Kontinuitetsplan – vad ska den innehålla och hur tar man fram den?

Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 9 minuters läsning

En kontinuitetsplan beskriver hur verksamheten ska upprätthålla eller återställa prioriterade aktiviteter när normala arbetssätt inte fungerar. Planen bör vara konkret nog att användas under tidspress: vem aktiverar den, vilka reservrutiner finns, vilka resurser behövs, vem kontaktas och hur går återgången till normal drift till?

Det viktigaste: En kontinuitetsplan ska inte vara en allmän risklista. Den ska bygga på verksamhetens kritiska aktiviteter och beskriva faktiska åtgärder för att fortsätta leverera på en acceptabel nivå under en störning.

Kontinuitetsplan, krisplan och incidentplan – vad är skillnaden?

Dokument Fokuserar främst på
Kontinuitetsplan Hur prioriterad verksamhet fortsätter eller återställs när normala resurser inte fungerar.
Krisplan Ledning, samordning, kommunikation och beslut under en större störning eller kris.
Incidenthanteringsplan Hur en specifik incident upptäcks, analyseras, begränsas, eskaleras och avslutas.

Dokumenten överlappar ofta. En cyberincident kan till exempel aktivera incidenthantering, krisledning och kontinuitetsplan samtidigt. Därför behöver roller och kontaktvägar vara samordnade.

Vad ska en kontinuitetsplan innehålla?

1. Syfte, omfattning och ägare

Beskriv vilken verksamhet planen omfattar, vem som ansvarar för den och vilka antaganden den bygger på. Om det finns flera planer bör det framgå hur de hänger ihop.

2. Aktiveringskriterier

Ange när planen ska användas. Det kan vara när en kritisk aktivitet bedöms överskrida sin accepterade avbrottstid, när en viktig lokal blir otillgänglig eller när ett centralt system inte kan återställas inom ordinarie incidentprocess.

3. Prioriterade aktiviteter och återställningsmål

Planen bör utgå från en konsekvensanalys/BIA. Lista de aktiviteter som måste prioriteras och relevanta mål för återställning. Läs hur en Business Impact Analysis genomförs innan ni sätter tidsmål utan verksamhetsunderlag.

4. Roller och beslutsvägar

Ange vem som fattar beslut om aktivering, vilka funktionsansvariga som leder återställningen, vem som kommunicerar och vem som dokumenterar händelseförloppet. Använd roller snarare än enbart personnamn och komplettera med aktuell kontaktlista.

5. Reservrutiner

Beskriv hur arbetet kan fortsätta på en lägre men acceptabel nivå när normal lösning saknas. En reservrutin ska vara praktiskt genomförbar, inte bara formuleringen ”arbeta manuellt”.

6. Kritiska resurser och beroenden

  • Personal och ersättare.
  • System, data och behörigheter.
  • Lokaler och arbetsplatser.
  • Kommunikation och nätverk.
  • Leverantörer och externa tjänster.
  • Utrustning, reservdelar och lager.
  • Dokumentation och kontaktuppgifter.

7. Kommunikationsplan

Bestäm vilka grupper som behöver information, vem som godkänner budskap och vilka alternativa kommunikationsvägar som finns om ordinarie e-post eller telefoni är nere.

8. Återgång till normal drift

Planera inte bara startläget. Beskriv hur tillfälliga manuella register synkroniseras, hur backlog hanteras, vem som godkänner återgång och hur lärdomar tas om hand efteråt.

Så tar ni fram en användbar kontinuitetsplan

  1. Gör BIA/konsekvensanalys. Identifiera vad som är kritiskt och hur länge avbrott kan tolereras.
  2. Bedöm risker och befintlig förmåga. Vilka scenarier och sårbarheter kan slå ut de kritiska beroendena?
  3. Välj kontinuitetsstrategier. Reservlokal, redundans, alternativa leverantörer, manuella arbetssätt eller andra lösningar.
  4. Skriv planen för användning under stress. Korta instruktioner, tydliga roller, checklistor och kontaktvägar.
  5. Testa. Kontrollera att planen fungerar med realistiska scenarier.
  6. Åtgärda gap. Dokumentera vad som saknas och vem som ska lösa det.
  7. Underhåll. Uppdatera efter förändringar och övningar.

