← Tillbaka till arkivet
Budget & skatter Stockholms kommun Kommande möte S:t Erik Försäkrings AB · Möte 2026-09-25 · Kortfattat 2026-09-18

S:t Erik Försäkrings AB:s riskrapport och behov av stärkt IT-säkerhet

Riskrapporten för S:t Erik Försäkrings AB ska behandlas av styrelsen. Rapporten bedömer den samlade risken som låg och visar att bolagets solvenskapitalkvot är 503 procent per den 30 juni 2026, klart över både lagkravet på 100 procent och styrelsens gräns på 150 procent. Rapporten pekar samtidigt på behov av fortsatt arbete med IT-säkerhet, beroendet av externa leverantörer och tester av reserv- och återställningsrutiner efter flera driftstörningar.
Detta ärende ska behandlas vid mötet den 2026-09-25. Mötet har inte ägt rum ännu — du kan fortfarande göra din röst hörd genom att kontakta din lokala politiker.

Bilagor

Från originalhandlingen
[5 a SEF Riskrapport 2026 Q2.pdf] S:T ERIK FÖRSÄKRINGS AB SAMMANFATTANDE RISKRAPPORT Per 30 juni 2026 Till: Styrelsen för S:t Erik Försäkrings AB St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 2 (13) Avsändare: Advisense, Riskhanteringsfunktionen Datum: 2026-09-25 St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 3 (13) Sammanfattning Denna rapport är baserad på ställningen per den 30 juni 2026, med undantag för operativa risker och utfört arbete som avser rapportdatumet. Den samlade risknivån för S:t Erik Försäkrings AB (bolaget) per den 30 juni 2026 bedöms av riskhanteringsfunktionen vara låg. Solvenskapitalkvoten (SCR-kvoten) per den 30 juni 2026 uppgår till 503 procent (Q1/26: 441 %). Det är god marginal till styrelsens limit på minst 150 procent och lagkravet om minst 100 procent. Nyckeltal redovisas i tabellen nedan: S:t Erik Försäkring Minimikrav Nyckeltal, mkr 2026-06-30 2026-03-31 2025-12-31 2025-09-30 2025-06-30 Internt Lag Tillgångar enl Solvens2 544,1 572,7 443,1 511,2 529,7 Kapitalbas SCR 361,7 347,0 334,7 335,9 333,1 Kapitalbas MCR 361,7 347,0 334,7 335,9 333,1 Solvenskapitalkrav (SCR) 71,9 78,6 71,0 75,0 77,3 Minimikapitalkrav (MCR) 43,7 43,7 43,7 46,5 46,5 SCR-kvot 503% 441% 471% 448% 431% >150% >100% SCR-kvot utan kapitalgaranti 503% 441% 471% 448% 431% MCR-kvot 828% 794% 766% 722% 716% >100% Förändringarna i kapitalkvoten förklaras närmare under respektive avsnitt i denna riskrapport. Nedan följer en kort sammanfattning av riskerna inom respektive riskkategori för att följas av en mer detaljerad beskrivning i kommande kapitel. Övergripande bedömning • MCR- och SCR-kvoterna överstiger med god marginal lagkraven. SCR-kvoten har även god marginal till styrelsens limit om minst 150 procent • Risknivåerna inom finansiella och operativa risker är låga. Försäkringsrisker - Risknivån bedöms som låg • Inträffade skadekostnader var under kvartalet lägre jämfört med föregående kvartal. Skadeutfallet har en naturlig variation och är bolagets enskilt största risk för att äventyra solvenspositionen. Riskhanteringsfunktionen bedömer att risken hanteras väl med befintliga återförsäkringsprogram och försäkringsvillkor. Finansiella risker - Risknivån bedöms som låg • Återförsäkrare uppfyller ratingkrav. Spridningen av risker mellan återförsäkrare bedöms tillfredställande. • Placeringstillgångarna är inom de tillåtna tillgångsslagen och uppfyller ratingkraven. Operativa risker - Risknivån bedöms som låg Under perioden 1 januari -17 augusti 2026 har sex händelser registrerats. Dessa avser ett kortare avbrott i telefoniväxeln för olycksfall i januari, ett leverantörsavbrott i incidentrapporteringssystemet IA i mars, ett fel i Min Sida efter en proxyuppgradering i mars samt ett mer långvarigt driftstopp i incidentrapporteringssystemet i maj i samband med en leverantörsuppdatering. Därutöver har två registreringar avsett testposter, i januari respektive juni, utan identifierad påverkan på verksamheten. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 4 (13) Sammantaget har de inträffade incidenterna inte medfört någon identifierad väsentlig påverkan på bolagets verksamhet eller riskprofil. Incidenterna visar dock ett återkommande beroende av externa IT- leverantörer och av väl fungerande förändringshantering, då flera av händelserna har uppstått i samband med systemuppdateringar. Risknivån bedöms fortsatt som låg, men utvecklingen motiverar fortsatt uppföljning av leverantörernas förändrings-, test-, incident- och återställningsprocesser. För en förklaring av åtgärdsnivåerna som använts ovan (blå-grön-gul-röd), se bilaga 1. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 5 (13) Innehåll Sammanfattning 2 1 Övergripande riskmått och kapitalisering 4 2 Försäkringsrisker 4 2.1 Slutsatser avseende försäkringsrisker 5 3 Finansiella risker 5 3.1 Finansiella tillgångar 5 3.2 Motpartsrisk 5 3.3 Slutsatser avseende finansiella risker 7 4 Operativa risker 7 4.1 Värderade operativa risker 7 4.2 Rapporterade incidenter och händelser 8 4.3 Slutsatser avseende operativa risker 9 Bilaga 1: Åtgärdsnivåer 10 St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 6 (13) 1 Övergripande riskmått och kapitalisering Den övergripande risknivån kvantifieras genom bolagets solvenskapitalkvot (SCR-kvot) och minimikapitalkvot (MCR-kvot). Per den 30 juni 2026 uppgår SCR-kvoten till 503 procent, jämfört med 441 procent per den 31 mars 2026. Förbättringen av kvoten beror främst på ett lägre