag (2021:890) om skydd för personer som rapporterar om missförhållanden (visselblåsarlagen). ### Lite kort om lagstiftningen 17 kap. 3 b § OSL lyder: ”Sekretess gäller i ett ärende om uppföljning enligt lagen (2021:890) om skydd för personer som rapporterar om missförhållanden, för uppgift som kan avslöja identiteten på en annan enskild än den rapporterande personen, om det kan antas att syftet med uppföljningen motverkas om uppgiften röjs.” I 32 kap. 3 b § OSL kan man läsa: “Sekretess gäller i ett ärende om uppföljning enligt lagen (2021:890) om skydd för personer som rapporterar om missförhållanden,…” Vad ett ärende om uppföljning är finns beskrivet i 1 kap. 8 § 4 pkt. visselblåsarlagen:
” uppföljningsärende: ett ärende som består i att: - via en intern eller extern rapporteringskanal ta emot en rapport och ha kontakt med den rapporterande personen, - på något annat sätt inom en myndighet som är skyldig att ha externa rapporteringskanaler ta emot en rapport som har varit avsedd för rapporteringskanalerna och vidarebefordra den till någon som är ansvarig för att ta emot rapporten, - vidta åtgärder för att bedöma riktigheten i de påståenden som framställs i rapporten, - överlämna uppgifter om de utredda påståendena för fortsatta åtgärder, och - lämna återkoppling om uppföljningen till den rapporterande personen.” ### Tolkning Sekretess gäller alltså för hela ärendet, inklusive den dokumentation som handläggningen genererar.
Sekretessen gäller “…för uppgift som kan avslöja identiteten på en annan enskild än den rapporterande personen, om det kan antas att syftet med uppföljningen motverkas om uppgiften röjs.” enligt 17 kap. 3 b § OSL och “1. för uppgift som kan avslöja den rapporterande personens identitet, och 2. för uppgift som kan avslöja identiteten på en annan enskild, om det inte står klart att uppgiften kan röjas utan att den enskilde lider skada eller men.” enligt 32 kap. 3 b § OSL. Den ursprungliga rapporteringen från uppgiftslämnaren, eventuella bilagor och utredningsdokument från interna eller externa utredare är exempel på information som är en del av ett ärende om uppföljning enligt lagens mening. Dessutom gäller sekretessen för visselblåsaren också alltid vid överlämning till den ordinarie verksamheten eftersom man inte behöver göra en risk-bedömning för skada när man gör sekretessbedömningen enligt kap 32 kap. 3 b § OSL.
En frågeställning finns kring om den ursprungliga rapporteringen anses vara ett ärende om uppföljning om det visar sig att ärendet inte uppfyller kravet på allmänintresse eller att vara arbetsrelaterat. Vår bedömning är det är rimligt att sekretess gäller även i detta fall, eftersom visselblåsaren inte kan förutse ifall ärendet kommer anses ha allmänintresse eller inte. En sådan visselblåsare bör åtnjuta samma skydd från att få sin identitet röjd som den vars ärende bedöms ha allmänintresse att det utreds. Detta ligger i linje med det grundläggande syftet med lagen, nämligen att skydda den som rapporterar om oegentligheter. ### Läs mer här Ett längre blogginlägg finns här: https://www.lantero.se/blog/raettslaeget-kring-begaeran-om-allmaen-handling-fran-visselblasaraerenden där även ett antal avgöranden från kammarrätten analyseras. ## GDPR-hänsyn vid överlämning av ärenden för vidare utredning Persondata får hanteras i visselblåsarärenden, så kallade uppföljningsärenden. Ärenden som är bedömda som visselblåsarärenden får även behandlas vidare efter en visselblåsarutredning om själva syftet med behandlingen är samma som för visselblåsarärendet. En fortsatt utredning på grund av ett visselblåsarärende får behandla personuppgifterna. Arkivering är också tillåten som en vidare behandling efter visselblåsarärendet avslutats speciellt för organisationer som verkar enligt offentlighetsprincipen. ### Två specialfall är intressanta: Ärendet avskrivs eftersom det inte anses vara ett visselblåsarärende och det innehåller personuppgifter. Fortsatt personuppgiftsbehandling får då inte ske. Ärendet skall raderas ur visselblåsarsystemet enligt normal rutin och ordinarie organisationen får inte se det. Ärendet avskrivs och innehåller inte personuppgifter. Då finns inga hinder från ett GDPR-perspektiv att lämna över information från ärendet till ordinarie verksamhet.
Märk väl att sekretesskraven i OSL ändå kan gälla i båda dessa fall, speciellt ifall visselblåsarens identitet kan härledas indirekt utifrån innehållet i rapporteringen. ## Bedömning av allmänintresset i offentlig verksamhet Generellt gäller att ett visselblåsarärende skall utredas om det bedöms ha ett allmänintresse. Denna bedömning är inte helt enkel att göra eftersom det inte sällan är flera parametrar som påverkar bedömningen: - Handlar det om ett enskilt personalärenden eller påverkar oegentligheten många personer? - Är högre ledning utpekad eller inte? - Är oegentligheten allvarlig i sig? Ett lagbrott eller en bagatell?
- Antyder rapporten att det finns strukturella problem eller saker som bara hänt en gång? Exempelvis kan ett visselblåsarärende som förvisso handlar om en enskild arbetstagare men där den arbetstagaren arbetar under slavliknande förhållanden komma ha ett högt allmänintresse. Ett ärende där många arbetstagare påverkas men som handlar om dåligt kaffe i kaffeautomaten kan däremot bedömas ha ett litet allmänintresse. Det faktum att oegentligheten rapporteras i en offentlig verksamhet som är finansierad med allmänna medel innebär inte att den automatisk blir allmänintressant. En helhetsbedömning måste alltid göras, där man tar med hushållningen av allmänna medel som en av parametrarna.
blog image

