Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
The Swedish regulations on patient records and personal data processing (HSLF-FS 2016:40) is intended for use in conjunction with the Patient Data Act (2008:355). The regulation introduces stricter information security requirements in the healthcare sector for authentication and logging. It was amended in 2025 with HSLF 205:57 to include mandates for multi-factor authentication for system access, systematic and recurring sample checks of access logs and a requirement to save logs for at least five years.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Vårdgivaren ska genom ledningssystemet säkerställa att












Vårdgivaren ska ansvara för att det finns en informationssäkerhetspolicy. Den ska ange vårdgivarens övergripande mål för och inriktning på verksamhetens arbete med informationssäkerhet i syfte att säkerställa personuppgifters tillgänglighet, riktighet, konfidentialitet och spårbarhet.








Vårdgivaren ska fortlöpande bedöma om det i verksamheten finns risker för händelser som kan medföra att kraven i dessa föreskrifter inte uppfylls.
För varje sådan händelse ska vårdgivaren
Riskanalyserna ska dokumenteras.












Vårdgivaren ska utse en eller flera personer som ska leda och samordna informationssäkerhetsarbetet. Den eller de som utses ska minst en gång om året sammanställa information om arbetet till vårdgivaren.
Sammanställningen ska innehålla information om de




7. Vårdgivaren ska dokumentera de beslut som har fattats om att ta i drift informationssystem som används för behandling av personuppgifter.
8. Vårdgivaren ska säkerställa att det finns uppdaterad och tillgänglig driftdokumentation för varje informationssystem som används för behandling av personuppgifter.
























9. Vårdgivaren ska säkerställa att kraven i dessa föreskrifter uppfylls vid upphandling eller egenutveckling av informationssystem som används för behandling av personuppgifter.
10. Vårdgivaren ska vid utveckling, idrifttagande och ändring av informationssystem som används för behandling av personuppgifter säkerställa att personuppgifternas tillgänglighet, riktighet, konfidentialitet och spårbarhet inte riskeras.
Vårdgivaren ska vidare säkerställa att ett informationssystem testas innan det tas i drift.
















Vårdgivaren ska planera för hur hälso- och sjukvårdsverksamheten ska bedrivas om informationssystem som används för behandling av personuppgifter inte fungerar.
Vårdgivaren ska vidare planera för hur återstart eller återställande ska göras efter en sådan funktionsstörning.
Vårdgivaren ska dokumentera planeringen.












12. Vårdgivaren ska säkerställa att personuppgifter som behandlas i informationssystem säkerhetskopieras med en fastställd periodicitet.
Säkerhetskopiorna ska förvaras på ett säkert sätt, väl åtskilda från originaluppgifterna.
13. Vårdgivaren ska besluta om hur länge säkerhetskopiorna ska sparas och hur ofta återläsningstester av kopiorna ska göras.
















Vårdgivaren ska säkerställa att informationssystem som används för behandling av personuppgifter skyddas fysiskt mot skada, störning och obehörig åtkomst.
















15. Vid elektronisk överföring av personuppgifter ska vårdgivaren ansvara för att
16. Vårdgivaren får efter att ha gjort en behovs- och riskanalys besluta om undantag från kraven i 15 § 1 vid överföring av påminnelser och kallelser till vård och behandling som riktar sig till patienter.
Vårdgivaren ska dokumentera beslutet och behovs- och riskanalysen.












En överföring av en påminnelse eller en kallelse får
a. Vårdgivaren ska ansvara för att det finns rutiner för att patienten får information enligt 2 kap. 2 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation innan uppgifter om honom eller henne får göras tillgängliga för andra vårdgivare och omsorgsgivare.
b. Vårdgivaren ska ansvara för att det finns rutiner för hur och när samtycke till att ta del av uppgifter genom sammanhållen vård och omsorgsdokumentation behöver hämtas in.
Vårdgivaren ska även ansvara för att det finns rutiner för hur och när
























Vårdgivaren ska årligen utvärdera skyddet mot såväl intern som extern olovlig åtkomst till datornätverk och informationssystem som används för behandling av personuppgifter.




Den vårdgivare som tillåter flyttbart medium för lagring av personuppgifter ska säkerställa att




Medium för informationslagring som innehåller personuppgifter ska avvecklas på ett sådant sätt att uppgifterna inte kan läsas eller återskapas.




Innan villkor för tilldelning av behörighet för åtkomst till upp- gifter om patienter bestäms ska vårdgivaren klarlägga vilka behov av uppgifter som finns för att kunna utföra arbetsuppgifter i hälso-och sjukvården samt vilka behov av uppgifter som finns för olika verksamheter och yrkeskategorier. Vidare ska de risker som möjligheten till åtkomst kan medföra för skyddet av patienters personliga integritet identifieras. Risker vid åtkomst till skyddade personupp-gifter ska särskilt beaktas.
Behovs- och riskanalysen ska utgöra grunden för att fastställa villkoren för tilldelning av behörighet.
Om behoven av åtkomsten och de risker som åtkomsten kan medföra förändras, ska behovs- och riskanalysen revideras.




























Vårdgivaren ska ta fram rutiner för ändring, borttagning och regelbunden uppföljning av behörigheterna för att säkerställa att dessa är riktiga och aktuella.








Explore our comprehensive resources and improve your security with the themes of this framework.
This framework is available in Cyberday. Start working on your compliance now!
Start free trialDiscover specific ways our platform streamlines your compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.
