BIA – så gör du en Business Impact Analysis steg för steg
Dela
Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 9 minuters läsning
En Business Impact Analysis, BIA, hjälper verksamheten att avgöra vad som måste fungera först när något går fel. Du kartlägger kritiska aktiviteter, vilka konsekvenser ett avbrott får över tid, vilka resurser och leverantörer aktiviteterna är beroende av och hur snabbt de behöver kunna återställas.
Vad är en Business Impact Analysis?
BIA används inom kontinuitetshantering för att förstå verksamhetens beroenden och återställningsprioriteringar. Den svenska myndigheten Myndigheten för civilt försvar använder begreppet konsekvensanalys i sitt metodstöd och beskriver den som en kartläggning av verksamheten, vad den består av och vad den behöver för att fungera.
Resultatet ska ge ett beslutsunderlag. Vilka aktiviteter är kritiska? Hur länge kan de ligga nere? Vilka människor, system, lokaler, data, leverantörer och andra resurser krävs? Vilka åtgärder behöver prioriteras?
BIA och riskanalys är inte samma sak
| Analys | Huvudfråga | Typiskt resultat |
|---|---|---|
| BIA / konsekvensanalys | Vad blir konsekvensen om en viktig aktivitet avbryts? | Prioriterade aktiviteter, beroenden och återställningsbehov. |
| Riskanalys | Vad kan orsaka störningen och hur bör risken hanteras? | Risker, sannolikhet/konsekvens och riskreducerande åtgärder. |
Analyserna kompletterar varandra. En BIA kan exempelvis visa att orderhantering måste vara tillbaka inom ett dygn. Riskanalysen kan därefter undersöka vilka händelser som hotar orderhanteringen och vilka förebyggande åtgärder som behövs.
Så gör du en BIA i sju steg
1. Bestäm omfattningen
Välj vilken del av organisationen som ska analyseras. Ett första arbete kan göras per affärsområde eller huvudprocess. Dokumentera omfattningen så att viktiga beroenden mellan avdelningar inte tappas bort.
2. Lista verksamhetens aktiviteter
Utgå från det arbete som faktiskt skapar eller möjliggör verksamhetens tjänster. Det kan vara ordermottagning, tillverkning, kundsupport, löneutbetalning, driftövervakning eller myndighetsrapportering.
3. Bedöm konsekvensen över tid
Analysera vad ett avbrott betyder efter olika tidsintervall. Konsekvenser kan vara ekonomiska, rättsliga, säkerhetsmässiga, operativa eller förtroendemässiga. Undvik att bara sätta ett allmänt värde som ”hög”. Beskriv varför.
4. Bestäm när avbrottet blir oacceptabelt
För varje kritisk aktivitet behöver verksamheten ta ställning till hur länge störningen kan pågå innan konsekvensen passerar en acceptabel nivå. Den bedömningen är central för senare återställningsprioritering.
5. Kartlägg beroenden
- Personal och nyckelkompetens.
- IT-system, data och kommunikation.
- Lokaler och fysisk utrustning.
- El, nätverk och andra försörjningar.
- Leverantörer och underleverantörer.
- Behörigheter, certifikat och nycklar.
- Andra interna processer.
6. Sätt återställningsmål
Översätt verksamhetsbehovet till realistiska mål. Ett mål ska inte sättas enbart för att det låter säkert; det måste gå att stödja tekniskt och organisatoriskt.
7. Prioritera åtgärder
Identifiera gapet mellan önskat läge och faktisk förmåga. Om verksamheten behöver en aktivitet inom fyra timmar men dagens lösning kräver två dygn har du hittat ett konkret kontinuitetsgap.
RTO, RPO och tolerabel avbrottstid
Tre tidsbegrepp blandas ofta ihop:
- Tolerabel avbrottstid: hur länge verksamheten kan acceptera att aktiviteten inte fungerar innan konsekvenserna blir oacceptabla.
