Finanssystem

Kravspecifikation för ekonomisystem: vilka krav bör ställas?

Alla statliga myndigheter under regeringen ska genom sin verksamhet minska sårbarheten i samhället och utveckla en god förmåga att hantera sina uppgifter vid fredstida krissituationer och höjd…

Utgå från verksamhetens roll – kraven ser olika ut

Alla statliga myndigheter under regeringen ska genom sin verksamhet minska sårbarheten i samhället och utveckla en god förmåga att hantera sina uppgifter vid fredstida krissituationer och höjd beredskap. Vissa myndigheter har ett utökat ansvar: beredskapsmyndigheter, sektorsansvariga myndigheter och civilområdesansvariga myndigheter. Det är rollen som avgör vilken kravnivå som är försvarbar i kravspecifikationen, inte en generisk lista över funktioner.

Rollbedömningen bör vara explicit i kravspecifikationens inledning. Finansinspektionen är enligt beredskapsförordningen sektorsansvarig myndighet för beredskapssektorn finansiella tjänster, Riksgälden är den andra myndigheten i samma beredskapssektor, och Riksbanken står utanför systemet med beredskapssektorer men samverkar nära FI och Riksgälden. FI ska förbereda finanssektorn för kris och krig och leda samordningen av beredskapsåtgärder i den finansiella sektorn. Är verksamheten en del av sektorn, eller leverantör till en aktör inom den, ska kravspecifikationen spegla det.

Kravspecifikationen ska dokumentera vilka författningar verksamheten verkar under. För statliga myndigheter är förordningen (2022:524) om statliga myndigheters beredskap central, tillsammans med MSBFS 2025:4, föreskrifter och allmänna råd om statliga myndigheters uppgifter inför och vid höjd beredskap. Därutöver gäller lagen (1992:1403) om totalförsvar och höjd beredskap och förordningen (2015:1053) om totalförsvar och höjd beredskap, samt för civilområdesansvariga länsstyrelser förordningen (2022:525). Rollen enligt regelverken ska styra hur långtgående krav på redundans, incidentrapportering och testning som ställs.

Riksbanken ställer redan i dag genom föreskrifter krav på företag som är av särskild betydelse för genomförandet av betalningar. Omfattas verksamheten av den kategorin, eller ingår ekonomisystemet i en sådan verksamhets betalningskedja, ska motsvarande krav föras in i kravspecifikationen och följa med in i avtalen med leverantörer.

Förhållande mellan myndigheters roll och kravnivå i ekonomisystem

  • Sektorsansvarig myndighet (t.ex. Finansinspektionen)Höga krav på redundans, incidentrapportering och testning. Ansvar för samordning av beredskapsåtgärder i finansiell sektor.
  • Beredskapsmyndighet (t.ex. Riksgälden)Krav på integration i krisplanering, prioritering av funktioner vid resursbegränsning, dokumenterad kontinuitet.

Tillgänglighet och förmåga att upprätthålla betalningar och avveckling

Riksbanken har i uppdrag att se till att betalningar kan göras säkert och effektivt och tillhandahåller betalningssystemet RIX för avveckling av betalningar. Riksbanken ska också bidra till ett stabilt och effektivt finansiellt system och samverkar med Finansinspektionen och Riksgälden i dessa frågor. Ekonomisystemets integration mot betalningsflödet ingår därmed i en kedja som ytterst handlar om samhällets betalningsförmåga, och kraven på integrationen ska formuleras därefter.

Kravspecifikationen bör specificera varje integrationspunkt mot betalningar: filutbyte med bank, betalningsförslag och attest, avstämning mot kontoutdrag och avvecklingsbesked samt retur- och avvisningshantering. För varje punkt ska kravet vara mätbart: tillgänglighet, längsta acceptabla oplanerade avbrott, återställningstid (RTO) och återställningspunkt (RPO). Det ska också framgå vad som händer med betalningar i kö när en komponent faller.

