Riksarkivets föreskrifter och allmänna råd om gallring av säkerhetshandlingar
Bemyndigande
1 kap. Omfattning och tillämpningsområde
I denna författning finns föreskrifter som reglerar vilka allmänna handlingar som får eller ska gallras inom statliga myndigheters arbete med informationssäkerhet och säkerhetsskydd. Författningen ska tillämpas vid gallring av dessa handlingar.
Föreskrifterna gäller för – statliga myndigheter, med undantag för riksdagens myndigheter, regeringen, Regeringskansliet och utrikesrepresentationen, – sådana organ som avses i 2 kap. 4 § offentlighets- och sekretesslagen (2009:400) till den del de allmänna handlingarna härrör från den verksamhet som avses i bilagan till offentlighets- och sekretesslagen, – sådana enskilda organ som avses i lagen (2015:602) om överlämnande av allmänna handlingar till andra organ än myndigheter för förvaring. Med begreppet myndighet avses i dessa föreskrifter, om inte annat anges, sådana myndigheter och organ som upptas i första stycket.
Föreskrifterna i denna författning gäller om det inte finns avvikande regler om bevarande eller gallring i lag eller förordning eller i föreskrifter eller beslut som grundar sig på lag eller förordning.
2 kap. Definitioner
I denna författning avses med
fysisk säkerhet att förhindra eller försvåra fysisk åtkomst till, skador på och störningar i tillgången till organisationens information och informationssystem, för säkerhetsskydd detsamma som anges i 2 kap. 3 § säkerhetsskyddslagen (2018:585),
gallra förstöra allmänna handlingar eller uppgifter i allmänna handlingar eller vidta andra åtgärder med handlingarna som medför – förlust av betydelsebärande data, – förlust av möjliga sammanställningar, – förlust av sökmöjligheter, eller – förlust av möjligheter att bedöma handlingarnas autenticitet, informationssäkerhet bevarande av konfidentialitet, riktighet och tillgänglighet hos information, för säkerhetsskydd detsamma som anges i 2 kap. 2 § säkerhetsskyddslagen (2018:585), informationssystem applikationer, tjänster eller andra komponenter som hanterar information, i begreppet ingår också nätverk och infrastruktur, lagringsmedium fysiskt underlag för handlingar som används för att kunna lagra och läsa uppgifter i till exempel USB-minnen, mobiltelefoner, bärbara datorer, kopiatorer och skrivare, personalsäkerhet att säkerställa att anställda eller de som deltar i verksamheten förstår sitt ansvar och är lämpliga för de roller som de är tilltänkta för, för säkerhetsskydd detsamma som anges i 2 kap. 4 § säkerhetsskyddslagen (2018:585), signalskyddstjänst kryptografiska funktioner som är godkända av försvarsmakten och som är avsedda för att skydda säkerhetskänslig verksamhet, säkerhetsskydd detsamma som anges i 1 kap. 2 § säkerhetsskyddslagen (2018:585), säkerhetskänslig detsamma som anges i 1 kap. 1 § verksamhet säkerhetsskyddslagen (2018:585),
säkerhetsskyddsklassi- detsamma som anges i 1 kap. 4 § ficerad handling säkerhetsskyddsförordningen (2018:658),
säkerhetsskyddsklassi- detsamma som anges i 1 kap. 2 § säkerhetsskyddsficerade uppgifter lagen (2018:585).
3 kap. Gallring
Gallring av räkenskapsinformation, löne- och personaladministrativa handlingar samt handlingar vid upphandling regleras i Riksarkivets föreskrifter om gallring av sådana handlingar.
Allmänna handlingar som efter en tid förlorar betydelse för myndigheternas arbete med informationssäkerhet och säkerhetsskydd, till exempel överflödiga sammanställningar eller sammanställningsmöjligheter för fortlöpande intern kontroll, avstämning eller rapportering, får gallras med frister som myndigheten själv fastställer.
Myndigheter får, med de begränsningar som följer av 4 och 5 §§, gallra allmänna handlingar som anges i bilagorna till denna författning. I bilaga 2 finns en bestämmelse om att signalskyddsnycklar ska gallras, vilket innebär att de begränsningar som följer av 4 och 5 §§ inte kan tillämpas för denna handlingstyp.
Gallringen får endast ske under förutsättning att allmänhetens rätt till insyn inte åsidosätts och att handlingarna bedöms sakna värde för rättskipning, förvaltning och forskning.
Allmänna råd. Myndigheterna bör kontinuerligt genomföra analyser av sin tillämpning av författningens föreskrifter och med dess resultat som stöd bevara handlingar som bedömts som viktiga för förståelsen av säkerhetsarbetet i den egna verksamheten eller förståelsen för hur det egna säkerhetsarbetet påverkat eller påverkats av omvärlden.
För allmänna handlingar som får gallras när de inte behövs för verksamheten ska fristen eller tidpunkten för gallring fastställas så att inte handlingarna gallras innan: – föreskriven bearbetning, redovisning eller kontroll har slutförts, – tidsfrist för revision och preskription har gått ut, – betydelse för styrkande av rättigheter och skyldigheter eller – betydelse för förståelse av andra handlingar har upphört.