6 november 2024

Hantera övergången till NIS2-efterlevnad i Sverige

På Lantero följer vi noga utvecklingen kring NIS2-direktivet och hur cybersäkerhetskraven kommer att utvecklas för svenska organisationer. Från och med den 18 oktober 2024 skulle NIS2-direktivet ha implementerats i nationell lagstiftning. Men liksom många andra EU-länder dröjer implementeringen något för Sverige. Enligt SOU 2024:18 är en ny cybersäkerhetslag på väg att ersätta den nuvarande NIS-lagen och anpassa Sverige till ramarna i NIS2, men detta kommer inte att träda i kraft förrän i början av 2025. 7 november 2024 EU-kommissionen antar en förordning som specificerar NIS2:s krav för riskhantering och incidentrapportering, vilket etablerar nya ramar för vissa operatörer, inklusive molntjänstleverantörer, DNS-leverantörer och online-marknadsplatser. För operatörer som för närvarande omfattas av NIS-lagen representerar denna period en kritisk övergångsfas, där tidigare NIS-förpliktelser fortfarande gäller, men där man även måste börja beakta NIS2. Ramverket blir nu bredare, särskilt inom riskhantering och incidentrapportering enligt artikel 21 i direktivet. Vem berörs? - NIS2 kommer att bredda omfattningen jämfört med NIS. Direkt berörda grupper kommer nu även att inkludera leverantörer inom sektorer som DNS-tjänster, molntjänster och online-marknadsplatser. - Många företag och organisationer kommer att beröras indirekt i egenskap av leverantörer till direkt påverkade organisationer. I praktiken innebär det att de flesta organisationer måste ta hänsyn till de nya kraven för att kunna konkurrera långsiktigt. Lanteros LawLogic-koncept stöttar företag och organisationer i arbetet med att förstå och förhålla sig till de nya reglerna. Allt från vägledning om praxis till förenklade mallar och checklistor ingår i upplägget, så att ni kan säkerställa risker och minimera risker, utan att sätta externa konsulter i förarsätet. Med de nya reglerna ställer sig många frågan om huruvida de berörs av de nya reglerna, men frågan som borde ställas är snarast hur man berörs. Att man behöver förhålla sig till reglerna torde vara klart och Lanteros verktyg syftar till att göra materien tydlig och strukturerad, så att arbetet kan formuleras i konkreta aktiviteter och påbörjas.
blog image

23 oktober 2024

Hur påverkas man av NIS2?

