Incidenthanteringsplan

Uppdaterad: 2026-01-21 Version 2.0

Incidenthanteringsplan

Dokumentinformation
Dokument-ID:POL-IR-001
Version:2.0
Status:Gällande
Senast ändrad:2026-01-21
Giltig från:2026-01-21
Ägare:Monetax AB (559171-1873)

Sammanfattning

Kortfattat: Detta dokument beskriver hur Bolaget tar emot, hanterar och rapporterar säkerhetsincidenter och personuppgiftsincidenter. Det förklarar hur du rapporterar incidenter, hur vår interna process ser ut samt hur och när vi vidtar åtgärder eller notifierar Kunden och tillsynsmyndigheter enligt GDPR.


Innehållsförteckning

  1. Inledning
  2. Definitioner
  3. Ansvarig för incidenthantering
  4. Rapportera incidenter
  5. GDPR-relaterade incidenter
  6. Incidentprocess
  7. Kundnotifiering vid dataintrång
  8. Tillsynsmyndighet
  9. Kontakt

1. Inledning

Denna plan beskriver hur Monetax AB hanterar säkerhetsincidenter och dataintrång. Planen gäller mellan Bolaget och dig som Kunden.


2. Definitioner

För att säkerställa tydlighet och undvika missförstånd använder vi följande definitioner, vilka överensstämmer med vår centrala ordlista.

BegreppDefinition
Bolaget (“vi”, “oss”, “Monetax”)Monetax AB, organisationsnummer 559171-1873
Kunden (“du”, “dig”, “användaren”)Den fysiska eller juridiska person som använder tjänsten
TjänstenMonetax digitala verktyg för sammanställning av rapporter och skrivelser för deklaration och bokföring av ekonomiska transaktioner, inkluderat hantering av kryptovalutor, aktier och övriga tillgångar.
PersonuppgifterAll information som kan kopplas till en identifierbar fysisk person
BehandlingVarje åtgärd som utförs på personuppgifter, såsom insamling, lagring eller radering.
Dataskyddsombud (DPO)Den person som utsetts att övervaka GDPR-efterlevnad: Johannes Mattias Norrbacka, [email protected]

3. Ansvarig för incidenthantering

Johannes Mattias Norrbacka E-post: [email protected]


4. Rapportera incidenter

Om du upptäcker en säkerhetsincident eller misstänker ett dataintrång, kontakta oss omedelbart på [email protected].

4.1 Extern rapportering av sårbarheter

Säkerhetsforskare och användare uppmanas att rapportera sårbarheter till samma adress. Vi behandlar rapporter konfidentiellt och följer vår policy för ansvarsfullt avslöjande (Responsible Disclosure).


5. GDPR-relaterade incidenter

För incidenter som specifikt rör personuppgifter ska vårt dataskyddsombud kontaktas: Johannes Mattias Norrbacka E-post: [email protected]


6. Incidentprocess

Monetax följer en strukturerad process i fem steg för att hantera incidenter effektivt.

6.1 Steg 1: Identifiering och analys

  • Identifiera och verifiera att en incident faktiskt har inträffat.
  • Bedöma vilka system och vilken typ av data som påverkas.
  • Klassificera incidentens allvarlighetsgrad och dokumentera initiala observationer.

6.2 Steg 2: Indämning

  • Begränsa skadan genom att isolera påverkade system.
  • Förhindra ytterligare obehörig åtkomst.
  • Säkra digitala bevis för vidare utredning.

6.3 Steg 3: Rapportering

  • Anmälan till Integritetsskyddsmyndigheten (IMY): Vid risk för personers rättigheter anmäls incidenten till IMY utan onödigt dröjsmål och senast inom 72 timmar efter kännedom (GDPR Art. 33).
  • Intern dokumentation: Samtliga incidenter dokumenteras internt i enlighet med GDPR Artikel 33.5, oavsett om de kräver extern anmälan eller ej.

6.4 Steg 4: Återställning

  • Åtgärda den sårbarhet som utnyttjades.
  • Återställa system och data från säkra kopior vid behov.
  • Verifiera systemets säkerhet innan det tas i drift igen.

6.5 Steg 5: Utvärdering

  • Genomföra en “Post-Mortem” för att dra lärdomar.
  • Identifiera förbättringsområden i befintliga säkerhetsåtgärder.
  • Uppdatera rutiner och dokumentera för framtida referens.

7. Kundnotifiering vid dataintrång

Vid personuppgiftsincident som medför en hög risk för dina rättigheter och friheter informerar vi dig utan onödigt dröjsmål via e-post.

7.1 Tröskelvärde för notifiering

Vi bedömer risknivån utifrån:

  • Typ av data: Finansiell data innebär generellt en högre risk.
  • Omfattning: Antalet berörda individer.
  • Natur: Obehörig åtkomst bedöms som allvarligare än oavsiktlig förlust.

7.2 Undantag från notifiering

Notifiering till kunden krävs inte om:

  • Uppgifterna är obegripliga för obehöriga (t.ex. genom stark kryptering).
  • Vi har vidtagit åtgärder som gör att den höga risken inte längre är sannolik.

7.3 Innehåll i notifieringen

Notifieringen ska innehålla en beskrivning av vad som hänt, påverkade uppgifter, vidtagna åtgärder, rekommendationer till dig samt kontaktuppgifter till DPO.


8. Tillsynsmyndighet

Anmälan om personuppgiftsincidenter sker till: Integritetsskyddsmyndigheten (IMY) Webbplats: www.imy.se E-post: [email protected] Postadress: Box 8114, 104 20 Stockholm


9. Kontakt

Monetax AB Incidentrapportering: [email protected] Dataskyddsombud: Johannes Mattias Norrbacka ([email protected])

Har du frågor om detta dokument?

Kontakta oss