4 kap. Dokumentation
Myndigheten ska dokumentera tillämpningen av dessa föreskrifter.
Att myndighetens arkivredovisning ska omfatta hela myndighetens arkivbestånd framgår av 6 kap. 2 § Föreskrifter om ändring av Riksarkivets föreskrifter (RA–FS 1991:1) och allmänna råd om arkiv hos statliga myndigheter1. Av 16 § framgår även att handlingar som gallras ska förtecknas.
Ytterligare föreskrifter om dokumentation av elektroniska handlingar (upptagningar för automatiserad behandling) finns i 5 kap Riksarkivets föreskrifter och allmänna råd om elektroniska handlingar (upptagningar för automatiserad behandling).
Ändrad genom RA-FS 2019:2 3
1. Denna författning träder i kraft den 15 april 2021. 2. Denna författning får tillämpas retroaktivt.
KARIN ÅSTRÖM IKO Fredrik Lindberg
Bilaga 1 Gallring av informationssäkerhetshandlingar förutom säkerhetsskydd
Myndigheter får gallra handlingar enligt nedan
Handlingar Gallring Anmärkningar
Handlingar och lagringsmedium
Dokumentation över När de inte behövs för Avser till exempel: förstörda handlingar verksamheten. – Förstörings- eller eller lagringsmedium. gallringsrapporter. – Makuleringslistor. – Kassations- och avyttringsprotokoll/ rapporter. Dokumenterade till - När de inte behövs för stånd om att föra ut verksamheten. utrustning, handlingar eller datorprogram utanför organisationens lokaler. Dokumentation över När de inte behövs för Avser handlingar om transport av handlingar verksamheten. hur handlingar och och lagringsmedium. lagringsmedium skyddas mot obehörig åtkomst, missbruk eller förvanskning under transport. Avser till exempel: – Transportsäkerhetsanalyser. – Transportsäkerhetsplaner. – Beslut om transportnivåer. Handlingar och upp- När de inte behövs för Avser handlingar och gifter rörande hantering verksamheten. uppgifter om att styra av användar åtkomst och begränsa åtkomst eller behörig hets kon- till handlingar och troll till hand lingar och informationssystem, informations system. säkerställa behörig användaråtkomst och att förhindra obehörig åtkomst till informationssystem och tjäns ter samt att förhindra obehörig åtkomst till system och tillämpningar.
Handlingar Gallring Anmärkningar
Avser till exempel: – Dokumenterade beslut om tilldelning av användaridentitet och behörighet. – Förteckningar över användare med åtkomsträttigheter eller behörigheter. – Handlingar rörande autentisering och behörighetskontroll. – Lösenord. – Användarkonton, administratörskonton och testkonton. Handlingar rörande När de inte behövs för Avser handlingar för kryptografiska verksamheten. sådant som hantering säkerhetsåtgärder. av krypteringsnycklar och krypteringsmateriel vid generering, lagring, hämtning, distribution, återkallande och destruering. För gallring av handlingar rörande signalskyddstjänst, se bilaga 2. Handlingar rörande När de inte behövs för Avser till exempel: aktiva kort och mjuka verksamheten. – Beställningshandcertifikat. lingar. – Kvittenser. – Register över kort och certifikat. – Kortet eller certifikatet. För gallring av handlingar inom signalskyddstjänst, se bilaga 2.
Handlingar Gallring Anmärkningar
Informationssystem
Uppgifter och hand När de inte behövs för Avser handlingar och
-
lingar som rör säkerhet verksamheten. uppgifter som syftar till vid utveckling av och att säkerställa att förändringar i informa- ändringar är säkra, tionssystem. kontrollerade, god kän da och införs på ett systematiskt, spår bart och kontrollerat sätt. Kan ingå i en samlad dokumenta tion avseende utveck ling och ärenden om änd ringar. Avser till exempel: – Ändringsförslag. – Lösningsförslag. – Rapporter om genomförda förändringar. – Handlingar rörande test. Avser inte den dokumentation som behövs för att doku mentera elektroniska handlingar som ska bevaras. Förteckningar över När de inte behövs för Avser förteckningar tillgångar kopplade till verksamheten. som identifierar och informationssystem. kartlägger sådant som maskinvaruenheter, programvaror och tjänster i syftet att skaffa överblick över tillåtna och otillåtna enheter och programinstallationer och att ha kontroll över gäl lande konfigura tioner.
