En kontinuitetsplan (Business Continuity Plan, BCP) beskriver hur ni fortsätter leverera kritiska tjänster vid en störning. Den ska ange reservrutiner, ansvariga, kontaktvägar och mål för återställning när exempelvis ett system eller en leverantör faller bort.
Här får ni stöd för att välja återställningsmål, beskriva reservrutiner och testa att planen fungerar. Utgå från en kritisk process och dess beroenden, så att planen blir möjlig att använda när avbrottet inträffar.
Vad innehåller en effektiv kontinuitetsplan?
En bra BCP är en handbok att följa när det vanliga arbetet störs. Börja med en konsekvensanalys, på engelska Business Impact Analysis (BIA). Där tar ni reda på vad som händer om en viss del av arbetet stannar. Använd analysen som grund för planen.
Genom BIA:n sätter ni två tidsmål per kritisk process. Skillnaden mellan dem är central:
RTO – Recovery Time Objective RTO är målet för hur snabbt en process eller ett system ska återställas efter en störning. Skilj det från den längsta avbrottstid verksamheten över huvud taget kan tolerera. Sätt målet utifrån konsekvensanalysen och kontrollera att återställningsförmågan, beroendena och budgeten kan stödja det.
Exempel: verksamheten bedömer att ett avbrott i betaltjänsten blir oacceptabelt efter fyra timmar. Ett RTO på två timmar kan ge marginal för kontroll och återgång, men måste prövas i en återställningsövning.
Utan definierade RTO:er riskerar ni att IT prioriterar återställning i fel ordning under en kris.
RPO – Recovery Point Objective Hur mycket data har ni råd att förlora? Om ert RPO är fyra timmar behöver återställningen kunna återskapa data så att högst fyra timmars information går förlorad. Backup var fjärde timme kan vara en del av lösningen, men ni behöver även kontrollera att kopiorna är användbara och att återställningen fungerar. För ett företag som hanterar kontinuerliga transaktioner kan RPO behöva vara nära noll, medan en intern kunskapsdatabas kan tolerera ett dygns dataförlust.
RPO påverkar hur ofta data behöver kopieras eller replikeras; lagringsplats och skydd väljs också utifrån risker - och är därmed ett av de mest kostnadsavgörande besluten i en BCP.
I planen beskriver ni sedan de reservrutiner och resurser som krävs för att hålla igång verksamheten inom de RTO/RPO-ramar ni satt. Det kan handla om manuella arbetssätt när systemen ligger nere, men också om att säkra alternativ kriskommunikation som inte är beroende av företagets ordinarie infrastruktur.
Planen ska också tydliggöra vem som äger mandatet att fatta beslut under krisen, så att organisationen inte förlamas av osäkerhet kring ledarskap när snabbhet är avgörande. Detta är en central del av en bredare incidenthantering.
Övning ger färdighet – så testar ni planen
En plan som aldrig har testats är i praktiken bara ett antagande. För att veta att era reservrutiner faktiskt fungerar under press behöver ni öva regelbundet genom en stegvis validering:
- Skrivbordsövningar: Samla nyckelpersoner och gå igenom ett fiktivt scenario. Hur reagerar organisationen? Vem ringer vem? Här hittar ni ofta de första logiska luckorna i planen.
- Simuleringar: Gå ett steg längre och testa specifika delar i praktiken. Kan ni återställa en backup inom utsatt tid? Fungerar reservström eller alternativa inloggningsmetoder som planerat?
- Fullskaliga tester: Ni går över till reservdrift för en avgränsad del av verksamheten. Planera omfattning, avbrytningskriterier och återgång i förväg. Resultatet visar hur lösningen fungerade i just det testade scenariot.
Målet med övningen är inte att allt ska gå perfekt, utan att identifiera brister i en säker miljö så att ni hinner åtgärda dem innan en verklig kris inträffar.
Exempel: testa orderhanteringen vid ett systemavbrott
Anta att orderhanteringen har ett RTO på två timmar och ett RPO på en timme. Värdena är ett exempel, inte generella krav. Testa i en avgränsad miljö där ordinarie kundorder inte påverkas.
| Kontroll i övningen | Underlag att dokumentera |
|---|---|
| Kan ansvariga aktivera reservrutinen utan ordinarie mejl eller inloggning? | Vilka kontaktvägar och instruktioner som gick att nå |
| Kan en order tas emot och behandlas inom två timmar? | Tid från simulerat avbrott till fungerande orderhantering |
| Är återställda data högst en timme äldre än avbrottet? | Tidpunkt för senaste användbara data och kontroll av innehållet |
| Kan manuella order föras in efter återställning? | Avstämning som hittar saknade och dubbla order |
En lyckad backupkörning visar inte hur lång tid återställningen tar. Kontrollera hela flödet, inklusive behörigheter, beroenden och verksamhetens godkännande av resultatet. Om övningen tar längre tid än målet behöver ni förbättra lösningen eller ompröva målet med verksamhetsägaren.