Reservrutiner måste fungera även när beroendet är borta

Ett vanligt fel är att reservrutinen själv använder samma resurs som störningen har slagit ut. Om instruktionerna bara finns i det system som ligger nere, eller reservkontakten ligger i samma identitetsplattform som ingen kommer åt, har planen ett inbyggt beroende.

För varje kritisk reservrutin bör ni därför kontrollera:

  • Var finns instruktionen om ordinarie system är otillgängligt?
  • Kan behörighet ges utan den normala identitetslösningen?
  • Finns offline- eller alternativ kontaktväg?
  • Vilken information måste finnas lokalt?
  • Kan leverantören leverera under samma störning?
  • Hur länge kan reservlösningen användas?

Leverantörerna är en del av planen

Om kritisk verksamhet bygger på SaaS, driftpartner, betalningsleverantör eller annan extern tjänst behöver avtalsvillkor och kontinuitetsförmåga stämma med era egna mål. Läs vilka cybersäkerhetskrav som kan behöva regleras i leverantörsavtal.

Testa planen – annars vet ni inte om den fungerar

Övning behöver inte börja med ett dyrt fullskaligt test. En skrivbordsövning kan avslöja otydliga roller, saknade telefonnummer eller orealistiska tidsmål. Därefter kan mer tekniska tester genomföras för exempelvis backup, återställning, reservmiljö eller alternativ kommunikation.

Test Vad det kan avslöja
Dokumentgranskning Föråldrade kontaktuppgifter, otydliga instruktioner och saknade beroenden.
Skrivbordsövning Beslutsproblem, rollkonflikter och kommunikationsgap.
Tekniskt återställningstest Om backup, RTO/RPO och tekniska beroenden fungerar i praktiken.
Simulerad avbrottsövning Om flera funktioner kan arbeta tillsammans med reservrutiner.

Efter testet bör observationer omvandlas till åtgärder med ansvarig och deadline. Annars blir övningen bara dokumentation av kända brister.

Kontinuitet och cybersäkerhetslagen/NIS2

För verksamhetsutövare som omfattas av cybersäkerhetslagen är driftskontinuitet och krishantering ett av de områden som säkerhetsåtgärderna minst ska avse. Lagen kräver lämpliga och proportionella åtgärder utifrån riskbilden; den föreskriver inte att alla organisationer ska använda en identisk kontinuitetsmall.

Det innebär att dokumentationen behöver knytas till den verkliga verksamheten. Ett färdigt dokument utan förankrad BIA, ansvar, tester och faktiska reservlösningar är inte samma sak som fungerande kontinuitetsförmåga.

Kontrollista före fastställande

  • Är planens omfattning och ägare tydliga?
  • Bygger prioriteringen på en aktuell BIA?
  • Finns tydliga aktiveringskriterier?
  • Är roller, ersättare och kontaktvägar aktuella?
  • Finns realistiska reservrutiner för de viktigaste aktiviteterna?
  • Är externa leverantörer och underleverantörer med?
  • Kan planen nås om ordinarie IT-miljö är nere?
  • Är återgång till normal drift beskriven?
  • Har planen testats och finns dokumenterade förbättringsåtgärder?
  • Finns datum och ansvar för nästa översyn?
Kontinuitetsplan och BIA mallpaket för företag

Samla analys, plan och åtgärder i ett arbetsflöde

Mallbutikens Kontinuitetsplan + BIA-paket innehåller underlag i Word, PDF och Excel för konsekvensanalys, beroenden, återställningsmål, reservrutiner och åtgärdsplanering. Pris i butiken: 249 kr.

Se Kontinuitetsplan + BIA

Vanliga frågor

Måste kontinuitetsplanen täcka alla tänkbara kriser?

Nej. En robust plan utgår hellre från förlust av kritiska resurser och verksamhetsbehov än från en lång lista över specifika scenarier.

Är backup samma sak som kontinuitet?

Nej. Backup är en viktig kontroll för data och återställning, men kontinuitet omfattar även människor, processer, lokaler, leverantörer, kommunikation och beslutsförmåga.

Hur detaljerad ska planen vara?

Så detaljerad att en förberedd person kan agera under störning utan att behöva uppfinna arbetsgången på nytt. För mycket bakgrundstext kan samtidigt göra planen svår att använda.

Tillbaka till blogg