solvenskapitalkrav under kvartalet. MCR-kvoten uppgår samtidigt till 828 procent, jämfört med 794 procent föregående kvartal. Marginalen till lagkravet om minst 100 procent är fortsatt mycket god och även till styrelsens limit om minst 150 procent. Se figuren nedan för hur kapitalkrav och kapitalbas har utvecklats över tiden: 2 Försäkringsrisker Försäkringsrisk består av en premie- och reservsättningsrisk samt katastrofrisk. Riskerna, uttryckta som bidragen till kapitalkravet (SCR, före diversifiering) redovisas i tabellen nedan. Bidraget till kapitalkravet från försäkringsrisker har minskat under kvartalet till 66,8 mkr (Q1/26: 73,5 mkr). Risk (mkr) Försäkringsgren 2026-06-30 2026-03-31 2025-12-31 2025-09-30 2025-06-30 Olycksfall 17,8 18,5 19,8 22,4 25,9 Premie- och reservrisk Skadeförsäkring 26,3 34,2 24,2 29,1 24,9 Olycksfall 2,5 2,5 2,5 2,8 2,8 Katastrof-risk Skadeförsäkring 34,4 34,4 34,4 34,4 34,4 Totala teckningsrisker 66,8 73,5 67,2 73,6 74,0 0 50 100 150 200 250 300 350 400 2021-06-302021-09-302021-12-312022-03-312022-06-302022-09-302022-12-312023-03-312023-06-302023-09-302023-12-312024-03-312024-06-302024-09-302024-12-312025-03-312025-06-302025-09-302025-12-312026-03-312026-06-30 Solvenskapitalkrav (SCR) Minimikapitalkrav (MCR) Medräkningsbar kapitalbas SCR Medräkningsbar kapitalbas MCR Lägsta kapitalbas SCR enl. intern limit Kapitalbas i förhållande till kapitalkrav mkr St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 7 (13) Skadekostnaderna för egen räkning varierar kraftigt mellan kvartalen. Stora skador är bolagets största risk för att påverka solvenspositionen, och skadeutfallet följs upp regelbundet. Grafen nedan visar variationen för de nio senaste kvartalen: Grafen över inträffade skadekostnader ger en visuell representation av kostnaderna för skador inom tre olika kategorier: Income protection, Property och Liability, över en tidsperiod som sträcker sig från Q2 2024 till Q2 2026. Stora skador är fortsatt den enskilt största risken mot solvenspositionen och följs upp löpande. I helhet visar grafen en oregelbunden trend med betydande variationer från kvartal till kvartal. Denna volatilitet kan vara en indikator på antingen oförutsägbarheten i de inträffade skadorna eller justeringar i reserveringarna. 2.1 Slutsatser avseende försäkringsrisker Riskhanteringsfunktionen bedömer att den övergripande risknivån avseende försäkringsrisker är fortsatt låg men där utvecklingen bör hållas under bevakning. 3 Finansiella risker 3.1 Finansiella tillgångar Samtliga tillgångar är i svensk valuta varpå ingen valutarisk föreligger. Ränterisken i placeringstillgångarna anses låg med hänsyn till att samtliga är placerade på koncernkontot i Stockholms stad. Motparten har extern rating AAA enligt Standard & Poor’s. Kontomedlen uppgår per utgången av kvartalet till 494 mkr (Q1/2026: 483). S:t Erik Försäkrings totala tillgångar enligt den legala bokföringen uppgår per utgången av kvartalet 563 mkr (Q1/26: 601) och 544 mkr (Q1/26: 573) utifrån en Solvens II-värdering. Tillgångarna består till absolut övervägande del av placeringstillgångar, med ett bidrag från återförsäkrares andel av försäkringstekniska avsättningar. Kapitalkravet (bidrag till SCR) för marknadsrisk, vilket uteslutande består av ränterisk (med hänsyn även till räntekänslighet i skulder) beräknas per utgången av kvartalet till 3,06 mkr (Q1/26: 4,45 mkr). Beloppet är fortfarande litet i förhållande till det totala kapitalkravet men bör följas upp som en möjlig framväxande risk ifall räntorna stiger. 3.2 Motpartsrisk Motpartsrisken består till största del av risken att betalning inte erhålls från återförsäkrare. Samtliga återförsäkrare uppfyller S:t Erik Försäkringskrav på rating om minst ’A-’ enligt Standard & Poor’s (S&P) alternativt motsvarande rating från annat institut eller en solvenskvot som innebär motsvarande -30,0 -20,0 -10,0 0,0 10,0 20,0 30,0 40,0 50,0 2026 Q22026 Q12025 Q42025 Q32025 Q22025 Q12024 Q42024 Q32024 Q2 Liability Property Income protection Inträffade skadekostnader f.e.r mkr St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 8 (13) behandling (minst 175 procent). Återförsäkrarna för 2026 års placering med rating är enligt tabell nedan, vilka alla uppfyller bolagets krav på rating eller solvenskvot: Program Återförsäkrare EGENDOM Rating Andel Layer 1 Andel Layer 2 Share/total- premie (%) Mäklades av AON Vienna Insurance Group AG Wiener Versicherung Gruppe - Fil Sweden A+ 10 0,9% Pohjola Insurance Ltd A+ 10 12% Mäklades av Guy Carpenter Triglav Re A 2,5 2,4% Sava Re A 2,5 2,4% Arch Re Underwriting ApS on Behalf of Arch Reinsurance Europe Underwriting DAC, Dublin A+ 10 1,1% Korean Reinsurance Company A+ 5 0,5% Swiss Re International, filial af Swiss Re International SE AA- 20 18,5% Hannover Rück SE AA- 20 10 17,1% AIG Europe S.A. Filial i Sverige AA- 20 15,2% Zurich Insurance plc - Sweden Branch AA 15 40 18,4% Gen Re AA+ 10 1,1% Swiss Re Europe S.A., organizačná zložka Slovensko AA- 10 15 10,4 TERROR Rating Andel Share/total- premie (%) Mäklades av Aon Sweden AB Markel (3000) - LEAD A+ 20 20 20% Talbot (TAL 1183) A+ 6 6 6% Liberty (4472) A+ 22,5 22,5 22,5% QBE (COF 1036) A+ 6 6 6% Brit (BRT 2987) A+ 12,1 12,1 12,1% Arch (AAL 2012) / (1955) A+ 6 6 6% KEN (3832) A+ 7,3 7,3 7,3% Aviva A+ 20 20 20% ANSVAR Rating Andel Layer 1 Andel