Stöd i risk- och sårbarhetsanalys

Frågor och svar, samt länkar till områden som kan ge dig stöd i arbetet med risk- och sårbarhetsanalys (RSA) och -rapportering.

Metoder för att göra en RSA

Hur ska er RSA användas? Det avgör vilken metod eller metoder som ska väljas. En del väljer att ta fram egna metoder.

FORSA – FOI:s modell för risk- och sårbarhetsanalys

FORSA är en modell utvecklad av Totalförsvarets forskningsinstitut (FOI) på uppdrag av Stockholms stad. Handboken innehåller vägledning och tips som kan underlätta arbetet med en RSA för den egna verksamheten eller sektorn.

FOI:s modell för risk- och sårbarhetsanalys

ROSA – en metod för risk- och sårbarhetsanalyser

Metoden bygger på att en riskhanteringsgrupp i kommunen utför det mesta av arbetet. Fokus ligger på kvalitativa bedömningar med utgångspunkt i den kunskap som finns i riskhanteringsgruppen. Metoden har utvecklats av Växjö kommun tillsammans med Länsstyrelsen i Kronoberg och före detta Krisberedskapsmyndigheten.

ROSA en metod för risk- och sårbarhetsanalyser

Områden att ta hänsyn till i RSA-arbetet

Arbetet med en RSA kan gärna integreras eller samordnas med liknande arbeten och processer.

Informationspåverkan

Att inkludera informationspåverkan i risk- och sårbarhetsanalysarbetet bidrar till en ökad förståelse för vilka områden i verksamheten som är sårbara för påverkan och hur detta kan hota kärnverksamheten och uppdraget. Likväl är det en väsentlig del i arbetet med strategisk kommunikation innan, under och efter en kris.

Om Myndigheten för psykologiskt försvars arbete med informationspåverkan

Samhällsviktig verksamhet och kritiska beroenden

Att identifiera samhällsviktig verksamhet samt analysera dess kritiska beroenden, är en av de mest centrala delarna i RSA-arbetet.

Stöd i att identifiera samhällsviktig verksamhet och analysera beroenden

Informationssäkerhet

Bedömning och analys av informationssäkerheten i den egna verksamheten är en naturlig del av av RSA även om det inte finns krav på det i MSB:s föreskrift. Med informationssäkerhet avses

  • tillgänglighet: informationen är skyddad så att den alltid finns när vi behöver den
  • riktighet: att vi kan lita på att den är korrekt och inte manipulerad eller förstörd
  • konfidentialitet: att endast behöriga personer får ta del av den

Arbeta systematiskt med informationssäkerhet och cybersäkerhet

Klimatanpassning

Att analysera klimatrelaterade händelser stärker arbetet med att anpassa samhället till ett förändrat klimat och att hantera naturhändelser.

Klimat i risk- och sårbarhetsanalys

Framtidsscenarier

Framtidsscenarier för år 2032

Nationella bedömningar

Den nationella risk- och sårbarhetsbedömningen (NRSB) bygger på statliga myndigheters risk- och sårbarhetsbedömningar. Den utgör i sin tur också en utgångspunkt för andra riskanalyser, inte minst de som Sverige lämnar till EU.

Nationell risk- och sårbarhetsbedömning (NRSB)

Tips för din RSA

  • Få stöd och förankra RSA-arbetet på ledningsnivå.
  • Utse någon att samordna arbetet, som kan skapa engagemang över förvaltnings- och verksamhetsgränser, med tillräckliga resurser för uppdraget.
  • RSA kan gärna samordnas med annat arbete och är en del av organisationens ordinarie arbeten, till exempel budget- eller verksamhetsplanering
  • Fundera över vilka underlag ni vill använda i RSA-arbetet. Bestäm hur resultatet av arbetet ska tas omhand och hur det kan användas.
  • Kommunicera resultatet.
  • Skapa riskmedvetenhet och kunskap med hjälp av utbildning och övning.
  • Se arbetet med risk- och sårbarhetsanalys som en ständigt pågående utvecklingsprocess.

Frågor och svar om RSA

Om RSA

  • Kommer även kommuner och regioners rapportering av RSA arbetet kallas för RSB?

    I dagsläget är begreppet RSB reglerat i beredskapsförordningen som enbart styr beredskapsmyndigheter. Motsvarande begrepp finns inte i förordningen till LEH som styr kommuners och regioners RSA. Såvida detta inte ändras kommer vi använda oss av RSB för myndigheternas rapportering och RSA-rapportering för kommuners och regioners rapportering.

  • Finns det någon rekommendation kring vilken nivå en kommuns risk- och sårbarhetsanalys bör godkännas/antas inom den egna organisationen?

    Det enda som är tydligt reglerat är att kommuner ska analysera och värdera risker inom sitt verksamhets- och geografiska område och utifrån detta ta fram en plan för hur de ska hantera händelser (LEH 2 kap 1 §).

    Utöver att vara underlag till åtgärdsplaner kan RSA användas som:

    • beslutsunderlag för beslutsfattare och verksamhetsansvariga
    • underlag för kommunikation om samhällets risker till allmänheten och anställda
    • underlag för samhällsplanering.

    Eftersom det är upp till varje kommun att avgöra hur de förvaltar resultatet av risk- och sårbarhetsanalysen rekommenderar inte MCF om, hur eller på vilken nivå den förankras i organisationen.

RSA-rapportering och RSB

Sekretess och utlämning

  • Har Myndigheten för civilt försvar några generella behov eller förslag kopplat till informationshanteringen rörande RSA-arbetet och -redovisning?

    Primärt bör frågor om sekretess vid hantering och utlämnande av information lösas ut internt med egna jurister inom den egna organisationen.