- RTO, Recovery Time Objective: målet för hur snabbt en tjänst, aktivitet eller resurs ska återställas.
- RPO, Recovery Point Objective: hur mycket dataförlust i tid som kan accepteras, exempelvis att återställning maximalt får innebära förlust av de senaste 30 minuterna.
Fiktivt exempel: webbutikens orderflöde
Ett e-handelsföretag analyserar aktiviteten ”ta emot och frisläppa betalda order till lager”. Efter två timmar är påverkan liten. Efter åtta timmar börjar orderstocken växa och kundservice belastas. Efter 24 timmar riskerar leveranslöften att brytas och intäkter påverkas tydligt.
Verksamheten bedömer därför att aktiviteten ska prioriteras högt. Beroenden är e-handelsplattform, betalstatus, integrationsplattform, lagersystem, internetförbindelse och två nyckelroller. BIA:n visar också att en extern integrationsleverantör saknar dokumenterad reservrutin – vilket blir en konkret åtgärd.
Poängen är att analysen inte stannar vid ”Shopify är kritiskt”. Den visar vilken verksamhetsaktivitet som påverkas, hur snabbt och genom vilka beroenden.
Vanliga misstag i en BIA
- Att börja med hotlistan. Då blir BIA:n lätt en vanlig riskanalys.
- Att märka nästan allt som kritiskt. Om allt har högsta prioritet finns ingen verklig prioritering.
- Att bara fråga IT. Verksamhetsägare behöver definiera konsekvens och tolerans.
- Att sätta RTO utan kontroll mot verkligheten. Testa om teknik, personal och leverantörer faktiskt kan klara målet.
- Att glömma leverantörer. Ett internt system kan vara återställningsbart men ändå bero på en extern tjänst utan motsvarande förmåga.
- Att aldrig uppdatera analysen. Nya system, outsourcing och processändringar kan snabbt göra beroendekartan felaktig.
Vad händer efter BIA:n?
BIA:n bör mynna ut i åtgärdsplaner och kontinuitetsplaner. Myndigheten för civilt försvars metodstöd beskriver hur konsekvensanalys och riskbedömning används som underlag för åtgärder och kontinuitetsplanering.
Nästa steg är därför att beskriva vad verksamheten faktiskt ska göra vid en störning i en kontinuitetsplan. Om ni omfattas av cybersäkerhetslagen bör även leverantörskedjan och andra säkerhetsåtgärder ingå i det samlade arbetet; se guiden om NIS2 och leverantörssäkerhet.

Behöver ni ett praktiskt BIA-underlag?
Mallbutikens Kontinuitetsplan + BIA-paket innehåller redigerbara Word/PDF-underlag och Excel för bland annat kritiska aktiviteter, beroenden, konsekvenser, RTO/RPO och åtgärder. Pris i butiken: 249 kr.
Se Kontinuitetsplan + BIAVanliga frågor
Är BIA samma sak som en kontinuitetsplan?
Nej. BIA:n analyserar vad som är kritiskt och vilka återställningsbehov som finns. Kontinuitetsplanen beskriver hur verksamheten ska agera för att upprätthålla eller återställa prioriterade aktiviteter.
Måste man använda RTO och RPO?
Inte som universella juridiska etiketter. De är praktiska styrbegrepp. Använd dem när de hjälper verksamheten att uttrycka mätbara återställningsbehov.
Hur ofta bör BIA:n uppdateras?
Uppdatera när kritiska processer, system, leverantörer eller andra beroenden förändras och genomför dessutom planerade återkommande översyner.
Källor och vidare läsning
- Myndigheten för civilt försvar: metodstöd för kontinuitetshantering
- Myndigheten för civilt försvar: utbildningsstöd för kontinuitetshantering
- Myndigheten för civilt försvar: dokumentationsmall för kontinuitetshantering
Guiden beskriver generell metodik. Anpassa analysen till verksamhetens faktiska krav, risker, avtal och eventuella sektorsregler.