Layer 2 Share/total- premie (%) Mäklades av Aon Sompo AA- 40 6,3% Mäklades av Howden Zurich A+ 100 82,3% Hannover Re AA- 40 7,3% Mäklades av Guy Carpenter QBE Europé SA/NV A+ 20 4% OLYCKSFALL Rating Andel Share/total- premie (%) Howden Aviva Insurance Limited A+ 100 100,0% Förändrade externa kreditbetyg (eller i övrigt förändrad bedömning av ekonomisk förmåga) ska rapporteras till styrelsen. Riskhanteringsfunktionen har i samband med denna rapport verifierat kreditbetygen för de återförsäkrare som utgör bolagets största exponeringar. Per rapportdatum uppfyller samtliga granskade motparter bolagets minimikrav (lägst A- enligt S&P eller motsvarande, alternativt solvenskvot ≥ 175 %). Kreditbetyg kan förändras över tid för både större och mindre återförsäkrare, men inga ratingförändringar av väsentlig betydelse i relation till bolagets riskaptit har identifierats per St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 9 (13) rapportdatum. Ratingrörelser inom intervallet A- till AA bedöms som hanterbara inom gällande limiter och påverkar inte återförsäkringsprogrammet väsentligt. Bolaget bevakar kreditbetyg och solvensindikatorer löpande, samt inför varje förnyelse av återförsäkringsprogrammet. Vid nedgradering under A-, negativ outlook med risk för ytterligare sänkning eller indikation på försämrad finansiell ställning, initieras omedelbar eskalation och åtgärdsplan. Återförsäkringsprogram för 2026 framgår enligt tabell nedan: Återförsäkringsprogram (mkr) Maximal risk per skada (Självbehåll) Maximal risk per år (Stop loss) Egendom 15 120 Ansvar 10 10 Olycksfall 1,5 (Om minst 2 personer är involverade i samma skada) e.t. Terrorism 1 1 Motpartsrisken, mätt som bidraget till kapitalkravet (SCR, före diversifiering), sammanfattas i tabellen nedan. Typ 1 är återförsäkring 1 och typ 2 är fordringar på andra motparter. Motpartsrisken beror av återförsäkrarnas andel av försäkringstekniska avsättningar, vilken rating de har, hur stor risk som överförts till återförsäkrarna samt koncentrationer till enskilda återförsäkrare. Risk (mkr) 2026-06-30 2026-03-31 2025-12-31 2025-09-30 2025-06-30 Motpartsrisk, typ 1 20,2 20,4 20,2 19,4 23,9 Motpartsrisk, typ 2 Total motpartsrisk 20,2 20,4 20,2 19,4 23,9 Under kvartalet har bidraget till kapitalkrav från motpartsrisker minskat något, men legat relativt stabilt. 3.3 Slutsatser avseende finansiella risker Riskhanteringsfunktionen bedömer att de övergripande finansiella riskerna är låga och samtliga limiter och lagkrav är uppfyllda. 4 Operativa risker Utvärdering av operativa risker genomförs vid större förändringar i bolaget eller minst en gång per år genom riskworkshoppar med verksamheten. De identifierade operativa riskerna följs upp kvartalsvis av riskhanteringsfunktionen. Operativa risker följs även till viss del upp genom rapporterade incidenter, vilket redovisas nedan. Riskhanteringsfunktionen genomförde 2025-11-05 en självutvärdering med verksamheten kring operativa risker samt klimatrisker och affärsrisker. Resultatet innebar endast smärre justeringar av befintliga riskbedömningar. En viktig förändring beslutades dock: klimatrisker, som tidigare bedömts separat från de operativa riskerna, ska framöver integreras i samma metodik som övriga operativa risker. Det innebär att dessa risker kommer att värderas enligt samma skala, kriterier och rapporteringsstruktur i riskregistret, vilket stärker enhetligheten i bolagets riskhanteringsramverk. I nedanstående avsnitt redogörs värderingen av uppföljningen för operativa risker. 1 Även medel på konto ingår rent tekniskt här, men exponeringarna mot Stockholms Stad är undantagna enligt regelverket och ger inget bidrag till kapitalkravet. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 10 (13) 4.1 Värderade operativa risker Riskregistret tar upp 25 enskilda operativa risker, varav 18 är värderade som ”mycket liten”, 6 som ”liten” och 1 som ”medelstor”. Medelstora risker accepteras undantaget för vissa typer. Riskaptiten för operativa risker är måttlig eller låg och visas i tabellen nedan: Risknivå \Riskaptit Låg Måttlig Totalt Mycket liten risk 13 5 18 Liten risk 1 5 6 Medelstor risk 0 1 1 Stor risk 0 0 0 Totalt 14 11 25 Bolaget har identifierat en risk som bedöms vara högre än vad som är acceptabelt enligt deras risktolerans. Denna risk, som är klassificerad som "medel", avser risken för dataintrång på grund av bristande säkerhetsåtgärder, vilket kan leda till att obehöriga parter får tillgång till känslig information. För att hantera denna risk har bolaget anställt en ny ansvarig för IT-funktionen, som arbetar med att implementera kontrollprocesser för utlagda IT-verksamheter och klassificera informationen i dessa system. Ytterligare åtgärder som bolaget har vidtagit innefattar ett penetrationstest utfört av en extern part under 2023, vilket gav bra resultat. Informationsklassificering har också genomförts under 2025. Systemet IA används för egen personal, Bolaget har inte samma insyn i säkerhetsuppföljningen avseende IA. Den största operativa risken är värderad som ”medelstor” och relaterar till att återförsäkringsavtalen till följd av misstag e.d. inte täcker de risker och händelser som är avsett. Sannolikheten att detta leder till förluster bedöms små, men om det sker kan beloppen vara betydande vilket medför att riskvärdet är medelstor. Bolaget bedömer att detta är tillräckligt väl hanterat, nuvarande villkor är väl inarbetade och har granskats externt. Om förändringar i återförsäkringens villkor görs framdeles bör dock en ordentlig genomgång göras. Övergripande bedöms bolagets operativa risker under genomgången som låga och väl hanterade med relevanta ytterligare planerade riskreducerande åtgärder där det bedömts kostnadseffektivt. 