NIS2-direktivet, vilket betyder Network and Information Security Directive, syftar till att stärka cybersäkerheten och motståndskraften mot cyberhot inom EU. Direktivet är en uppdatering av det tidigare NIS-direktivet och tar en rad nya steg för att öka kraven på företag och offentliga institutioner som hanterar kritisk infrastruktur eller viktiga tjänster. ### Påverkan på företag - Ökade kostnader: Företag kommer behöva investera mer i cybersäkerhet, inklusive teknik, utbildning och personal, för att uppfylla de nya kraven. - Större fokus på riskhantering: Cybersäkerhet måste integreras i företagets övergripande riskhanteringsprocess, och företagen måste vara förberedda på både att upptäcka och hantera cyberattacker snabbt. - Ökat tryck på leverantörer: Eftersom företag också ansvarar för sina leverantörers säkerhet, kan detta sätta press på hela leveranskedjan att implementera strikta säkerhetsåtgärder. Vid första påsyn kan NIS2 uppfattas som en angelägenhet för ett visst segment av näringsliv och offentlig förvaltning, men den troligaste effekten är att hela samhället lyfter nivån inom cybersäkerhet. Det beror dels på att berörda organisationer och företag behöver ha koll på sina leverantörer, men också för att den allmänna "hygiennivån" lär höjas och acceptansen för säkerhetsbrister generellt blir svårare att motivera. ### Utökad tillämpning Jämfört med den ursprungliga NIS-lagstiftningen kommer tillämpningen att utökas och omfatta flera områden. Förutom energi, transport, finans och hälsosektorn omfattas nu även: - Tillverkning av kritiska produkter (kemikalier, livsmedel) - Posttjänster och avfallshantering - Digitala tjänster (inklusive molntjänster, datacenter) - Rymdsektorn Vissa mindre företag som tidigare var undantagna kan också komma att inkluderas beroende på storlek och betydelse för samhällskritiska funktioner. ### Specifika krav Säkerhetskraven kommer generellt att bli hårdare, med konkreta krav inom riskhantering, säkerhetsövervakning, incidenthantering och att regelbundet genomföra sårbarhetsbedömningar. Vidare finns det en ambition om mer samordning på samhällsnivå när det gäller rapportering av incidenter. Därför ställs krav på formerna för rapportering från företag, inklusive vad som har gjorts för att hantera incidenten. Kraven backas upp med risk för betydande böter för det företag eller den organisation som inte rapporterar i tid. Bötesnivåerna kan likna de nivåer som tillämpas inom GDPR och steg tas också för att kunna gå på företagsledning och styrelseledamöter personligen. Sammanfattningsvis etableras sanktionsmöjligheter som syftar till att tvinga fram kraftiga och omedelbara insatser för att höja säkerhetsnivån hos alla berörda företag och organisationer. Idén om samordning tas också vidare till annan typ av informationsdelning, så att nationella cybersäkerhetsmyndigheter ska bli bättre på att jobba tillsammans och koordineringen förfinas mellan såväl länder som samhällssektorer.
Sammanfattningsvis är NIS2 en naturlig fortsättning på NIS, med samma underliggande anda, men med avsevärda uppstramningar i tillämpningen. För den som inte sneglat på NIS sedan tidigare och börjat att arbeta med frågorna ligger ett digert arbete i korten för de närmaste åren.
blog image

