ISMS för flygplatser – krav, roller och dokumentation

Senast uppdaterad: 2026-08-19 · Complyx Systems AB

Ett ISMS på en flygplats byggs kring en inventering av informationstillgångar med flygsäkerhetspåverkan, en riskbedömning med definierade acceptanskriterier, tydliga roller, incidenthantering med rapportering till myndighet, samt internrevision och ledningens genomgång.

Tillgångsinventering med säkerhetsfilter

Utgångspunkten är inte hela IT-miljön utan de system och data där en förlust av konfidentialitet, riktighet eller tillgänglighet kan påverka flygsäkerheten. Exempel är system för fältkontroll och banstatus, hinderdata, AIS/NOTAM-gränssnitt, larm- och räddningssystem, passagekontroll samt driftsövervakning.

Roller och ansvar

  • Accountable manager – yttersta ansvaret för att ISMS finns och fungerar
  • Ansvarig för informationssäkerhet – driver riskarbetet och samordnar åtgärder
  • Compliance monitoring manager – granskar efterlevnad genom internrevision
  • Systemägare – ansvarar för skyddsåtgärder i sina system
  • Leverantörsansvarig – hanterar krav och uppföljning mot externa parter

Dokumentstruktur som håller vid revision

En återkommande orsak till fynd är att dokumentationen finns men inte går att navigera. En praktisk struktur är en ISMS-manual som beskriver systemet på övergripande nivå, kompletterad med rutiner per process och register för tillgångar, risker, incidenter och leverantörer.

Varje kravrad i kravchecklistan bör peka på dokumentnamn och kapitel – inte filnamn eller sidnummer, eftersom de förändras vid varje revidering.

Incidenthantering

Processen ska omfatta detektering, klassificering, åtgärd, rapportering till behörig myndighet inom föreskriven tid, samt uppföljande analys. Kopplingen till den befintliga flygsäkerhetsrapporteringen bör vara uttalad så att en incident inte hanteras i två parallella spår.

Samspel med SMS

ISMS bör integreras med det befintliga safety management-systemet snarare än byggas vid sidan av. Riskmatris, rapporteringsvägar, ledningens genomgång och revisionsprogram kan i stor utsträckning delas, vilket minskar dubbelarbete och gör riskbilden samlad.

Vanliga frågor

Måste ISMS vara ett separat ledningssystem?

Nej. Det kan integreras i befintligt ledningssystem så länge alla Part-IS-krav går att spåra och styrka.

Vilka dokument efterfrågas oftast vid tillsyn?

ISMS-manual, tillgångs- och riskregister, incidentlogg, leverantörsöversikt samt internrevisionsrapporter.

Hur hanteras molntjänster och leverantörer?

Genom kravställning i avtal, dokumenterad riskbedömning av tjänsten och löpande uppföljning av leverantörens efterlevnad.

Källor

Om ComplyxIQ

ComplyxIQ är ett AI-stött system från Complyx Systems AB för regelefterlevnad inom flygindustrin: kravnedbrytning mot EASA och ICAO, pedagogiska kravförklaringar, riskbaserad revisionsplanering och spårbar avvikelsehantering. All data lagras inom EU och besluten fattas alltid av era experter.

Read this article in English