ISMS för flygplatser – krav, roller och dokumentation
Senast uppdaterad: 2026-08-19 · Complyx Systems AB
Ett ISMS på en flygplats byggs kring en inventering av informationstillgångar med flygsäkerhetspåverkan, en riskbedömning med definierade acceptanskriterier, tydliga roller, incidenthantering med rapportering till myndighet, samt internrevision och ledningens genomgång.
Tillgångsinventering med säkerhetsfilter
Utgångspunkten är inte hela IT-miljön utan de system och data där en förlust av konfidentialitet, riktighet eller tillgänglighet kan påverka flygsäkerheten. Exempel är system för fältkontroll och banstatus, hinderdata, AIS/NOTAM-gränssnitt, larm- och räddningssystem, passagekontroll samt driftsövervakning.
Roller och ansvar
- Accountable manager – yttersta ansvaret för att ISMS finns och fungerar
- Ansvarig för informationssäkerhet – driver riskarbetet och samordnar åtgärder
- Compliance monitoring manager – granskar efterlevnad genom internrevision
- Systemägare – ansvarar för skyddsåtgärder i sina system
- Leverantörsansvarig – hanterar krav och uppföljning mot externa parter
Dokumentstruktur som håller vid revision
En återkommande orsak till fynd är att dokumentationen finns men inte går att navigera. En praktisk struktur är en ISMS-manual som beskriver systemet på övergripande nivå, kompletterad med rutiner per process och register för tillgångar, risker, incidenter och leverantörer.
Varje kravrad i kravchecklistan bör peka på dokumentnamn och kapitel – inte filnamn eller sidnummer, eftersom de förändras vid varje revidering.
Incidenthantering
Processen ska omfatta detektering, klassificering, åtgärd, rapportering till behörig myndighet inom föreskriven tid, samt uppföljande analys. Kopplingen till den befintliga flygsäkerhetsrapporteringen bör vara uttalad så att en incident inte hanteras i två parallella spår.
Samspel med SMS
ISMS bör integreras med det befintliga safety management-systemet snarare än byggas vid sidan av. Riskmatris, rapporteringsvägar, ledningens genomgång och revisionsprogram kan i stor utsträckning delas, vilket minskar dubbelarbete och gör riskbilden samlad.
Vanliga frågor
Måste ISMS vara ett separat ledningssystem?
Nej. Det kan integreras i befintligt ledningssystem så länge alla Part-IS-krav går att spåra och styrka.
Vilka dokument efterfrågas oftast vid tillsyn?
ISMS-manual, tillgångs- och riskregister, incidentlogg, leverantörsöversikt samt internrevisionsrapporter.
Hur hanteras molntjänster och leverantörer?
Genom kravställning i avtal, dokumenterad riskbedömning av tjänsten och löpande uppföljning av leverantörens efterlevnad.
Källor
- Kommissionens delegerade förordning (EU) 2022/1645 och genomförandeförordning (EU) 2023/203
- EASA – Information Security (Part-IS)
- Kommissionens förordning (EU) nr 139/2014 (Aerodromes)
Om ComplyxIQ
ComplyxIQ är ett AI-stött system från Complyx Systems AB för regelefterlevnad inom flygindustrin: kravnedbrytning mot EASA och ICAO, pedagogiska kravförklaringar, riskbaserad revisionsplanering och spårbar avvikelsehantering. All data lagras inom EU och besluten fattas alltid av era experter.