15 oktober 2024

Visselblåsarseminarium för kommunkunder 6/11

Lantero arrangerar ett seminarium för kommuner om visselblåsning och några vanliga frågeställningar i hanteringen av visselblåsarärenden. Det går av stapeln den 6 november klockan 15-16.30. I mer än tio år har Lantero arbetat med visselblåsarlösningar och är idag störst i Sverige inom kommunsektorn. Dagligen hjälper Lantero kommunkunder med visselblåsarärenden, vilket ger oss en unik möjlighet att guida inom både vad som gäller rent legalt och hur praxis ser ut bland olika typer av kommuner. Några vanliga frågeställningar som kommer att belysas på Lanteros seminarium är: * Jävssituation och hur de kan hanteras * Hur man ska förhålla sig till sekretessfrågan vid begäran av allmän handling * Vad som gäller kring GDPR när ett ärendet utreds vidare utanför visselblåsarsystemet och visselblåsarprocessen * Hur man ska se på begreppet "allmänintresse" i lagen när det gäller oegentligheter i kommunal verksamhet Målgruppen för detta seminarium är främst handläggare som arbetar med kommuners visselblåsartjänst och kommunjurister som tidvis involveras i handläggning eller ärendebedömning. Men det kan också vara aktuellt för en bredare krets, som på olika sätt är intresserade av det generella arbetet mot olika typer av missförhållanden i kommuner och i offentlig sektor i stort. Eftersom frågan knyter an till bredare frågor om hur kommuner och offentlig verksamhet fungerar, bedrägerier och välfärdsbrottslighet i stort, så kan det också vara aktuellt för välfärdssamordnare eller handläggare av mer specifika frågeställningar att delta vid detta seminarium. Det innebär också att exempelvis verksjurister på myndigheter eller regioner kan ha nytta av diskussionerna. Seminariet görs i form av ett webinarium, men det är också möjligt att delta hos oss på Lantero på Drottninggatan 71c i Stockholm. – Vi får ofta propåer från våra kommunkunder kring den här typen av aktiviteter, då man bland handläggare i visselblåsarfunkionerna hos kommuner uppenbarligen gärna vill utbyta erfarenheter med kollegor i andra kommuner eller externa experter, säger Andreas Wahlström, som ansvarar för seminariet från Lanteros sida. Vi kommer att göra vad vi kan för att involvera deltagarna och skapa en dynamisk diskussion.
blog image

8 oktober 2024

Redo för NIS2? – Lanteros snabbanalys

De nya reglerna från EU (NIS2) angående säkerhet och beredskap inom samhällskritiska sektorer, kommer direkt eller indirekt att påverka de flesta delarna av samhället. För det enskilda företaget eller organisationen är det viktigt att kunna avgöra om man berörs av reglerna – även om en rimligare fråga nog är hur man berörs av NIS2.
Hur EU-direktivet i detalj ska implementeras i nationell lagstiftning är fortfarande inte klart, men i och med de stora linjerna i direktivet och de intentioner som uttryckts, så börjar det bli ganska klart hur man som företag eller organisation ska förhålla sig till och förbereda sig för den nya lagstiftningen. För att stötta i den inledande bedömningen hjälper Lantero till med korta översiktliga analyser. I ett 15-minutersmöte går vi igenom om man tydligt och direkt berörs av reglerna, eller om man potentiellt eller indirekt berörs. Målet med mötet är att bättre förstå hur man ska förhålla sig till reglerna, så att man kan ta kontroll över arbetet och allokera resurser dit de gör mest nytta. Oavsett om man ser NIS2 som en fråga om regelefterlevnad, om den egna säkerheten eller om kommersiella hänsyn kopplat till krav från kunder, så finns det skäl att känna till reglerna och ha en medveten strategi. Att själva ta kontroll över frågan minskar beroendet av externa konsulter och säkerställer att insatser görs i rätt ordning. Prioriteringarna kan skilja sig avsevärt beroende på om man exempelvis anlägger ett regelefterlevnadsperspektiv snarare än ett säkerhetsperspektiv. Men oavsett perspektiv så behöver man förhålla sig till var man som organisation står i förhållande till olika typer av risker kopplat till nätverks- och informationssystem. Och oavsett prioriteringar behöver man ställa sig frågor kring allt ifrån strategier och driftskontinuitet, till kryptografi, personalsäkerhet eller incidenthantering. Även den organisation som har en hög säkerhetsmedvetenhet har skäl att följa upp helheten och i vilken mån man arbetar i enlighet med best practice eller har gjort medvetna val efter de faktiska omständigheterna. Det första steget är att veta på vilket sätt man berörs av reglerna.
blog image

