Incidenthanteringsplan
| Dokumentinformation | |
|---|---|
| Dokument-ID: | POL-IR-001 |
| Version: | 2.0 |
| Status: | Gällande |
| Senast ändrad: | 2026-01-21 |
| Giltig från: | 2026-01-21 |
| Ägare: | Monetax AB (559171-1873) |
Sammanfattning
Kortfattat: Detta dokument beskriver hur Bolaget tar emot, hanterar och rapporterar säkerhetsincidenter och personuppgiftsincidenter. Det förklarar hur du rapporterar incidenter, hur vår interna process ser ut samt hur och när vi vidtar åtgärder eller notifierar Kunden och tillsynsmyndigheter enligt GDPR.
Innehållsförteckning
- Inledning
- Definitioner
- Ansvarig för incidenthantering
- Rapportera incidenter
- GDPR-relaterade incidenter
- Incidentprocess
- Kundnotifiering vid dataintrång
- Tillsynsmyndighet
- Kontakt
1. Inledning
Denna plan beskriver hur Monetax AB hanterar säkerhetsincidenter och dataintrång. Planen gäller mellan Bolaget och dig som Kunden.
2. Definitioner
För att säkerställa tydlighet och undvika missförstånd använder vi följande definitioner, vilka överensstämmer med vår centrala ordlista.
| Begrepp | Definition |
|---|---|
| Bolaget (“vi”, “oss”, “Monetax”) | Monetax AB, organisationsnummer 559171-1873 |
| Kunden (“du”, “dig”, “användaren”) | Den fysiska eller juridiska person som använder tjänsten |
| Tjänsten | Monetax digitala verktyg för sammanställning av rapporter och skrivelser för deklaration och bokföring av ekonomiska transaktioner, inkluderat hantering av kryptovalutor, aktier och övriga tillgångar. |
| Personuppgifter | All information som kan kopplas till en identifierbar fysisk person |
| Behandling | Varje åtgärd som utförs på personuppgifter, såsom insamling, lagring eller radering. |
| Dataskyddsombud (DPO) | Den person som utsetts att övervaka GDPR-efterlevnad: Johannes Mattias Norrbacka, [email protected] |
3. Ansvarig för incidenthantering
Johannes Mattias Norrbacka E-post: [email protected]
4. Rapportera incidenter
Om du upptäcker en säkerhetsincident eller misstänker ett dataintrång, kontakta oss omedelbart på [email protected].
4.1 Extern rapportering av sårbarheter
Säkerhetsforskare och användare uppmanas att rapportera sårbarheter till samma adress. Vi behandlar rapporter konfidentiellt och följer vår policy för ansvarsfullt avslöjande (Responsible Disclosure).
5. GDPR-relaterade incidenter
För incidenter som specifikt rör personuppgifter ska vårt dataskyddsombud kontaktas: Johannes Mattias Norrbacka E-post: [email protected]
6. Incidentprocess
Monetax följer en strukturerad process i fem steg för att hantera incidenter effektivt.
6.1 Steg 1: Identifiering och analys
- Identifiera och verifiera att en incident faktiskt har inträffat.
- Bedöma vilka system och vilken typ av data som påverkas.
- Klassificera incidentens allvarlighetsgrad och dokumentera initiala observationer.
6.2 Steg 2: Indämning
- Begränsa skadan genom att isolera påverkade system.
- Förhindra ytterligare obehörig åtkomst.
- Säkra digitala bevis för vidare utredning.
6.3 Steg 3: Rapportering
- Anmälan till Integritetsskyddsmyndigheten (IMY): Vid risk för personers rättigheter anmäls incidenten till IMY utan onödigt dröjsmål och senast inom 72 timmar efter kännedom (GDPR Art. 33).
- Intern dokumentation: Samtliga incidenter dokumenteras internt i enlighet med GDPR Artikel 33.5, oavsett om de kräver extern anmälan eller ej.
6.4 Steg 4: Återställning
- Åtgärda den sårbarhet som utnyttjades.
- Återställa system och data från säkra kopior vid behov.
- Verifiera systemets säkerhet innan det tas i drift igen.
6.5 Steg 5: Utvärdering
- Genomföra en “Post-Mortem” för att dra lärdomar.
- Identifiera förbättringsområden i befintliga säkerhetsåtgärder.
- Uppdatera rutiner och dokumentera för framtida referens.
7. Kundnotifiering vid dataintrång
Vid personuppgiftsincident som medför en hög risk för dina rättigheter och friheter informerar vi dig utan onödigt dröjsmål via e-post.
7.1 Tröskelvärde för notifiering
Vi bedömer risknivån utifrån:
- Typ av data: Finansiell data innebär generellt en högre risk.
- Omfattning: Antalet berörda individer.
- Natur: Obehörig åtkomst bedöms som allvarligare än oavsiktlig förlust.
7.2 Undantag från notifiering
Notifiering till kunden krävs inte om:
- Uppgifterna är obegripliga för obehöriga (t.ex. genom stark kryptering).
- Vi har vidtagit åtgärder som gör att den höga risken inte längre är sannolik.
7.3 Innehåll i notifieringen
Notifieringen ska innehålla en beskrivning av vad som hänt, påverkade uppgifter, vidtagna åtgärder, rekommendationer till dig samt kontaktuppgifter till DPO.
8. Tillsynsmyndighet
Anmälan om personuppgiftsincidenter sker till: Integritetsskyddsmyndigheten (IMY) Webbplats: www.imy.se E-post: [email protected] Postadress: Box 8114, 104 20 Stockholm
9. Kontakt
Monetax AB Incidentrapportering: [email protected] Dataskyddsombud: Johannes Mattias Norrbacka ([email protected])