Trollhättan Energi – från dolda silos till samlad kontroll över informationssäkerheten
Med en flexibel plattform och ett strukturerat arbetssätt har Trollhättan Energi samlat sin informationssäkerhet på ett ställe.

Genom att integrera arbetet i den befintliga verksamhetskulturen har de gått från att arbeta på olika dokument till en tydlig och skalbar helhetsbild.
När Trollhättan Energi under 2022 blickade framåt stod organisationen inför en klassisk utmaning. Informationen levde i utspridda Excel-filer, vilket gjorde det svårt att få en ordentlig överblick. Samtidigt ställde de uppdaterade riktlinjerna i ISO 27002 tydliga krav på ett systematiskt arbete, något som kändes nästintill omöjligt att uppnå utan ett dedikerat systemstöd.
Att ta steget från spridda dokument till en standardiserad plattform visade sig dock vara en tröskel i sig, då det kan vara svårt att veta exakt vad man behöver innan man har börjat arbeta i ett system. Valet föll till slut på DirSys, där just användarvänligheten och den långsiktiga flexibiliteten blev avgörande.
”Det handlar inte om compliance, men det handlar om compliance.”
Johan Bogfors arbetar som informations- och säkerhetsansvarig på organisationens säkerhetsavdelning. Med ett brett ansvar som sträcker sig över allt från fysisk säkerhet och civilt försvar till GDPR och informationssäkerhet.
Enkelhet och skalbarhet i fokus
För Trollhättan Energi var urvalskriterierna tydliga från start. Systemet behövde självklart lösa de omedelbara utmaningarna, men det var minst lika viktigt att det var enkelt att arbeta i – både under själva uppstarten och i det dagliga arbetet framöver. Att plattformen erbjöd valbarhet kring vilka moduler som aktiverades, i kombination med en skalbarhet där verktyget kunde utvecklas i takt med verksamhetens behov, gjorde stor skillnad.
En annan stor fördel var flexibiliteten kring hanteringen av informationen. Möjligheten att ladda upp egna filer som befintliga riskanalyser samt anpassa mallar efter det egna behovet och arbetssättet har varit guld värd. Färdiga standardmallar är ofta en bra grund, men eftersom alla organisationer fungerar olika krävs det utrymme för verksamhetsspecifika justeringar.
Från systemintegration till aktiv klassning
Införandet har skett stegvis och tillåtits ta tid. Det första året var fokus på att integrera systemen. Därefter växlade arbetet upp och arbetet med att addera registerförteckningar samt genomföra system- och informationsklassningar påbörjades.
Målet har hela tiden varit klart: att samla alla system på ett och samma ställe för att möjliggöra en effektiv och långsiktig uppföljning. Genom det systematiska arbetet har Trollhättan Energi gått från dolda silos till en levande och visuell bild av hur säkerhetsarbetet faktiskt ser ut.
”Genom att arbeta systematiskt får vi bättre kontroll. Och har vi koll så blir det också en trygg levereras av våra tjänster. Det är ju faktiskt vår huvuduppgift att leverera samhällskritiska beroenden till andra. Kan vi inte leverera ström till våra kunder har vi och dom rejäla problem.”
Verktyget kräver engagemang
Erfarenheten från införandet visar samtidigt att ett digitalt systemstöd i slutet av dagen är just ett verktyg. Johan poängterar att det ibland kan finnas en förväntan i en organisation att ett nytt system ska lösa alla problem av sig självt, men det är hur man faktiskt väljer att använda verktyget som avgör slutresultatet. Att justera dessa förväntningar och löpande arbeta in de nya rutinerna är en ständigt pågående process.
Målbilden framåt är att över tid addera fler användare i plattformen och därmed sprida ansvaret för att dokumentera i systemet ut i organisationen. Det är en förflyttning som tillåts ta den tid som krävs för att det ska bli både rätt och bra. Dialogen med DirSys kring vidareutveckling beskrivs som mycket värdefull, inte minst eftersom förändringar i lagar och strategier snabbt kan få stor påverkan på verksamheten. Vi står just nu inför att prova Dirsys verktyg för leverantörskontroll.
Att bygga vidare på den befintliga kulturen
För andra organisationer som står inför en liknande resa betonar Johan vikten av ett tydligt mandat och en stark förankring i ledningen. Verksamheten måste ges faktiska förutsättningar och tid för att arbetet ska ge resultat. Han drar gärna en direkt parallell till hur vi ser på andra strategiska funktioner i ett bolag.
”Jag tycker att man kan se på informationssäkerhet som man ser på ekonomi. Det ska redovisas uppåt, vara intressant och viktigt för organisationens överlevnad. Genom att sprida ansvaret för säkerheten till fler personer skapas också en större förståelse för arbetet och en bättre samordning.”
Att lyckas handlar i slutändan om att integrera säkerheten i det dagliga arbetet, snarare än att försöka tvinga fram helt nya beteenden utifrån.

Mölndals stad – ökad kvalitet i informationssäkerhetsarbetet
Kom igång med DirSys plattform
Nyfiken på hur ni kommer igång med DirSys plattform?
Boka en demo här.

