Informationssäkerhetspolicy
Humana anger riktlinjer för medarbetarnas användning av IT och data. Detta för att skydda all data kopplat till våra kunder och klienter som vi arbetar med. Efter informationssäkerhetspolicyn följer en sammanfattning av Humanas riktlinje för ansvarsfull användning av AI.
Bakgrund och syfte
Humana anger riktlinjer för medarbetarnas användning av IT och data. Detta för att skydda all data kopplat till våra kunder och klienter som vi arbetar med.
Det är nödvändigt att vi alla skyddar Humanas information på ett bra sätt så ingen obehörig kommer åt känslig information, för att vi ska uppnå våra verksamhetsmål och för att kunder, uppdragsgivare, samarbetspartners, allmänhet och anställda ska känna förtroende för oss.
Omfattning
Policyn omfattar alla informationstillgångar inom Humanas verksamheter utan undantag, oavsett om den behandlas manuellt eller automatiskt, oberoende av i vilken form eller miljö den förekommer.
Definitioner
Informationssäkerhet - Skydd av informationstillgångar avseende konfidentialitet, riktighet och tillgänglighet
Informationsägare - Roll som innebär ett utpekat ansvar för information inom ett eller flera verksamhetsområden och hanteras inom den egna verksamheten.
Huvudprinciper
Informationssäkerhetsarbetet ska ta sin utgångspunkt i regelbundna riskanalyser som syftar till att avväga rätt skyddsnivå på information i alla delar av verksamheten för att:
- förhindra eller försvåra för obehöriga att få tillgång till information (sekretess)
- säkerställa att den information som skapas, hanteras och bearbetas är korrekt, aktuell och komplett (riktighet)
- bidra till att informationen är åtkomlig för behörig personal när så behövs (tillgänglighet)
- säkerställa vem som har haft tillgång till eller gjort förändring av informationen (spårbarhet)
För vart och ett av dessa områden ska organisatoriska, administrativa och tekniska skyddsåtgärder vidtas och dokumenteras på ett sådant sätt att det går att kontrollera att en tillfredsställande skyddsnivå uppnåtts.
Strategier och mål
Humana ska löpande följa upp och säkerställa datasäkerhet genom:
- Identifiering, klassificering samt värdering av informationstillgångar för att möta kraven på riktighet, sekretess, spårbarhet och tillgänglighet.
Interna revisioner av informationssäkerheten och efterlevnad kopplat till gällande lagstiftning. - Hantera avvikelser enligt gällande riktlinjer med målet att avvikelser alltid skall vara få till antalet samt att Humana skall arbeta aktivt med att hantera och åtgärda säkerhetsincidenter. Avvikelser och incidenter ska systematiskt dokumenteras och följas upp, erfarenheter skall tas till vara som en del av det kontinuerliga förbättringsarbetet.
- Löpande utbildning och träning av medarbetare i relevanta informationssäkerhets regler och säker hantering av information, som rör det egna arbetet samt de informationssystem som används.
- Systematiskt, riskbaserat och enhetligt arbete med utgångspunkt i ISO/IEC 27001 samt ISO/IEC 27002 standarderna.
- Resultatet av säkerhetsarbetet ska årligen redovisas vid ledningens genomgång.
Roller och ansvar
Alla medarbetare har ett ansvar för att säkerheten fungerar. Den som upptäcker brister i informationssäkerheten måste uppmärksamma sin närmaste chef på bristen. Alla medarbetare måste också rapportera händelser som kan göra att våra informationstillgångar utsätts för risker.
Styrelsen och verkställande direktör
Styrelsen beslutar om policyn.
Verkställande direktör, är ytterst ansvarig för Humanas information och dess säkerhet, riktighet samt att informationssäkerhetsarbetet är anpassat för koncernens verksamhet.
CIO
Ansvarar strategiskt och operativt för informationssäkerhetsarbetet, samt utvecklar och samordnar informationssäkerhetsarbetet. Varje år ska CIO se över och eventuellt revidera informationssäkerhetspolicyn.
Ansvariga chefer i verksamheten
Chefer på alla nivåer har ett ansvar att informera sina medarbetare om Informationssäkerhet och dess tillämpningar.
Informationsanvändare
Informationsanvändare är alla som hanterar information, oavsett i vilken form den finns. Informationsanvändare är alla anställda såväl som icke anställda.
Informationsanvändare skall följa policy, riktlinjer och rutiner för informationssäkerhet inom Humana, även svara för att information som hen själv skapar skyddas på det sätt som informationsägaren bestämt.
Informationsägare
All information ska ha en utsedd informationsägare. Om rollen inte har delegerats är det CIO som ansvarar för informationen och är informationsägare. Informationsägaren ansvarar för att värdera informationen och ställa krav på systemets säkerhetsnivå.
IT
IT ansvarar för drift och utveckling av Humanas IT-funktioner och att IT-säkerheten motsvarar Humanas behov. IT-enheten ansvarar för förvaltning av Humanas gemensamma infrastrukturella IT-plattform och stöd till verksamhetens ansvariga avseende IT-säkerhet.
Policyn godkändes av styrelsen i Humana AB den 1 juni 2026.
Ansvarsfull artificiell intelligens på Humana
Humanas AI-riktlinje gäller för alla medarbetare inom Humana-koncernen. Den säkerställer en trygg, etisk och laglig användning av artificiell intelligens i hela Humanas verksamhet. För att upprätthålla förtroendet och skydda Humanas verksamhet fastställer policyn specifikt följande principer:
Respekt för dataintegritet: Humana förbjuder strikt användning av personuppgifter som indata i AI-verktyg som inte uttryckligen har godkänts av Humana, vilket säkerställer full efterlevnad av tillämpliga integritetspolicyer.
Undvikande av potentiell partiskhet (bias): Medarbetare instrueras att validera indata för att förhindra opålitliga resultat och måste alltid kontrollera det material som AI-verktyget genererar med avseende på faktafel eller partiskhet.
Människan förblir delaktig i viktiga beslut ("in the loop"): AI används uteslutande som ett beslutsstöd. Policyn slår strikt fast att beslut inte får fattas av AI, vilket säkerställer kontinuerlig mänsklig översyn.
Säkerställande av transparens och förklarbarhet: Humana förbinder sig till transparens när innehåll produceras med hjälp av generativ AI. Dessutom får beslut som påverkar individer inte baseras på AI-genererade resonemang, såvida inte orsakerna till fullo kan förklaras av en människa.
Etablerande av tydligt ansvar: Även om AI är ett kraftfullt verktyg klargör riktlinjerna att ansvaret för slutresultatet och användningen av AI-producerat innehåll alltid ligger hos en människa.
Tydliga gränser: Riktlinjen ger konkreta direktiv för vad man bör och inte bör göra ("Do" och "Do Not"), och fastställer tydliga operativa gränser gällande immateriella rättigheter, hantering av konfidentiell information och lämplig användning av verktyg.
AI-riktlinjen (AI Guideline) utfärdades av Humanas CIO och godkändes av Humana-koncernens Privacy Office den 9 juni 2025.