4.2 Rapporterade incidenter och händelser Under perioden januari-augusti 2026 har ett antal händelser registrerats i bolagets incidenthanteringssystem. De faktiska incidenterna har huvudsakligen varit relaterade till driftstörningar och förändringar i IT-system eller tjänster som tillhandahålls av externa leverantörer. Därutöver förekommer testregistreringar som inte bedöms utgöra faktiska incidenter. Incident 2026-01-07 - Avvikelse i tjänst (telefoniväxel för olycksfall) Telefoniväxeln för olycksfall låg nere och inkommande samtal kopplades ned. Felet anmäldes till leverantören och bekräftades åtgärdat samma dag. • Orsak: Fel på växel. • Åtgärder: Felet åtgärdades och växeln återställdes till normal funktion. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 11 (13) • Riskbedömning: Begränsad konsekvens. Sannolikheten för återupprepning har i incidentrapporten bedömts till 1 gång per månad-1 gång per år. • Rekommendation: Följ upp att leverantören har tillräcklig övervakning, incidenthantering och återställningsrutiner för att begränsa nedtid vid framtida avbrott. Händelse 2026-01-27 - Test nya länkar SSO (testpost) Registreringen avser uttryckligen ett test ("test, raderas efter") och bedöms därför inte utgöra en faktisk incident. • Orsak: Test. • Åtgärder/Riskbedömning/Rekommendation: Ej relevant eftersom registreringen avser en testpost. Incident 2026-03-05 - Avbrott i incidentrapporteringssystemet IA Ett stadsövergripande avbrott inträffade i incidentrapporteringssystemet IA. Samtliga av stadens organisationer saknade åtkomst till systemet mellan cirka kl. 08.00 och 11.00 efter en uppdatering hos leverantören. • Orsak: Automatisk uppdatering av metadata hos AFA ledde till fel i dekrypteringen. • Åtgärder: Felsökning genomfördes tillsammans med flera IT-funktioner och leverantören, varefter systemet återställdes. • Riskbedömning: Begränsad konsekvens. Sannolikheten för återupprepning har bedömts till cirka 1 gång per 1-10 år. • Rekommendation: Säkerställ tydliga rutiner för eskalering, dokumentation och uppföljning vid leverantörsrelaterade avbrott i verksamhetskritiska eller viktiga system, inklusive bedömning mot tillämpliga DORA-kriterier. Incident 2026-03-10 - Problem med Min Sida efter proxyuppgradering Efter en uppgradering av proxyn fastnade nyregistrerade skador i proxymiljön och överfördes inte vidare för registrering i Insman. Samtidigt skickades bekräftelsemejl om registrerad skada, trots att skadan ännu inte hade registrerats i Insman. Detta medförde risk för missförstånd i kommunikationen. • Orsak: Fel som uppstod efter uppgradering av proxy. • Åtgärder: En hotfix genomfördes och berörda funktioner testades efter åtgärden. • Riskbedömning: Begränsad konsekvens. Sannolikheten för återupprepning har bedömts till cirka 1 gång per 1-10 år. • Rekommendation: Säkerställ att förändringar i produktionsmiljön föregås av tillräckliga tester samt att efterkontroller genomförs för kritiska informationsflöden och integrationer. Incidenten visar särskilt vikten av en strukturerad förändringshantering vid uppgraderingar av IT-miljön. Incident 2026-05-28 - Driftstopp i incidentrapporteringssystemet Efter en planerad uppdatering av riskhanteringsmodulen uppstod ett långvarigt driftstopp i stadens incidentrapporteringssystem. Systemet var otillgängligt under sju dagar och även efter återställningen kvarstod betydande problem med vissa funktioner och systemets innehåll. • Orsak: Problem i samband med en uppdatering hos leverantören. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 12 (13) • Åtgärder: Händelsen utreddes och hanterades i samverkan med leverantören och stadens centrala IT-funktion. Förbättrad kvalitetssäkring inför driftsättning av nya funktioner har identifierats som en åtgärd. • Riskbedömning: Konsekvensen har i incidentrapporten bedömts som mindre allvarlig och sannolikheten för återupprepning som mindre än 1 gång per 10 år. Den långa avbrottstiden är dock relevant ur ett kontinuitets- och IKT-riskperspektiv. • Rekommendation: Bolaget bör följa upp leverantörens förändrings- och kvalitetssäkringsprocess samt säkerställa att det finns fungerande reservrutiner när incidentrapporteringssystemet inte är tillgängligt. Händelsen bör även dokumenterat bedömas mot kriterierna för klassificering och rapportering av IKT-incidenter enligt DORA. I incidentöversikten finns även en registrering daterad 2026-06-17 med rubriken "Test". Registreringen är fortfarande markerad som rapporterad och innehåller inte underlag som visar att en faktisk incident inträffat. Den bör därför inte behandlas som en faktisk incident i riskrapporteringen, men kan med fördel avslutas eller tas bort ur incidentregistret om den endast avser test. Riskhanteringsfunktionens samlade bedömning De rapporterade incidenterna har inte medfört någon identifierad väsentlig påverkan på bolagets finansiella ställning eller kundåtaganden. Incidenterna visar