Handlingar Gallring Anmärkningar
Handlingar och upp - När de inte behövs för Avser dokumentation gifter som beskriver verksamheten. som redogör för de ingående delar i infor - säkerhetsåtgärder som mationssystem och som avser informationshar betydelse för verk - systemet och vad som samhetens säkerhet. är av betydelse för att kunna upprätthålla säkerheten i och kring systemet. Kan ingå i en sam lad dokumenta tion som beskriver ingående delar i informationssystemet. Avser inte den dokumentation som behövs för att doku mentera elektroniska handlingar som ska bevaras. Handlingar rörande När de inte behövs för Avser handlingar och ändringshantering inom verksamheten. uppgifter rörande it-drift. säkerheten vid änd rin gar i informationssystem. Avser till exempel: – Uppgifter i register över ändringar. – Bedömningar av den potentiella påver kan, inbegripan de påverkan på informaionssäkerhet. – Verifieringar av att informationssäkerhetskrav är uppfyllda. Kan ingå i en samlad dokumentation som rör ändringshantering. Avser inte den dokumentation som behövs för att dokumentera elektroniska handlingar som ska bevaras
Handlingar Gallring Anmärkningar
Handlingar rörande När de inte behövs för Avser handlingar och kapacitetshantering. verksamheten. uppgifter om när användningen av informationssystem övervakas och justeras samt när prognoser görs av framtida kapacitetskrav. Kan ingå i en samlad dokumentation om kapacitetshantering. Handlingar rörande När de inte behövs för Avser till exempel skydd mot skadlig kod. verksamheten. inkomna program och handlingar rörande uppdatering av pro gram för upptäckt av skadlig kod m.m. Uppgifter i loggar som När de inte behövs för Avser manuell eller registrerar händelser verksamheten. automatisk registre ring som kan påverka av uppgifter i loggar säkerheten i eller kring som syftar till att ett informationssystem. upptäcka och utreda sådant som skadlig eller otillåten påver kan, obehörig åtkomst och funk tions störningar i informationssystem. Kan benämnas som säkerhetsloggar. Dokumenterade ana - När de inte behövs för Avser även de upp lyser av innehållet i verksamheten. gifter i loggar som säkerhetsloggar. identifierats, samlats in, kopierats för att ligga till grund för analys. Uppgifter i analyser kan bestå av t.ex. beskrivning av händelser som för ändringar och störningar i driften, be dömd orsak och vid tagen åtgärd. Kan ingå i myndighetens incidenthantering.
Handlingar Gallring Anmärkningar
Personalsäkerhet
Handlingar rörande 1) När de inte behövs Avser den bakgrundsbakgrundskontroll för för verksamheten om kontroll som kan göras den som inte anställs kontrollen avbryts av på sökande som ska eller anlitas. arbetsgivaren eller om anställas eller anlitas. den sökande återtar Avser inte hand lingar ansökan. rörande den som 2) 2 år efter det att be - anställts eller anlitats. slutet om anställning har vunnit laga kraft. 3) Vid preskriptionsavbrott enligt diskrimineringslagen (2008:567) får handlingar istället gallras först då den väckta talan avslutats genom dom eller beslut som vunnit laga kraft. Handlingar rörande När de inte behövs för Kan benämnas som till tystnadsplikt. verksamheten. exempel: – Sekretessbevis. – Sekretessförbindelser. – Tystnadspliktsförbindelser. Förteckningar över När de inte behövs för leverantörers personal verksamheten. som är behörig att komma åt eller ta emot myndighetens information. Larmlistor. När de inte behövs för Avser listor med verksamheten. kontaktuppgifter för att nå personal vid t.ex. händelser av kris. Handlingar vid När de inte behövs för Avser till exempel: ansökan, utlämnande verksamheten. – Ansökningar om eller återlämnande av tjänstekort. tjänstekort. – Beställningshand lingar. – Kvittenser. Uppgifter i När de inte behövs för tjänstekortsregister. verksamheten. Tjänstekort. När kortet har återlämnats.
Handlingar Gallring Anmärkningar
Förlustanmälningar av När de inte behövs för tjänstekort. verksamheten.
Fysisk säkerhet
Handlingar rörande När de inte behövs för Avser handlingar och säkerhetsåtgärder för verksamheten. uppgifter rörande: att förhindra otillåten – Tillträdesbegränsfysisk åtkomst till, ning till olika delar av skador på och stör- verksamheten, till ningar i tillgången till exempel besökshanteorganisationens infor- ring eller hantering av mation och informa- kort, koder, nycklar tionssystem. eller liknande . – Skydd mot yttre och miljörelaterade hot. – Upptäckande funktioner till exempel yttre och inre larm och objektslarm eller annan systematisk bevakning. – Personell bevakning, t.ex. rapport efter vaktbolags utryckning. Ljud- och bildupptag- När de inte behövs för Handlingar som har ningar vid kamerabe- verksamheten. överförts till ett ärende vakning. gallras enligt reglerna för ärendet i övrigt.
Incidenthantering
Handlingar rörande När de inte behövs för Avser handlingar om incidenter och verksamheten. incidenter och av avvikelser. vikelser rörande till exempel information, it och personal och som efter en tid förlorar betydelse för verksamheten. Avser inte handlingar som: – Ingår i eller leder till brottsutredningar.
Handlingar Gallring Anmärkningar
– Leder till att betydande åtgärder eller ändringar vidtas i sådant som till exempel interna regelverk eller informationssystem. – Redogör för att och hur incidenten påverkat riktighet, äkthet, autenticitet, tillförlitlighet eller integritet i handlingar som ska bevaras. – Redogör för inci denter som innebär otillåten gallring.