24 september 2024

Testa om ni behöver förhålla er till NIS2-direktivet

Som en fortsättning på de säkerhetskrav som ställdes upp i NIS-direktivet kommer nu uppföljningen NIS2. I det nya direktivet blir kraven hårdare, men framför allt kommer kontrollinstanserna att kunna tillämpa konkreta sanktioner för den organisation som brister i efterlevnaden. Direktivet implementeras under hösten i nationella lagstiftningar. Det huvudsakliga syftet är att höja säkerhetsnivån inom kritiska samhällssektorer. Men även företag och organisationer med indirekt koppling till dessa sektorer kan falla inom ramen för berörda verksamheter. Lantero har tagit fram några frågor som hjälper er att avgöra om ni behöver förhålla er till reglerna. Om svaret på någon av frågorna är ja så bör ni titta närmare på regelverket och etablera en plan eller ett förhållningssätt till de nya reglerna. * Tillhandahåller vi tjänster eller infrastruktur inom sektorer som energi, transport, bank, hälso- och sjukvård, vattenförsörjning eller digitala tjänster? * Har vi kunder inom samhällsviktiga verksamheter? (Även leverantörer och tredjepartsleverantörer kan omfattas av NIS2.) * Hanterar vi kritisk infrastruktur eller digitala tjänster som påverkar samhällets säkerhet eller ekonomiska stabilitet? (Organisationer som påverkar nationell eller samhällelig säkerhet är i regel inkluderade.) * Har vår organisation mer än 50 anställda eller en årlig omsättning som överstiger 10 miljoner euro? * Är vi beroende av nätverk och informationssystem för att tillhandahålla våra produkter eller tjänster? (NIS2 riktar sig mot organisationer vars verksamhet är beroende av digitala system.) * Har vi tidigare blivit utsatta för cyberattacker eller andra säkerhetsincidenter som kan ha påverkat vår verksamhet eller våra kunders integritet? (Företag som hanterar känslig data och varit måltavla för cyberhot kan omfattas.) Med anledning av att direktivet även träffar många underleverantörer till de primärt berörda organisationerna så blir det en angelägenhet för många. Det är ännu oklart hur noggrant uppföljningen av underleverantörernas NIS2-arbete kommer att göras, men troligt är att det kommer att vara en tydlig fördel att kunna peka på ett strukturerat arbete och en medvetenhet om var man står i förhållande till ramverket. – Vi möter många som upplever att regelverket är för långtgående och ställer krav på fler verksamheter än vad som vore nödvändigt. Samtidigt finns det en motsatt inställning bland många som arbetar nära säkerhetsfrågor, eller som har varit utsatta för olika typer av attacker. Man upplever då ofta att ramverket är klokt för de allra flesta att arbeta efter, säger Petter Tiger på Lantero.
blog image

30 augusti 2024

Lantero störst bland kommuner

Lantero har gjort en genomgång av hur kommunsektorn arbetar med visselblåsning/visselblåsarsystem och vilken typ av lösningar som används. I stort finns en medvetenhet om frågan och många arbetar metodiskt och seriöst, medan en förvånansvärt stor del av kommunerna ännu har tveksamma interna upplägg för visselblåsning. Den största leverantören inom sektorn är Lantero, med nästan en fjärdedel av Sveriges kommuner. Det är vidare många kommuner som arbetar med andra seriösa leverantörer, som erbjuder en tillfredsställande nivå på kunskap och handläggningsstöd. Nära fem procent av kommunerna har etablerat upplägg genom en samordnad rutin tillsammans med andra kommuner, vilket ofta innebär en pragmatisk och rimlig hantering av sekretessfrågan, men kan ha större frågetecken kring säkring av anonymitet och vidare missar möjlighet till specialiserad stödkompetens som en del av handläggningsprocessen. – Det som förvånar i vår genomlysning av visselblåsarfrågan hos kommuner är hur många som fortfarande saknar stöd från en oberoende part, säger Andreas Wahlström, partneransvarig på Lantero och den som gjort genomlysningen. När det kommer allvarliga ärenden så brukar nyttan med den hjälpen bli tydlig. Omkring en femtedel av alla Sveriges kommuner har satt upp interna lösningar av olika slag. Som lagstiftningen på området är utformad så finns det tolkningsutrymme kring vad det innebär att till exempel kunna garantera oberoende, säkerställa anonymitet/sekretess eller rapportera muntligen, men enligt Andreas Wahlström är det till stor del en fråga om att skapa trygghet och förtroende bland anställda. – Om IT-avdelningen har teoretisk möjlighet att komma åt information kring en anmälan så skapar det trovärdighetsproblem, även om det finns strikta regler för hur personerna på IT-avdelningen får söka och ta del av informationen. Det är värt att fråga sig vad en organisation ska göra för att kunna säga att man garanterar sekretess för visselblåsaren. I takt med att anti-korruptionsarbetet stärks inom kommunerna och visselblåsarsystemen blir en mer självklar del i arbetet mot missförhållanden, är det troligt att de kvarvarande hemmabyggda lösningarna snart kommer att ha bytts ut.
blog image