dock ett återkommande beroende av externa IT-leverantörer och av väl fungerande förändringshantering. Två av incidenterna under perioden har uppstått i direkt anslutning till systemuppdateringar, och incidentrapporteringssystemet IA har dessutom varit föremål för två separata driftstörningar under perioden. Detta motiverar fortsatt uppföljning av leverantörernas förändrings-, test- och återställningsprocesser. Bolaget bör vid inträffade IKT-relaterade incidenter genomföra och dokumentera en bedömning av incidentens allvarlighetsgrad och om den omfattas av DORA krav på klassificering och extern rapportering. Bedömningen bör bland annat beakta påverkan på verksamheten, berörda funktioner och tjänster, avbrottets varaktighet, eventuell påverkan på data samt konsekvenser för kunder och andra intressenter. För att säkerställa en enhetlig hantering bör bolaget ha tydliga rutiner och ansvar för identifiering, klassificering, eskalering, dokumentation och uppföljning av IKT-incidenter. Särskild vikt bör läggas vid incidenter som uppstår hos externa leverantörer eller i samband med systemförändringar, eftersom flera av årets händelser har haft denna karaktär. 4.3 Slutsatser avseende operativa risker Riskhanteringsfunktionen bedömer att operativa risker hanteras med tillfredsställande processer. Risknivån bedöms som fortsatt låg. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 13 (13) Bilaga 1: Åtgärdsnivåer För att på ett enkelt sätt kunna åskådliggöra när eller om åtgärder rekommenderas illustreras bedömningen enligt nedan. Den övergripande risknivån är låg: Verksamhetens förmåga att möta sina övergripande mål påverkas inte samt att riskerna är inom den nivå som accepterats av styrelsens (är inom styrelsens riskaptit). Inga åtgärder är nödvändiga. Den övergripande risknivån är låg: Verksamhetens förmåga att möta sina övergripande mål påverkas endast i liten utsträckning samt/alternativt att riskerna avviker negativt från den nivå som accepterats av styrelsen (avviker från styrelsens riskaptit och tolerans). Åtgärder bör vidtas. Den övergripande risknivån är medel: Verksamhetens förmåga att möta sina övergripande mål påverkas samt/alternativt att riskerna avviker negativt från den nivå som accepterats av styrelsen (avviker från styrelsens riskaptit och tolerans). Åtgärder ska vidtas. Den övergripande risknivån är hög: Verksamhetens förmåga att möta sina övergripande mål påverkas signifikant samt/alternativt att riskerna avviker negativt från den nivå som accepterats av styrelsens (avviker från styrelsens riskaptit och tolerans) samt lagkrav understigs. Åtgärder ska vidtas omedelbart. --- [5 b Statusrapport IKT riskhantering 20260907.pdf] STATUSRAPPORT IKT-RISKHANTERING Uppföljning av åtgärdsplan och digital operativ motståndskraft Status per 24 augusti 2026 Till: Styrelsen och verkställande direktören för S:t Erik Försäkrings AB Avsändare: Advisense, Riskhanteringsfunktionen Rapportdatum: 7 september 2026 Konfidentiell status: Konfidentiell internt och externt St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 2 (9) Innehåll 1 Bakgrund, syfte och avgränsning 3 1.1 Underlag 3 1.2 Avgränsning och verifieringsnivå 3 2 Övergripande status för åtgärdsplanen 4 2.1 Åtgärder från IKT-översynen 4 2.2 Internrevisionens rekommendationer 4 3 Riskhanteringsfunktionens bedömning per förmåga 5 3.1 Styrning 5 3.2 Identifiera 5 3.3 Skydda och upptäcka 6 3.4 Åtgärda och återställa 6 4 IKT-relaterade incidenter och lärdomar 6 5 Samlad risk- och mognadsbedömning 7 5.1 Kvarstående huvudsakliga risker 7 6 Riskhanteringsfunktionens rekommendationer 7 7 Föreslagen fortsatt rapportering 8 St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 3 (9) Sammanfattning Denna rapport redovisar riskhanteringsfunktionens uppföljning av de åtgärder som identifierades i den årliga översynen av S:t Erik Försäkrings AB:s IKT -riskhanteringsramverk. Uppföljningen bygger på verksamhetens rapporterade status per den 24 augusti 2026 samt tidigare incidentunderlag. Den tidigare översynen bedömde Bolagets övergripande IKT-riskprofil som låg till medel och den samlade mognadsnivån för digital operativ motståndskraft som Etablerad. I den aktuella uppföljningen har verksamheten inte rapporterat några väsentliga förändringar i IKT-miljön, några nya eller förändrade IKT-risker eller någon risk som ligger utanför fastställd riskaptit. Övergripande IKT-risknivå Låg till medel – oförändrad bedömning Samlad mognadsnivå Etablerad – ingen grund för uppgradering ännu Rapporterad åtgärdsstatus 2 av 10 genomförda; 8 av 10 pågående enligt plan Verifierad stängning 0 av 10 inom denna uppföljning Väsentliga förändringar / nya IKT-risker Inga rapporterade Stödjande underlag i statusfilen Inga evidenshänvisningar eller bilagor angivna Riskhanteringsfunktionens samlade slutsats Utvecklingen går i rätt riktning och samtliga öppna åtgärder uppges löpa enligt plan. Merparten av åtgärderna befinner sig dock fortfarande i planerings- eller utvecklingsfas. Den samlade mognadsnivån bedöms fortsatt vara Etablerad. 