Ställ krav på redundans i själva integrationspunkten: dubbla kanaler eller leverantörsvägar, köhantering så att betalningar inte tappas vid avbrott och en dokumenterad manuell nödrutin med efterföljande spårbar avstämning. Leverantören ska redovisa hur betalningar säkras vid avbrott i ekonomisystemet, och verksamheten ska kunna stämma av att inga betalningar dubbelregistreras eller försvinner när systemet återstartas.

Fördelar och risker med att inkludera Riksbankens föreskrifter

Fördelar
Ökad stabilitet i betalningsflöden, tydligare ansvarsfördelning, stärkt samverkan med offentliga aktörer.
Risker
Högre kostnader för redundans och övervakning, komplexitet i rapportering vid incidenter.

Säkerhetsåtgärder i informationssystemet

För statliga myndigheter finns föreskrifter om säkerhetsåtgärder i informationssystem. MSB har meddelat MSBFS 2020:7, föreskrifter om säkerhetsåtgärder i informationssystem för statliga myndigheter, med stöd av 21 § förordningen (2015:1052) om krisberedskap och bevakningsansvariga myndigheter. Är verksamheten en statlig myndighet ska dessa krav återspeglas i kravspecifikationen; är den inte det fungerar de ändå som referensram för vilka säkerhetsåtgärder som ska krävas av leverantören.

Dela upp kraven i tekniska och organisatoriska åtgärder och knyt dem till ekonomisystemets känsligaste funktioner: behörighet till utbetalningar, attesträttigheter och register över betalningsmottagare. Formulera krav på autentisering och rollbaserad åtkomst, på att behörigheter kan granskas och återkallas och på att förändringar i behörigheter loggas.

Spårbarheten avgör om kraven går att följa upp. Kräv att transaktioner loggas med tidstämpel, användare och åtgärd, att loggar skyddas mot ändring och radering, att det finns en definierad bevarandetid och att loggarna kan exporteras för revision. Kräv att leverantörens personalåtkomst till produktionsmiljön är begränsad, loggad och avtalad samt att den kan stängas av på beställarens begäran.

Kontinuitet, kris och höjd beredskap i vardagsprocessen

Myndigheter som omfattas ska planera för sin krigsorganisation och för hur uppgifterna ska lösas vid höjd beredskap; förordningen (2022:524) och MSBFS 2025:4 anger ansvar och uppgifter. Vägledningen Planering för civilberedskap riktar sig till beredskapsmyndigheter och beskriver en aktörsgemensam process för förmågeplanering på kort och medellång sikt, cirka 1–10 år, med tonvikt på åtgärder som kräver samordning mellan aktörer. Resultatet ska omsättas i myndigheternas verksamhetsplanering och budgetunderlag.

Ekonomisystemet måste in i den planeringen med konkreta krav i stället för en hänvisning. Kravspecifikationen bör ange vilka funktioner som ska kunna prioriteras när resurserna är begränsade – typiskt utbetalning av lön och leverantörsbetalningar samt attest och bokföring av transaktioner som inte kan skjutas upp, medan rapportering, analys och arkivering kan anstå. Prioriteringsordningen ska vara dokumenterad och godkänd av verksamheten, och leverantörens åtagande att upprätthålla den ska framgå av avtalet.

Koppla kraven till identifieringen av samhällsviktig verksamhet. Med samhällsviktig verksamhet avses verksamhet, tjänst eller infrastruktur som upprätthåller eller säkerställer samhällsfunktioner. För varje sådan verksamhet ska kravspecifikationen ange beroendet till ekonomisystemet och vilka funktioner som kan drivas i reducerat läge, till exempel manuell attest och export av bokföringsunderlag till papper eller fil.

Incidenthantering, lägesbild och delning av information

Den 1 juli 2026 träder en ny funktion för operativ krishantering i kraft. Funktionen leds av Riksbanken och syftar till att stärka Sveriges förmåga att gemensamt förebygga och hantera allvarliga driftstörningar i det finansiella systemet. Den ska bidra till förbättrad ansvarsfördelning, stärkt samverkan mellan offentliga och privata aktörer och förbättrade möjligheter till informationsdelning. I funktionen ingår Riksbanken, Finansinspektionen och Riksgälden samt vissa privata aktörer, såsom banker och andra företag inom finansiell sektor. Finansinspektionens lägesbildsförmåga ska kunna användas inom ramen för funktionen.