Bilaga 2 Gallring av säkerhetsskyddshandlingar
Myndigheter får eller ska gallra handlingar enligt nedan
Handlingar Gallring Anmärkningar
Handlingar och lagringsmedium
Kvittenser av 1) 10 år efter utgången Avser till exempel: handlingar eller av det år då handlingen – Kvitton. lagringsmedium. i säkerhetsskyddsklas- – Delgivningskvittensen konfidentiell eller ser. hemlig har lämnats – Delgivningslistor. tillbaka. – Uppgifter i register 2) 10 år efter utgången och liggare av det år då lagrings- – Kvittensposter. mediet i säkerhets- För myndigheter som skyddsklassen konfi- tillämpar Säkerhetsdentiell eller hemlig polisens föreskrifter förstördes eller skrevs om säkerhetsskydd över. finns inget krav om 3) 25 år efter utgången kvittenser för handav det år då handlingen lingar eller lagringsmei säkerhetsskydds- dium i säkerhetsklassen kvalificerat skyddsklassen konhemlig har lämnats fidentiell eller lägre. tillbaka. 4) 25 år efter utgången av det år då lagringsmediet i säkerhetsskyddsklassen kvalificerat hemlig förstördes eller skrevs över. Dokumenterade beslut 1) 10 år efter utgången om att medföra hand - av det år då beslutet om ling i säkerhetsskydds- att medföra handling i klass konfiden tiell eller säkerhetsskyddsklass hemlig från myndig hets konfidentiell eller lokaler eller områden. hemlig har upphört att gälla. 2) 25 år efter utgången av det år då beslutet om att medföra handling i säkerhetsskyddsklass kvalificerat hemlig har upphört att gälla.
Handlingar Gallring Anmärkningar
Dokumenterade 10 år efter utgången av överenskommelser om det år då beslutet har distribution av hand- upphört att gälla. lingar med annat land eller mellanfolklig organisation. Samförvaringsbeslut. 1) Beslut som omfattar Avser de fall där mynhandlingar med upp- digheten dokumenterar gifter i säkerhets- beslut om att ett förskyddsklassen konfi- varingsutrymme får dentiell eller hemlig får användas gemensamt gallras 10 år efter nytt av flera personer. beslut. 2) Beslut som omfattar handlingar i säkerhetsskyddsklassen kvalificerat hemlig får gallras 25 år efter nytt beslut. Dokumenterade beslut 1) Beslut som omfattar Avser de fall där mynom gemensam använd- handlingar i säkerhets- digheten dokumenterar ning av säkerhets- skyddsklassen konfi- beslut om gemensam skydds klassificerade dentiell eller hemlig får användning av säkerhandlingar. gallras 10 år efter nytt hets skyddsklassificebeslut. rade handlingar. 2) Beslut som omfattar Med gemensam anhandlingar i säkerhets- vändning avses att en skyddsklassen kvalifi- avgränsad grupp av cerat hemlig får gallras personer ges åtkomst 25 år efter nytt beslut. till säker hets skyddsklassi ficerade handlingar som är gemensamma för gruppen. Dokumenterade 1) 10 år efter utgången godkännanden av av det år då lagringslagringsmedium. mediet avsedd för att behandla uppgifter i säker hets skydds klassen konfidentiell eller hemlig inte längre används för att behandla säkerhets skydds klassificerade uppgifter.
Handlingar Gallring Anmärkningar
2) 25 år efter utgången av det år då lagringsmediet avsedd för att behandla uppgifter i säkerhetsskyddsklassen kvalificerat hemlig förstörts. Uppgifter i förteck- 1) 10 år efter utgången ningar över lagrings- av det år då lagringsmedium som innehåller mediet med uppgifter i eller innehållit upp- säkerhetsskyddsklassen gifter i säkerhets- konfidentiell eller hem skydds klassen konfi- lig förstördes eller dentiell eller hemlig. skrevs över. 2) 25 år efter utgången av det år då lagringsmediet med uppgifter i säkerhetsskyddsklassen kvalificerat hemlig förstördes eller skrevs över. Dokumentation över 1) 10 år efter utgången Avser till exempel: förstörda handlingar av det år då handlingen – Förstöringsrapporter. eller lagringsmedium. i säker hets skydds- – Förstöringslistor. klassen konfidentiell – Makuleringslistor. eller hemlig förstördes. – Kassations– och 2) 10 år efter utgången avyttringsprotokoll/av det år då notering rapporter. gjordes om att lagrings- För myndigheter som mediet i säkerhets- tillämpar Säkerhetsskydds klassen konfi- polisens föreskrifter dentiell eller hemlig har om säkerhetsskydd förstörts. finns inget krav om att 3) 25 år efter utgången dokumentera förstöring av det år då handlingen av handlingar eller i säkerhetsskydds- lagringsmedium i klassen kvalificerat säkerhetsskyddsklassen hemlig förstördes. konfidentiell eller lägre. 4) 25 år efter utgången av det år då notering gjordes om att lagringsmediet i säkerhetsskyddsklassen kvalificerat hemlig förstörts.