1 Bakgrund, syfte och avgränsning Riskhanteringsfunktionen genomförde under första kvartalet 2026 en översyn av Bolagets IKT -riskhanteringsramverk i enlighet med DORA artikel 6.5 och det rapportformat som anges i RTS 2024/1774 artikel 27. Rapporten upprättades den 9 mars 2026 och fastställdes av styrelsen den 13 mars 2026. Översynen visade att Bolaget hade etablerat ett proportionerligt och i huvudsak ändamålsenligt ramverk. Samtidigt identifierades utvecklingsområden avseende oberoende uppföljning, kvantifierad riskaptit, BIA, beroendekartläggning, leverantörsverifiering samt testning av incident- och kontinuitetsförmågan. Syftet med denna rapport är att ge styrelsen en samlad bild av genomförandestatusen, bedöma kvarstående risker och ange vilka åtgärder som behöver prioriteras inför utgången av 2026. 1.1 Underlag • Rapport om översyn av IKT -riskhanteringsramverket för S:t Erik Försäkrings AB, upprättad 9 mars 2026 och fastställd av styrelsen 13 mars 2026. • Den ifyllda statusuppföljning av åtgärdsplan och internrevisionens rekommendationer, status per 24 augusti 2026. • Incidentöversikt och incidentrapporter för perioden 1 januari–31 juli 2026. 1.2 Avgränsning och verifieringsnivå Uppföljningen baseras på den status som första försvarslinjen har lämnat. Bedömningen kan verifiera att aktiviteter har initierats och rapporterats, men inte att kontrollernas utformning eller operativa effektivitet fullt ut har styrkts. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 4 (9) Viktig statusprincip I rapporten används uttrycket ”rapporterad som genomförd” för åtgärder som verksamheten markerat som klara. ”Verifierad och stängd” används först när riskhanteringsfunktionen har fått tillräckligt underlag för att bedöma att åtgärden är ändamålsenligt genomförd. 2 Övergripande status för åtgärdsplanen Den detaljerade åtgärdsplanen från IKT -översynen omfattar sex utvecklingsområden, samtliga ursprungligen bedömda med allvarlighetsgrad Medel. Därutöver omfattar uppföljningen fyra rekommendationer från internrevisionen, varav en med riskklassificering Medel och tre med riskklassificering Låg. Verksamheten har rapporterat två av totalt tio åtgärder som genomförda och åtta som pågående enligt plan. Ingen åtgärd har rapporterats som försenad eller ej påbörjad. I avsaknad av uppdaterade slutdatum utgår rapporten från de ursprungliga tidsplanerna. 2.1 Åtgärder från IKT-översynen Åtgärd Kundens rapporterade status Riskhanteringsfunktionens bedömning Styrning – oberoende kontroll Etablera oberoende uppföljning och kontroll av IKT-riskhantering inom riskfunktionen. Genomförd Styrning – riskaptit och KRI Utvärdera behov av kvantitativa trösklar, inklusive RTO/RPO. Pågående enligt plan Klassningarnas RTO/RPO ska ses över och föras in i avbrottsplanen. Arbetet är relevant men ännu inte färdigställt. Beslutade värden, mätmetod, ägare, rapporteringsfrekvens och eskaleringsnivåer behöver framgå. Identifiera – BIA Tydliggöra och dokumentera Bolagets BIA- metod. Pågående enligt plan Möjlig integrering i avbrottsplanen. En generell BIA-beskrivning har lämnats. Det generella metodstödet behöver omsättas i en bolagsspecifik och beslutad metod med kritiska funktioner, konsekvenskriterier, RTO/RPO, roller och uppdateringsfrekvens. Identifiera – beroendekartläggning Tydliggöra samband mellan process, system och leverantör. Pågående enligt plan Brainstorming mellan IT- ansvarig, bolagsjurist och VD. Arbetet befinner sig i en tidig fas. En sammanhållen och förvaltad beroendekarta har inte visats i uppföljningen. Skydda/upptäcka – leverantörsverifiering Kravställa strukturerad säkerhets- och incidentrapportering. Pågående enligt plan Arbete avses ske via CERT Stockholm, stadens nya LIS 2.0 och kontakt med ansvarig funktion inom staden. Inriktningen är relevant. Det behöver tydliggöras vilka rapporter som ska erhållas, med vilken frekvens, hur avvikelser ska följas upp och hur Bolaget sparar evidens. Åtgärda/återställa – testning Införa och genomföra årlig testplan för incidenthantering och avbrottsplan. Pågående enligt plan Aktiviteten ska läggas in i årshjul, planeras, genomföras och dokumenteras. Åtgärden är ännu inte operativt genomförd. Testplan, scenario, deltagare, mål, resultat, brister och åtgärdsuppföljning behöver dokumenteras. 2.2 Internrevisionens rekommendationer St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 5 (9) Rekommendation Kundens rapporterade status Riskhanteringsfunktionens bedömning Dokumenterat ansvar enligt DORA artikel 5.3 Tydliggöra ansvar för övervakning av IKT- tredjepartsarrangemang. Genomförd – rapporterad Riktlinjer för IKT-tjänster som stödjer kritiska eller viktiga funktioner. Pågående enligt plan. Uppdaterat styrdokument och genomförd gapkontroll mot tillämpliga krav behöver lämnas för verifiering. Informationsregister – rutiner, roller och FI- rapportering. Pågående enligt plan Processägare, uppdateringsrutin, kvalitetssäkring och rapporteringskalender behöver dokumenteras. Dokumentation av koppling mellan affärsfunktioner och IKT- /informationstillgångar. Pågående enligt plan Bör samordnas med beroendekartläggningen så att en gemensam, spårbar och underhållen dokumentation etableras. 3 Riskhanteringsfunktionens bedömning per förmåga Bedömningen nedan följer samma förmågestruktur som den ursprungliga översynen. Den utgår från rapporterad status, den information som lämnats om genomförandet samt graden av tillgänglig verifiering. 