Kravspecifikationen bör därför kräva att ekonomisystemet kan producera det underlag som en lägesbild bygger på: tidstämplad incidentlogg, status för betalningar och avveckling, bedömning av vilka betalningsflöden som är störda och uppgift om vilka manuella rutiner som satts in. Kraven ska omfatta exporterbara data i maskinläsbart format och att underlaget kan tas fram även när ordinarie produktionsmiljö inte är tillgänglig.

Skriv in rapporteringskedjan i avtalet: hur och inom vilken tid leverantören ska rapportera incidenter till beställaren, vem som är kontaktpunkt hos båda parter och hur eskalering sker. Kravspecifikationen ska också ange vilka incidenter som ska rapporteras vidare externt och att rapporteringen kan ske enligt fastställd mall. Omfattas verksamheten av Riksbankens föreskrifter för företag av särskild betydelse för genomförandet av betalningar, ska de rapporteringskrav som följer av dem föras in.

Obligatoriska krav i kravspecifikation för ekonomisystem

  • Export av tidstämplad incidentlogg i maskinläsbart formatJa
  • Rapporteringskedja med kontaktuppgifter och eskalationsvägJa
  • Mall för extern rapportering till Riksbanken eller FIJa
  • Tillgång till produktionsmiljö även när ordinarie system är nereJa
  • Manuell nödrutin med spårbar avstämning efter återställningJa

Testning och uppföljning av operativ motståndskraft

Enligt proposition 2025/26:116 har Finansinspektionen och Riksbanken ett delat ansvar för testningen av företagens operativa motståndskraft. För en verksamhet inom eller med koppling till finansiell sektor är testning därför inte en intern kvalitetsfråga utan en del av tillsynen. Kraven i kravspecifikationen bör utformas så att de går att verifiera i en sådan testning.

Specificera testtyperna och vad de ska visa: återläsningstest av backup med uppmätt återställningstid, redundansväxling i integrationspunkten mot bank, belastningstest vid perioder med hög betalningsvolym och test av de manuella nödrutinerna. Varje test ska ha acceptanskriterier, en ansvarig roll och ett datum, och resultatet ska dokumenteras.

Skriv in avvikelsehanteringen i kravspecifikationen. En avvikelse mot ett krav ska registreras med beskrivning, ansvarig, åtgärd och datum för när den ska vara åtgärdad, och avvikelser som inte kan stängas ska eskaleras till den instans som äger kravbilden. Krav på rätt att själv genomföra tester, få del av leverantörens testresultat och ställa frågor direkt till leverantörens kontinuitetsarbete ger beställaren underlag för uppföljning över tid.

Ansvaret för att kraven verifieras över tid ska ligga hos en namngiven funktion, inte hos projektet som tog fram kravspecifikationen. Kravbilden ska ses över när verksamhetens roll ändras – när nya föreskrifter börjar gälla, när en ny samverkansfunktion etableras, som funktionen för operativ krishantering den 1 juli 2026, eller när ekonomisystemet byts ut eller får nya integrationer mot betalningsflöden. Ändringar ska föras in i avtalet med leverantören i samma takt.

Steg för implementering av kravspecifikation i ekonomisystem

  1. 2. Formulera mätbara krav på tillgänglighet och redundansSpecificera RTO, RPO, max avbrott och nödrutiner.
  2. 3. Inkludera säkerhetsåtgärder i informationssystemAutentisering, loggning, behörighetsgranskning enligt MSBFS 2020:7.
  3. 4. Dokumentera prioritering vid krisIdentifiera funktioner som inte kan skjutas upp – t.ex. utbetalning av lön.
  4. 5. Testa och verifiera kraven regelbundetGenomför återläsningstest, belastningstest och manuella nödrutintester.

Mer från Finanssystem

Finanssystem

Behörigheter och loggning i finanssystem: så uppfyller ni kraven

Finansinspektionens webbplats tar bland annat upp cybersäkerhetshot från avancerad AI och nya nationella rekommendationer.