Spara scenario, deltagare, uppmätta tider och brister i ett övningsprotokoll. Ge varje brist en ansvarig och ett åtgärdsdatum och testa den ändrade rutinen igen. NIST:s vägledning om kontinuitetsplanering beskriver hur återställningsmål, tester och underhåll hänger ihop.
Varför är kontinuitetsplanering avgörande?
Att sakna en fungerande plan är idag en affärsrisk som sträcker sig långt utanför IT-avdelningen. Den främsta anledningen är ekonomisk överlevnad. Varje timme av driftstopp innebär inte bara förlorade intäkter, utan ofta även skadestånd och dryga kostnader för akut återställning. En genomarbetad plan sänker dessa kostnader genom att ersätta reaktiv panik med strukturerat agerande.
Samtidigt ökar kraven från omvärlden. I en sammanlänkad leveranskedja är er stabilitet avgörande för era kunders trygghet, och att kunna visa upp en robust BCP blir allt oftare ett krav i upphandlingar för att hantera leverantörsberoenden.
För många företag är det dessutom ett lagkrav — och sedan cybersäkerhetslagen trädde i kraft den 15 januari 2026 är kraven skarpa i Sverige.
Vad kräver NIS2 av er kontinuitetsplan?
Artikel 21.2(c) i NIS2-direktivet ställer explicita krav på kontinuitet (backuphantering, katastrofåterställning och krishantering) som en av de obligatoriska säkerhetsåtgärderna. Den internationella standarden för kontinuitetshantering – ISO 22301 – är ett naturligt ramverk för att möta dessa krav. Konkret innebär det att ni måste ha på plats:
- Dokumenterad backuphantering – regelbundna, testade säkerhetskopior av kritisk data med definierade RPO:er
- Disaster recovery-rutiner – dokumenterade och testade processer för återställning av system inom definierade RTO:er
- Krishanteringsplan – tydliga roller, eskaleringsvägar och kommunikationsrutiner för när en incident inträffar
Det räcker inte att ha backuper – ni måste kunna visa att ni testat dem. Tillsynsmyndigheten kan begära dokumentation på att era återställningsrutiner faktiskt fungerar.
Vad räknas som tillräckligt? NIS2 specificerar inte exakta RTO/RPO-värden – det är ett medvetet val. Kravet är istället att era mål är satta utifrån en riskbaserad analys (BIA) och att ni kan motivera varför de är tillräckliga givet er verksamhet och era risker. En organisation som hanterar samhällskritisk infrastruktur förväntas ha avsevärt kortare RTO:er än ett mindre bolag i leveranskedjan.
Utöver NIS2 gäller DORA-förordningen för finanssektorn – artiklarna 11–12 kräver dokumenterad ICT Business Continuity Policy och årlig testning. Parallellt gäller CER-direktivet för fysisk motståndskraft hos kritiska entiteter.
I sista hand handlar det om att ge organisationen beslutsstöd under extrem press. Under en kris försämras förmågan att fatta komplexa beslut, men genom att ha tänkt igenom de värsta scenarierna i förväg skapar ni den trygghet som krävs för att lotsa företaget igenom störningen.
Att bygga motståndskraft handlar inte om att undvika kriser, utan om att ha kontroll när de inträffar. Har ni testat hur er organisation agerar om ert viktigaste system ligger nere imorgon bitti?
Vanliga frågor
Vad är en kontinuitetsplan (BCP)?
En kontinuitetsplan beskriver hur ni fortsätter leverera era viktigaste tjänster vid en allvarlig störning. Det kan vara en cyberattack, ett systemfel eller en naturkatastrof. På engelska heter planen Business Continuity Plan (BCP). Förbered reservrutiner, fördela ansvaret och testa hur ni återställer arbetet. Målet är att minska driftstopp och förlust av data.
Vad är skillnaden mellan RTO och RPO?
RTO (Recovery Time Objective) är målet för tid till återställning av en process eller ett system och behöver rymmas inom verksamhetens tolerans för avbrott. RPO (Recovery Point Objective) anger hur långt tillbaka i tiden återställda data får ligga. RTO styr målet för återställningstid, RPO den tolererade dataförlusten mätt i tid.
Vad heter business continuity på svenska?
Business continuity översätts till "verksamhetskontinuitet" eller "kontinuitetshantering" på svenska. Själva planen kallas kontinuitetsplan (BCP). Den internationella standarden för området är ISO 22301, som på svenska benämns ledningssystem för kontinuitet.
Är en kontinuitetsplan ett krav i NIS2?
Ja. Artikel 21.2(c) i NIS2-direktivet ställer explicita krav på kontinuitet – inklusive backuphantering, katastrofåterställning och krishantering – som en av de obligatoriska säkerhetsåtgärderna. Ni måste dessutom kunna visa att era återställningsrutiner faktiskt har testats.