3.1 Styrning Det är positivt att både den oberoende kontrollfunktionen och det dokumenterade ledningsansvaret för IKT - tredjepartsarrangemang har rapporterats som genomförda. Dessa åtgärder adresserar två centrala styrningsfrågor från den tidigare översynen. Samtidigt saknas i den lämnade statusen dokumentation som visar mandat, ansvarsfördelning mellan försvarslinjerna, kontrollplan, rapporteringsvägar och hittills genomförda oberoende kontroller. Arbetet med kvantitativ riskaptit och KRI är pågående och har ännu inte resulterat i beslutade tröskelvärden. Bedömning – Styrning Förmågan bedöms fortsatt som Etablerad. För att närma sig nivån God behöver de rapporterade styrningsförbättringarna kunna verifieras och KRI/RTO/RPO operationaliseras i ordinarie rapportering och eskalering. 3.2 Identifiera Arbetet med BIA och beroendekartläggning uppges vara pågående enligt plan. Den bifogade BIA -fliken innehåller generell vägledning om att identifiera kritiska processer, störningsscenarier, konsekvenser, varaktighet och riskreducerande åtgärder. Den visar däremot inte en bolagsspecifik metod eller ett genomfört resultat. För att åtgärden ska anses genomförd behöver Bolaget dokumentera hur kritiska eller viktiga funktioner kopplas till processer, information, system, integrationer, leverantörer och underleverantörer. BIA:n bör innehålla fastställda konsekvenskriterier, maximalt tolererbar avbrottstid, RTO/RPO, manuella reservrutiner, ägarskap, godkännande och uppdateringsintervall. Bedömning – Identifiera Förmågan bedöms fortsatt som Etablerad. Arbetet har initierats, men de viktigaste leverablerna – bolagsspecifik BIA och sammanhållen beroendekarta – har ännu inte visats. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 6 (9) 3.3 Skydda och upptäcka Bolaget avser att stärka verifieringen av leverantörernas skydds- och detektionsförmåga genom CERT Stockholm, stadens nya LIS 2.0 samt dialog med ansvarig funktion inom Stockholms stad. Detta är i linje med den tidigare identifierade verifierbarhetsutmaningen. Uppföljningen visar dock ännu inte vilka rapporter, nyckeltal eller kontrollresultat som ska erhållas, hur ofta rapporteringe n ska ske eller hur avvikelser ska eskaleras och följas upp. De interna revisionsrekommendationerna om riktlinjer och informationsregister är också fortfarande öppna. Bedömning – Skydda och upptäcka Förmågan bedöms fortsatt som Etablerad. Kontrollmiljön bedöms finnas i praktiken, men Bolagets självständiga verifierbarhet är ännu inte tillräckligt dokumenterad. 3.4 Åtgärda och återställa Bolaget avser att föra in testning i årshjulet och därefter planera, genomföra och dokumentera övningar. Detta innebär att åtgärden ännu främst är planerad och att någon genomförd, dokumenterad testning inte har redovisats i uppföljningen. För att stärka den digitala operativa motståndskraften bör testplanen omfatta incidenthanteringsprocessen, manuella reservrutiner, avbrottsplaner och återställning av kritiska system. Resultaten bör jämföras med fastställda RTO/RPO och leda till dokumenterade åtgärder. Bedömning – Åtgärda och återställa Förmågan bedöms fortsatt som Etablerad. Planer finns, men den praktiska återställningsförmågan har ännu inte verifierats systematiskt genom dokumenterade tester. 4 IKT-relaterade incidenter och lärdomar Under perioden 1 januari–17 augusti 2026 har sex händelser registrerats i incidentöversikten. Fyra av dessa bedöms vara faktiska incidenter och två avser testregistreringar. Datum Händelse Kort bedömning 2026-01-07 Avbrott i telefoniväxel för olycksfall Kortare tillgänglighetsstörning; tjänsten återställdes samma dag. 2026-03-05 Avbrott i incidentrapporteringssystemet IA Leverantörsrelaterat avbrott efter uppdatering; systemet låg nere cirka tre timmar. 2026-03-10 Problem med Min Sida Fel efter proxyuppgradering; nyregistrerade skador överfördes inte korrekt till Insman. Hotfix genomfördes. 2026-05-28 Driftstopp i incidentrapporteringssystemet Systemet var otillgängligt i sju dagar efter planerad uppdatering och hade fortsatta funktionsproblem. 2026-01-27 och 2026-06-17 Testregistreringar Testposter; inga faktiska incidenter eller verksamhetspåverkan. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 7 (9) Verksamheten har i den kompletterande uppföljningen svarat att incidenterna inte har lett till förändringar i exempelvis förändringshantering, leverantörsuppföljning, kontinuitetsplanering, incidentklassificering eller testning. Riskhanteringsfunktionen bedömer att avsaknaden av förändringar inte i sig behöver innebära en brist, men att analysen och ställningstagandet bör dokumenteras. Flera händelser har varit relaterade till systemuppdateringar eller externa leverantörer . Driftstoppet i incidentrapporteringssystemet under sju dagar är särskilt relevant för BIA, RTO/RPO, manuella reservrutiner, leverantörsrapportering och testplanering. Rekommenderad incidentuppföljning Genomför en dokumenterad lessons-learned-genomgång av 2026 års incidenter. Bedöm särskilt om fastställd eller förväntad återställningstid överskreds, om reservrutiner fungerade, om leverantörens rotorsaksanalys är tillräcklig och om förändrings- eller testkontroller behöver stärkas. 