Handlingar Gallring Anmärkningar
Handlingar och upp - 1) 10 år efter att be - Avser handlingar och gifter rörande hantering hörig heten eller mot- uppgifter om att styra av användaråtkomst svarande har upphört och begränsa åtkomst eller behörighetskon- att gälla för handlingar till handlingar och troll till handlingar och och uppgifter i säker- informationssystem, informationssystem. hetsskyddsklass konfi - säkerställa behörig dentiell eller hemlig. användaråtkomst och 2) 25 år efter att be- att förhindra obehörig hörigheten eller mot- åtkomst till informasvarande har upphört tionssystem och tjänster att gälla för handlingar samt att förhindra och uppgifter i säker- obehörig åtkomst till hetsskyddsklass kvali- system och tillämpfi cerat hemlig. ningar. Avser till exempel: – Dokumenterade beslut om tilldelning av användaråtkomst, användaridentitet och behörighet. – Förteckningar över användare med åtkomst rättigheter eller behörigheter. – Användaridentiteter. – Handlingar rörande autentisering och behörighetskontroll. – Hantering av lösenord. – Användar-, administratörs-, och testkonton. För myndigheter som tillämpar Säkerhetspolisens föreskrifter om säkerhetsskydd gäller dokumentationskrav endast för säkerhetsskyddsklassen hemlig eller lägre.
Handlingar Gallring Anmärkningar
Handlingar rörande 1) 10 år efter utgången Avser till exempel: skyddad transport av av det år då transporten – Transportsäkerhetssäkerhetsskyddsklassi- genomfördes av hand - analyser. ficerade handlingar, lingar, lagringsmedium – Transportsäkerhetslagringsmedium och eller materiel i säker- planer. skyddsvärd materiel. hetsskyddsklassen – Beslut om transportkonfidentiell eller nivåer. hemlig. 2) 25 år efter utgången av det år då transporten genomfördes av handlingar, lagringsmedium eller materiel i säkerhetsskyddsklassen kvalificerat hemlig. 3) När de inte behövs för verksamheten då transporten genomförts av handlingar, lagringsmedium eller materiel som inte faller under klassificeringarna ovan.
Signalskyddstjänst
Förkortningar som används i Försvarsmaktens föreskrifter om signalskyddstjänsten. SG = Signalskyddsgrad R = Restricted C = Confidential S = Secret TS = Top Secret TRF = Trafikskydd Handlingar rörande 10 år efter att ärendet Avser incidenter med hantering av incidenter. om incidenten har signalskyddsnycklar, avslutats eller 10 år signalskyddsmateriel, efter det att handlingen aktiva kort eller mjuka om incident kommit in. certifikat. Avser till exempel: – Anmälningar. – Handlingar och uppgifter i utredningar. – Beslut och meddelande om åtgärder. – Information till Försvarsmakten.
Handlingar Gallring Anmärkningar
Med handlingar som kommit in till myndigheten avses inkomna meddelanden om till exempel vilka åtgärder som ska vidtas vid incidenter. Avser inte handlingar som: – Ingår i eller leder till brottsutredningar. – Leder till att betydande åtgärder eller ändringar vidtas i sådant som interna regelverk. Beställningar av Efter att signalskyddsnycklar. signalskyddsnycklarna har distribuerats. Mottagningsbevis När de inte behövs för rörande signalskydds- verksamheten. nycklar. Kvitton och kvittens- 10 år efter att respeklistor för signalskydds- tive nyckel har upphört nycklar och delgivning att gälla. av signalskyddsnycklar med beteckningarna SG S, SG C, SG R eller SG TRF. Kvitton och kvittens- 25 år efter att listor för signalskydds- respektive nyckel har nycklar och delgivning upphört att gälla. av signalskyddsnycklar med beteckningen SG TS. Förteckningar över 10 år efter den sista signalskyddspersonal anteckningen. som har tillgång till signalskyddsnycklar för signalskyddsnycklar med beteckningarna SG S, SG C, SG R eller SG TRF.
Handlingar Gallring Anmärkningar
Förteckningar över 25 år efter den sista signalskyddspersonal anteckningen. som har tillgång till signalskyddsnycklar för signalskyddsnycklar med beteckningen SG TS. Uppgifter i register När de inte behövs för över signalskydds- verksamheten. utbildad personal. Dokumenterade När de inte behövs för Avser handlingar som individuella resultat verksamheten. upprättas efter genomfrån utbildning i förd signalskyddssignalskydd. utbildning och som skickas till Totalförsvarets signalskyddsskola. Dokumentation över 10 år efter att respekproduktion av signal- tive nyckel har upphört skyddsnycklar. att gälla. Signalskyddsnycklar. Ska gallras när signal- Avser även avskrifter skyddsnycklarna har eller kopior av signalupphört att gälla eller skyddsnycklar. när de inte behövs för Av Försvarsmaktens verksamheten. föreskrifter om signalskyddstjänsten ska varje signalskyddsnyckel snarast förstöras när den har upphört att gälla eller när den inte längre behövs för tjänsten. Dokumenterade till- 10 år efter att respekstånd för avskrift eller tive nyckel har upphört kopia av signalskydds- att gälla. nycklar. Dokumentation över att 10 år efter det att resavskrifter eller kopior pektive nyckel har upphar gjorts. hört att gälla. Följesedlar för signal- 10 år efter det att resskyddsnycklar med pektive nyckel har beteckningarna SG S, upphört att gälla. SG C, SG R eller SG TRF. Följesedlar för signal- 25 år efter det att resskyddsnycklar med pektive nyckel har beteckningen SG TS. upphört att gälla.