    Myndigheten för civilt försvar har också visst stöd i hur man gör en sekretessbedömning

  • Hur ska kommuner förhålla sig till utlämnanden av deras RSA och kontinuitetsplanering till forskningsrelaterade ärenden i förhållande till informationssäkerhet?

    RSA-rapporter och kontinuitetsplaner kan med stor sannolikhet innehålla känslig information enligt RSA eller försvarssekretess. För RSA kan det absolut vara fråga om att uppgifter omfattas av sekretess enligt 18:13 OSL. Beroende på hur de hanteras kan det även i vissa delar vara fråga om sekretess enligt 15:2 OSL. Det kan även finnas annan sekretessgrund.

    Eftersom sekretessprövningen ska ske skyndsamt men också noggrant, kan det vara lämpligt att svara den som begärt handlingarna att de efterfrågade handlingarna kan innehålla uppgifter som omfattas av sekretess varför sekretessbedömning pågår och att besked om utlämnade lämnas så snart som möjligt. Ta om möjligt stöd av kommunens jurist för att se över vad som kan omfattas av sekretess eller inte.

    Lämna ut det som inte bedöms omfattas av sekretess så snart det bara går. Om något inte lämnas ut (helt eller delvis) så bör man upplysa den som begärt ut handlingarna, men inte fått allt som den begärt, att denne har rätt att få en prövning av sekretessbedömningen av kommunen (myndigheten), och om sekretessbedömningen kvarstår få ett överklagbart beslut. Hur detta uttrycks brukar registratorer på kommunerna kunna ha koll på, och även kommunjuristerna. Exakt vem som gör vad ska framgå av arbets-/delegationsordningen i er kommun.

  • Hur förhåller sig sekretess enligt 18 kap. 13 § OSL ("RSA-sekretess") till försvarssekretess enligt 15 kap. 2 § OSL?

    Uppgifter som behöver omfattas av sekretess är uppgifter som av någon anledning inte får röjas. Skillnaden mellan sekretess enligt 18:13 och 15:2 i OSL är de konsekvenser som uppstår ifall uppgiften röjs. 18:13 avser enbart fredstida krissituationer, alltså att förmågan att hantera fredstida krissituationer bedöms påverkas ifall uppgiften röjs. Sekretess enligt 15:2 gäller däremot för sådana uppgifter där förmågan att försvara landet bedöms påverkas ifall uppgiften röjs. Rimligtvis finns ju här ett överlapp i flera fall, dvs. att uppgifter vars röjande kan påverka förmågan att hantera fredstida krissituationer också kan påverka förmågan att försvara landet.

    Det stämmer att uppgifter som omfattas av sekretess enligt OSL 15:2 är också är säkerhetsskyddsklassificerade och därmed har krav på säkerhetsskydd. Exakt vilka krav som gäller beror på säkerhetsskyddsnivån (från begränsat hemlig till kvalificerat hemlig).

    Mer vägledning om just säkerhetsskydd finns på Säkerhetspolisens webbplats

Stöd och vägledningar

Tolkning av föreskrift och förordning

  • Vad är skillnaden på en RSA och RSB?

    RSA är den risk- och sårbarhetsanalys (RSA) som utpekade aktörer ska göra, generellt kommuner, regioner och beredskapsmyndigheter. Beredskapsmyndigheter sammanställer sedan delar av sin RSA i en risk- och sårbarhetsbedömning (RSB) som redovisas till Regeringskansliet och Myndigheten för civilt försvar. Begreppet RSB fastställs i beredskapsförordningen (2022:524), medan det inte finns ett motsvarande begrepp för kommuner och regioner. De sammanställer relevanta delar av sin RSA i en rapport som skickas till länstyrelse (kommuner) respektive Socialstyrelsen och Myndigheten för civilt försvar samt länsstyrelse (regioner).

  • Det står i föreskrifterna för kommuners och regioners RSA-rapportering (MSBFS 2015:5 och MSBFS 2015:4) att kommuner ska analysera vilka extraordinära händelser som kan inträffa i fredstid. Bör även analys av vilka extraordinära händelser som kan inträffa vid väpnat angrepp inkluderas?

    För att inkludera höjd beredskap och krig i sitt RSA-arbete redan innan LKRB och nya föreskrifter beslutats, kan samtliga aktörer exempelvis ta stöd av de olika typsituationerna i Utgångspunkter för totalförsvaret 2025–2030.

    Utgångspunkter för totalförsvaret 2025–2030

  • Vad innebär det att nästa NRSB även ska inkludera en bedömning av förmåga inom det civila försvaret?

    Nästa NRSB ska också omfatta en bedömning av det civila försvarets förmåga, något som under föregående försvarspolitiska inriktningsperiod genomförts på årlig basis genom ett särskilt regeringsuppdrag. Förändringen innebär en starkare integrering av arbetet med risk- och sårbarhetsanalys och arbetet med civilt försvar men också ett längre intervall mellan bedömningarna.

    Inom ramen för redovisningen av RSB vartannat år kommer förmågebedömningar att genomföras med stöd i 14 § i föreskriften MSBFS 2024:5. Redovisningen ska i förekommande fall innehålla en kompletterande förmågebedömning utifrån underlag som tillhandahålls av Myndigheten för civilt försvar.

    Genom en sammanslagning av process och genomförande av den nationella risk- och sårbarhetsbedömningen och bedömningen av förmågan inom det civila försvaret hoppas regeringen och Myndigheten för civilt försvar kunna uppnå synergieffekter, minska risken för dubbelrapportering och reducera antalet rapporteringstillfällen. Detta kan i sin tur skapa en mer ändamålsenlig balans mellan förmågeutveckling respektive analytiskt och rapporterande arbete över tid.

Om arbetet med nya RSA-föreskrifter för kommuner och regioner

Kontakt

E-postadress: rsa@mcf.se