5 Samlad risk- och mognadsbedömning Inga väsentliga förändringar i IKT-miljön, leverantörsberoendena, integrationerna eller de kritiska och viktiga funktionerna har rapporterats. Inte heller har nya eller förändrade IKT -risker rapporterats. Det finns därmed inget underlag i den aktuella uppföljningen som indikerar en väsentlig försämring av Bolagets IKT-riskprofil. Samtidigt kvarstår huvuddelen av de utvecklingsområden som identifierades i den tidigare översynen. De öppna åtgärderna avser centrala förutsättningar för verifierbar digital operativ motståndskraft: mätbara toleranser, verksamhetsspecifik BIA, beroendekartläggning, leverantörsuppföljning, styrdokument, informationsregister och praktisk testning. Bedömningsområde Nivå Motivering Övergripande IKT-riskprofil Låg till medel Oförändrad miljö och inga nya risker har rapporterats, men beroende- och verifierbarhetsriskerna kvarstår. Digital operativ motståndskraft Tillräcklig men utvecklingsbar Grundläggande strukturer finns, men flera centrala förmågor är ännu inte fullt dokumenterade eller testade. Samlad mognadsnivå Etablerad Åtgärdsarbetet pågår, men underlaget ger inte tillräcklig grund för en uppgradering till God. Behov av omedelbar eskalering Nej Ingen ny risk utanför riskaptit eller försening har rapporterats; Q4-leveranser och evidens behöver följas nära. 5.1 Kvarstående huvudsakliga risker • Strukturell koncentration och beroende av Stockholms stads gemensamma IT-miljö och externa leverantörer. • Begränsad självständig verifiering av skydds-, detektions- och återställningskontroller hos leverantörer. • Otillräckligt dokumenterad koppling mellan kritiska funktioner, processer, system, information och leverantörer. • Avsaknad av verifierad, bolagsspecifik BIA med beslutade RTO/RPO och tillhörande KRI-trösklar. • Återställnings- och incidentförmågan har ännu inte verifierats genom en genomförd och dokumenterad årlig testplan. 6 Riskhanteringsfunktionens rekommendationer St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 8 (9) 1. Evidens och stängning: Komplettera statusloggen med dokumenthänvisningar, ansvarig, aktuellt slutdatum och kvarstående arbete. De två åtgärder som rapporterats som genomförda bör verifieras innan de stängs. 2. KRI, RTO/RPO och BIA: Fastställ en bolagsspecifik BIA -metod och beslutade RTO/RPO per kritisk eller viktig funktion. Definiera KRI, trösklar, rapporteringsfrekvens och eskaleringsnivåer. 3. Beroendekarta: Färdigställ och förvalta en sammanhängande karta mellan funktion, process, information, system, integration, leverantör och underleverantör. 4. Leverantörsverifiering: Formaliserad säkerhets -, incident -, kontinuitets - och testuppföljning bör etableras via stadens kontrollfunktion, CERT Stockholm och relevanta LIS-processer. 5. Testning och incidentlärande: Fastställ en årlig testplan, genomför minst en dokumenterad övning och koppla resultaten samt lärdomar från 2026 års incidenter till förbättringsåtgärder. 6. Internrevisionens öppna rekommendationer: Slutför uppdatering av styrdokument, informationsregisterprocess och koppling mellan affärsfunktioner och IKT-/informationstillgångar senast Q4 2026. 7 Föreslagen fortsatt rapportering Riskhanteringsfunktionen föreslår att en förnyad status - och evidensuppföljning genomförs efter utgången av Q4 2026. Uppföljningen bör särskilt redovisa vilka åtgärder som har verifierats och stängts, eventuella förseningar, resultat från genomförda tester samt om mognadsnivån kan höjas från Etablerad mot God. Nästa kontrollpunkt Senast i samband med nästa årliga översynen av IKT-riskhanteringsramverket bör styrelsen få en verifierad slutstatus för samtliga tio åtgärder. Bilaga 1 – Samlad åtgärdsstatus Tabellen sammanfattar verksamhetens rapporterade status per den 24 augusti 2026. ”Verifierad” innebär att riskhanteringsfunktionen har fått tillräckligt underlag för att bedöma åtgärdens genomförande. Ingen åtgärd har verifierats inom ramen för denna uppföljning. Nr Åtgärd / rekommendation Rapporterad status Verifierad Nästa verifieringsunderlag 1 Oberoende uppföljnings-/kontrollfunktion Genomförd – rapporterad Delvis Mandat, ansvarsfördelning, kontrollplan, rapportering och utförda kontroller. 2 Kvantitativ riskaptit och KRI-trösklar Pågående enligt plan Nej Beslutade RTO/RPO, KRI, trösklar, ägare och rapporteringsrutin. 3 Tydlig och dokumenterad BIA-metod Pågående enligt plan Nej Bolagsspecifik metod, kriterier, resultat, ansvar och godkännande. 4 Beroendekartläggning process–system– leverantör Pågående enligt plan Nej Fastställd karta, ägare, uppdateringsrutin och användning vid incident. 5 Strukturerad säkerhets- och incidentrapportering från leverantörer Pågående enligt plan Nej Krav, rapportformat, frekvens, mottagna rapporter och avvikelsehantering. 6 Årlig testplan för incidenthantering och avbrottsplan Pågående enligt plan Nej Fastställd plan, genomförd övning, resultat och åtgärdslogg. St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2 9 (9) 7 Dokumenterat ledningsansvar enligt DORA artikel 5.3 Genomförd – rapporterad Nej Fastställt ansvar, samverkan och rapporteringsväg till styrelsen. 8 Riktlinjer för kritiska eller viktiga IKT- tjänster Pågående enligt plan Nej Reviderat styrdokument och dokumenterad gapkontroll. 9 Informationsregister – rutiner, roller och FI-rapportering Pågående enligt plan Nej Processbeskrivning, ansvar, kvalitetssäkring och rapporteringskalender. 10 Koppling affärsfunktion–IKT- /informationstillgångar Pågående enligt plan Nej Spårbar dokumentation, ägarskap och uppdateringsrutin.
Originalhandlingen finns på meetingspublic.stockholm.se.