Handlingar Gallring Anmärkningar
Dokumenterade beslut 10 år efter att signalom utförsel av sig- skyddsnycklarna inte nalskyddsnycklar. behövs i verksamheten. Dokumenterade resultat 10 år efter av inventering av sig- inventeringsdatum. nalskyddsnycklar med beteckningarna SG S, SG C, SG R eller SG TRF. Dokumenterade resultat 25 år efter av inventering av sig- inventeringsdatum. nalskyddsnycklar med beteckningen SG TS. Trafiklistor över mot- När de inte behövs för tagna och skickade verksamheten. krypterade meddelanden. Dokumentation av 10 år efter att de har förstöring av sig- förstörts. nalskyddsnycklar med beteckningarna SG S, SG C, SG R eller SG TRF. Dokumentation av 25 år efter att de har förstöring av signal- förstörts. skyddsnycklar med beteckningarna SG TS. Uppgifter i register När de inte behövs för över samtliga signal- verksamheten. skyddsnycklar. Planer för internkon- När planen har troll av signalskydds- reviderats. tjänst. Protokoll från intern- 10 år efter utgången av kontroll av signal- det år då de upprättaskyddstjänst. des. Dokumenterade resultat 10 år efter utgången av Avser inte anmälningar vid signalkontroll. det år då de upprätta- till Försvarsmakten. des. Kvittenser av signal- Efter att materielen har skyddsmateriel. återlämnats.
Handlingar Gallring Anmärkningar
Uppgifter i register När de inte behövs för Avser de uppgifter en över signalskydds- verksamheten. verksamhet registrerar materiel. om till exempel var skyddsmaterial finns och dess individnummer. Dokumenterade resultat 5 år efter utgången av av inventering av det år då inventeringen signalskyddsmateriel. utfördes. Dokumenterade 10 år efter utgången överenskommelser om överenskommelse. utlån av signalskyddsmateriel. Dokumenterade god- 10 år efter att utförseln Avser inkomna godkännande om utförsel inte längre är aktuell. kännanden från Förav signalskyddsmateriel svarsmaktens högutanför svenskt territo- kvarter. rium. Mottagningsbevis till När de inte behövs för aktiva kort och mjuka verksamheten. certifikat. Följesedlar vid mot- 10 år efter det att tagning av aktiva kort följesedeln upprättats. och mjuka certifikat. Kvitton och kvittens- 10 år efter det att det liggare om aktiva kort aktiva kortet som innesom innehåller certifi- håller certifikat har kat och mjuka certifi- återlämnats eller det kat. mjuka certifikatet upphört att gälla. Kvitton och kvittens- När de inte behövs för liggare om aktiva kort verksamheten. som inte innehåller certifikat. Uppgifter i register om När de inte behövs för Avser de uppgifter en aktiva kort och mjuka verksamheten. verksamhet registrerar certifikat. om till exempel var aktiva kort och mjuka certifikat finns, innehavare och dess serienummer. Mjuka certifikat. När mjukt certifikat upphört att gälla eller när de inte behövs för verksamheten.
Handlingar Gallring Anmärkningar
Informationssystem
Uppgifter och hand- När de inte behövs för Avser handlingar och lingar som rör säkerhet verksamheten. uppgifter som syftar till avseende utveckling att säkerställa att föroch ändringar i infor- ändringar är säkra, mationssystem. kontrollerade, godkända och införs på ett systematiskt, spårbart och kontrollerat sätt. Kan ingå i en samlad dokumentation avseende utveckling och ärenden om ändringar. Avser till exempel: – Ändringsförslag. – Lösningsförslag. – Rapporter om genomförda förändringar. – Handlingar om test. Avser inte den dokumentation som behövs för att dokumentera elektroniska handlingar som ska bevaras. Förteckningar över När de inte behövs för Avser förteckningar informationstillgångar. verksamheten. som identifierar och kartlägger sådant som maskinvaruenheter, programvaror och tjänster i syftet att skaffa överblick över tillåtna och otillåtna enheter och programinstallationer och ha kontroll över gällande konfiguration. Handlingar och upp- När de inte behövs för Avser dokumentation gifter som beskriver verksamheten. som redogör för de ingående delar i infor- säkerhetsåtgärder som mationssystemet som avser informationshar betydelse för säker- systemet och vad som hetskänslig verksamhet. är av betydelse för att kunna upprätthålla säkerheten i och kring systemet.