20 juni 2024

Internationella visselblåsardagen

Sedan det blev obligatoriskt för arbetsgivare att ha en intern visselblåsarkanal har de arbetsgivare som använder Lanteros visselblåsarkanal mottagit över totalt 2 500 rapporter. Kommunal verksamhet har tre gånger så många rapporter jämfört med privat verksamhet. Införandet av visselblåsarlagen har inte varit utan utmaningar men vi kan se att många arbetsgivare har haft stor nytta av sina visselblåsarprocesser. ### Tack alla modiga och kloka Den 23 juni är det internationella visselblåsardagen. Med alla de tusentals ärenden som kommit in vill vi på Lantero passa på att uppmärksamma och tacka alla de modiga individer som tagit sig tid och energi att anmäla misstänkta missförhållanden. Vi vill också tacka alla de kloka arbetsgivare som tar visselblåsning på alvar och förstår nyttan med en väl fungerande visselblåsarprocess. ### Stora skillnader Lantero har kunder från både offentlig och privat verksamhet. Vi kan notera att offentlig verksamhet (i stor utsträckning kommuner) får tre gånger fler anmälningar jämfört med privata verksamheter. Orsakerna till detta kan vara flera: - Kommuner är verksamma inom många olika områden - Kommuner är normalt en relativt stor arbetsgivare - Kommuner är en stor inköpare av både varor och tjänster - Flera kommuner är utsatta för organiserad brottslighet Men vi tror även att det kan bero på att många kommuner varit väldigt ambitiösa med sin visselblåsarkanal. De har arbetat aktivt för att göra kanalen känd och uppmuntrat att den ska användas när behov finns. Att det kommer in många anmälningar behöver alltså inte vara något negativt. Det kan vara ett tecken på att arbetsgivaren är öppen med sitt intresse att förbättra verksamheten. ### Nya visselblåsarlagen är inte utan utmaningar Jämfört med den tidigare visselblåsarlagen är den nya mer omfattande. Det innebär inte att den nödvändigtvis är tydligare. T.ex. bedömningen om en inkommen rapport faller under visselblåsarlagen eller ej, ska baseras på ett antal faktorer som är öppna för tolkning. Vad innebär det att ett ärende har ”allmänhetens intresse” av att utredas? Om det inte med säkerhet kan fastställas att anmälaren har fått informationen i ett ”arbetsrelaterat sammanhang”, ska det inte klassas som ett visselblåsarärende då? Om ett ärende har allmänhetens intresse, men anmälaren inte omfattas av visselblåsarlagens skydd, vad är då arbetsgivarens ansvar? Vi tror att det centrala i svaret på ovan frågor ligger i visselblåsarlagens ursprungliga syfte: Att skydda uppgiftslämnare för att uppmuntra att människor ska våga anmäla misstänkta oegentligheter. Lagen har inte prövats i någon större omfattning än. Det innebär att det fortfarande finns otydligheter. En annan utmaning är kravet på oberoende i handläggningen av inkomna ärenden. Ett krav som vi tycker är helt rimligt och centralt i visselblåsarlagstiftningen. Däremot ser vi ofta att arbetsgivare har problem med att leva upp till det kravet. Särskilt när det gäller mindre arbetsgivare är det svårt att lösa detta med interna resurser. Då är det extra viktigt att från början ha väl formulerade, förankrade och kommunicerade rutiner för hur detta ska hanteras. Om en jävsituation uppstår vid handläggning av ett ärende ska det vara enkelt, självklart och välförankrat att plocka in en extern resurs. På ett övergripande plan kan vi tyvärr konstatera att vår erfarenhet är att interna visselblåsarkanaler har en viktig funktion att fylla. En funktion som på den korta tid som gått sedan nya lagen blev tvingande, har visat sig användbar och värdefull för många arbetsgivare. Lycka till alla modiga individer och kloka arbetsgivare! Internationella visselblåsardagen är till för er.

1