Handlingar Gallring Anmärkningar
Kan ingå i en samlad dokumentation som beskriver ingående delar i informationssystemet. Avser inte den dokumentation som behövs för att dokumentera elektroniska handlingar som ska bevaras. Handlingar rörande När de inte behövs för Avser handlingar och ändringshantering inom verksamheten. uppgifter rörande it-drift. säkerheten vid ändringar i informationssystem. Kan ingå i en samlad dokumentation som rör ändringar. Avser till exempel: – Uppgifter i register över ändringar. – Bedömningar av den potentiella påverkan, inbegripande påverkan på informationssäkerhet. – Verifieringar av att informationssäkerhetskrav är uppfyllda. Avser inte den dokumentation som behövs för att dokumentera elektroniska handlingar som ska bevaras. Handlingar rörande När de inte behövs för Avser handlingar och kapacitetshantering. verksamheten. uppgifter om när användning av informationssystem övervakas och justeras samt när prognoser görs av framtida kapacitetskrav. Kan ingå i en samlad dokumentation om kapacitetshantering.
Handlingar Gallring Anmärkningar
Handlingar rörande När de inte behövs för Avser till exempel skydd mot skadlig kod. verksamheten. inkomna program och handlingar rörande uppdatering program för upptäckt av skadlig kod m.m. Uppgifter i loggar som 1) 10 år efter utgången Avser manuell eller registrerar händelser av det år då uppgifterna automatisk registrering som kan påverka säker- registrerades om de rör av uppgifter i loggar heten i eller kring ett uppgifter i säkerhets- som syftar till att informationssystem. skyddsklass konfiden- upptäcka och utreda tiell eller hemlig. sådant som skadlig eller 2) 25 år efter utgången otillåten påverkan, av det år då uppgifterna obehörig åtkomst och registrerades om de rör funktionsstörningar i uppgifter i säkerhets- informationssystem. skyddsklass kvalificerat Kan benämnas som hemlig. säkerhetsloggar. 3) 5 år efter utgången av det år då uppgifterna registrerades om för uppgifter som inte faller under klassificeringarna ovan. Dokumenterade 1) 10 år efter utgången Avser även de uppgifter analyser av innehållet i av det år då analysen i loggar som identifiesäkerhetsloggar. upprättats över uppgif- rats, samlats in eller ter i säkerhetsskydds- kopierats för att ligga klass konfidentiell eller till grund för analys. hemlig. Uppgifter i analyser 2) 25 år efter utgången kan bestå av t.ex. beav det år då analysen skrivning av händelser upprättats över uppgif- som förändringar och ter i säkerhetsskydds- störningar i driften, klass kvalificerat bedömd orsak och hemlig. vidtagen åtgärd. 3) 5 år efter utgången Kan ingå i myndigav det år då analysen hetens incidenthanteupprättats över uppgif- ring. ter som inte faller under klassificeringarna ovan.
Personalsäkerhet
Anmälan till Säkerhets- När de inte behövs för polisen om kontaktper- verksamheten. soner som beslutar om registerkontroll.
Handlingar Gallring Anmärkningar
Handlingar i grundut- 1) När de inte behövs Avser dokumentation redningar inom säker- för verksamheten om inom grundutredningar hetsprövningar för den prövningen avbryts av av sådant som säkersom inte har anställts arbetsgivaren eller om hetsprövningsintervju, eller anlitats. den sökande återtar bedömning av betyg, ansökan. referenser eller infor- 2) 2 år efter det att mation hämtad från beslutet om anställning öppna källor på internet har vunnit laga kraft. och som myndigheten 3) Vid preskriptions- bedömer vara allmänna avbrott enligt diskrimi- handlingar. neringslagen (2008:567) Med avbruten prövfår handlingar istället ning avses till exempel gallras först då den de fall när tjänster har väckta talan avslutats dragits tillbaka efter genom dom eller beslut annonsering eller om som vunnit laga kraft. behovet av deltagande i säkerhetskänslig verksamhet upphört under tiden som säkerhetsprövningen pågår. Handlingar i grund- När de inte behövs för Avser dokumentation utredningar inom säker- verksamheten. inom grundutredningar hetsprövningar som är av sådant som säkerutöver det dokumen- hetsprövningsintervju, terade resultatet för den bedömning av betyg, som anställts eller referenser eller inforanlitats. mation hämtad från öppna källor på internet och som myndigheten bedömt vara allmänna handlingar. Avser inte det dokumenterade resultatet av säkerhetsprövningen enligt 5 kap. 5 § säkerhetsskyddsförordningen (2018:658). Avser inte säkerhetsskyddsbeslut i personärende.
Handlingar Gallring Anmärkningar
Dokumenterade sam- När deltagandet i den tycken till registerkon- säkerhetskänsliga troll för den som har verksamheten avslutats. anställts eller på annat sätt ska delta i den säkerhetskänsliga verksamheten. Dokumenterade sam- När beslutet om att tycken till registerkon- anställa en annan troll för den som inte kandidat har vunnit har anställts eller laga kraft eller när anlitats. anställningsärendet avbryts och ingen anställs . Framställningar om När de inte behövs för Avser när myndigheten registerkontroll för den verksamheten. tagit en kopia av som har anställts, är framställan till anställd eller på annat Säkerhetspolisen. sätt ska delta, eller deltar, i den säkerhetskänsliga verksamheten. Framställningar om När anställningsbeslutet Avser när myndigheten registerkontroll för den för den som fått tagit en kopia av fram eller de som inte har tjänsten har vunnit laga ställan till Säkerhetsanställts eller anlitats. kraft eller efter beslut polisen. om att person inte ska anlitas eller anställningsärendet avbryts och ingen anställs. Avanmälningar eller När de inte behövs för Avser de fall myndigändringar av den kon- verksamheten. heten tagit kopia på den trollerades förhållan- skriftliga underrättelden. sen som skickas till Säkerhetspolisen. Handlingar rörande När de inte behövs för Kan benämnas som till tystnadsplikt. verksamheten. exempel: – Sekretessbevis. – Sekretessförbindelser. – Tystnadspliktsförbindelser.
Handlingar Gallring Anmärkningar
Fysisk säkerhet
Handlingar som syftar 1) 2 år efter att Avser handlingar över till att förebygga att tillståndet har upphört vilka som har behörigendast behöriga får att gälla eller att het att tillträda olika tillträde till byggnader ansökan har avslagits delar verksamheten där som används för till byggnader som de kan få tillgång till säkerhetskänslig rymmer handlingar i säkerhetsskyddsklassiverksamhet. säkerhetsskyddsklassen ficerade uppgifter och begränsat hemlig. handlingar eller att få 2) 10 år efter att insyn i säkerhetskänslig tillståndet har upphört verksamhet. att gälla eller att Avser både områden, ansökan har avslagits byggnader och andra till byggnader som anläggningar eller rymmer handlingar i objekt. säkerhetsskyddsklassen Avser till exempel: konfidentiell upp till – Besökstillstånd. hemlig – Avslagna ansökningar. 3) 25 år efter att – Uppgifter i förtecktillståndet har upphört ningar över besökare. att gälla eller att ansökan har avslagits till byggnader som rymmer handlingar säkerhetsskyddsklassen kvalificerat hemlig. Uppgifter i förteck- 1) 2 år efter senast Avser både områden, ningar över kort, koder, införda uppgift avse- byggnader eller nycklar eller liknande ende byggnader som utrymmen. till byggnader som rymmer handlingar i används för säker- säkerhetsskyddsklassen hetskänslig verksamhet. begränsat hemlig. 2) 10 år efter senast införda uppgift avseende byggnader som rymmer handlingar i säkerhetsskyddsklassen begränsat hemlig upp till hemlig. 3) 25 år efter senast införda uppgift avseende byggnader som rymmer handlingar i säkerhetsskyddsklassen kvalificerat hemlig.
Handlingar Gallring Anmärkningar
Handlingar rörande När de inte behövs för Avser handlingar och teknisk bevakning. verksamheten. uppgifter i och rörande upptäckande funktioner till exempel yttre och inre larm och objektslarm eller annan systematisk bevakning. Avser även handlingar som rör säkerhetsteknisk dokumentation för sådant som inbrottslarm, överfallslarm, brandlarm, passersystem och kamerasystem. Ljud- och bildupptag- När de inte behövs för Handlingar som har ningar vid kamerabe- verksamheten. överförts till ett ärende vakning. gallras eller bevaras enligt reglerna för ärendet i övrigt. Handlingar rörande När de inte behövs för Avser till exempel personell bevakning. verksamheten. rapporter från vaktbolag. Handlingar som har överförts till ett ärende gallras eller bevaras enligt reglerna för ärendet i övrigt. Handlingar rörande När de inte behövs för Avser till exempel: skyddad transport av verksamheten. – Transportsäkerhetssäkerhetsskydds- analyser. klassificerade hand- – Transportsäkerhetslingar och skyddsvärd planer. materiel. – Beslut om transportnivåer.
Handlingar Gallring Anmärkningar
Incidenthantering
Handlingar rörande 1) 10 år efter utgången Avser handlingar om incidenter och av det år då ärenden om incidenter och avvikelavvikelser. incidenter i säkerhets- ser rörande till exempel skyddsklass konfiden- information, it och tiell eller hemlig avslu- personal och som efter tades. en tid förlorar betydelse 2) 25 år efter utgången för verksamheten. av det år då ärenden om Avser inte handlingar incidenter i säkerhets- som: skyddsklass kvalificerat – Ingår i eller leder till hemlig avslutades. brottsutredningar. 3) När de inte behövs – Leder till att betyför verksamheten då dande åtgärder eller incidenten inte faller ändringar vidtas i under klassificeringar- sådant som t.ex. na ovan. interna regelverk eller informationssystem. – Redogör för att och hur incidenten påverkat riktighet, äkthet, autenticitet, tillförlitlighet eller integritet i handlingar som ska bevaras. – Redogör för incidenter som innebär otillåten gallring.
Elanders Sverige AB, 2021