S:t Erik Försäkrings AB risk report: strong finances, IT security work needed
The risk report for S:t Erik Försäkrings AB will be considered by the board. It assesses the overall risk as low and shows that the company’s solvency capital ratio was 503 percent as of June 30, 2026, well above both the statutory requirement of 100 percent and the board’s threshold of 150 percent. At the same time, the report identifies a need for continued work on IT security, reliance on external suppliers, and testing backup and recovery procedures following several service disruptions.
This item is scheduled for the meeting on 2026-09-25. The meeting hasn't taken place yet — you can still make your voice heard by contacting your local politician.
From the original document
[5 a SEF Riskrapport 2026 Q2.pdf]
S:T ERIK FÖRSÄKRINGS AB
SAMMANFATTANDE RISKRAPPORT
Per 30 juni 2026
Till: Styrelsen för S:t Erik Försäkrings AB
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
2 (13)
Avsändare: Advisense, Riskhanteringsfunktionen
Datum: 2026-09-25
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
3 (13)
Sammanfattning
Denna rapport är baserad på ställningen per den 30 juni 2026, med undantag för operativa risker och
utfört arbete som avser rapportdatumet.
Den samlade risknivån för S:t Erik Försäkrings AB (bolaget) per den 30 juni 2026 bedöms av
riskhanteringsfunktionen vara låg. Solvenskapitalkvoten (SCR-kvoten) per den 30 juni 2026 uppgår till
503 procent (Q1/26: 441 %). Det är god marginal till styrelsens limit på minst 150 procent och lagkravet
om minst 100 procent. Nyckeltal redovisas i tabellen nedan:
S:t Erik Försäkring Minimikrav
Nyckeltal, mkr 2026-06-30 2026-03-31 2025-12-31 2025-09-30 2025-06-30 Internt Lag
Tillgångar enl Solvens2 544,1 572,7 443,1 511,2 529,7
Kapitalbas SCR 361,7 347,0 334,7 335,9 333,1
Kapitalbas MCR 361,7 347,0 334,7 335,9 333,1
Solvenskapitalkrav (SCR) 71,9 78,6 71,0 75,0 77,3
Minimikapitalkrav (MCR) 43,7 43,7 43,7 46,5 46,5
SCR-kvot 503% 441% 471% 448% 431% >150% >100%
SCR-kvot utan kapitalgaranti 503% 441% 471% 448% 431%
MCR-kvot 828% 794% 766% 722% 716% >100%
Förändringarna i kapitalkvoten förklaras närmare under respektive avsnitt i denna riskrapport. Nedan
följer en kort sammanfattning av riskerna inom respektive riskkategori för att följas av en mer detaljerad
beskrivning i kommande kapitel.
Övergripande bedömning
• MCR- och SCR-kvoterna överstiger med god marginal lagkraven. SCR-kvoten har även god
marginal till styrelsens limit om minst 150 procent
• Risknivåerna inom finansiella och operativa risker är låga.
Försäkringsrisker - Risknivån bedöms som låg
• Inträffade skadekostnader var under kvartalet lägre jämfört med föregående kvartal.
Skadeutfallet har en naturlig variation och är bolagets enskilt största risk för att äventyra
solvenspositionen. Riskhanteringsfunktionen bedömer att risken hanteras väl med befintliga
återförsäkringsprogram och försäkringsvillkor.
Finansiella risker - Risknivån bedöms som låg
• Återförsäkrare uppfyller ratingkrav. Spridningen av risker mellan återförsäkrare bedöms
tillfredställande.
• Placeringstillgångarna är inom de tillåtna tillgångsslagen och uppfyller ratingkraven.
Operativa risker - Risknivån bedöms som låg
Under perioden 1 januari -17 augusti 2026 har sex händelser registrerats. Dessa avser ett kortare avbrott
i telefoniväxeln för olycksfall i januari, ett leverantörsavbrott i incidentrapporteringssystemet IA i mars,
ett fel i Min Sida efter en proxyuppgradering i mars samt ett mer långvarigt driftstopp i
incidentrapporteringssystemet i maj i samband med en leverantörsuppdatering. Därutöver har två
registreringar avsett testposter, i januari respektive juni, utan identifierad påverkan på verksamheten.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
4 (13)
Sammantaget har de inträffade incidenterna inte medfört någon identifierad väsentlig påverkan på
bolagets verksamhet eller riskprofil. Incidenterna visar dock ett återkommande beroende av externa IT-
leverantörer och av väl fungerande förändringshantering, då flera av händelserna har uppstått i samband
med systemuppdateringar. Risknivån bedöms fortsatt som låg, men utvecklingen motiverar fortsatt
uppföljning av leverantörernas förändrings-, test-, incident- och återställningsprocesser.
För en förklaring av åtgärdsnivåerna som använts ovan (blå-grön-gul-röd), se bilaga 1.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
5 (13)
Innehåll
Sammanfattning 2
1 Övergripande riskmått och kapitalisering 4
2 Försäkringsrisker 4
2.1 Slutsatser avseende försäkringsrisker 5
3 Finansiella risker 5
3.1 Finansiella tillgångar 5
3.2 Motpartsrisk 5
3.3 Slutsatser avseende finansiella risker 7
4 Operativa risker 7
4.1 Värderade operativa risker 7
4.2 Rapporterade incidenter och händelser 8
4.3 Slutsatser avseende operativa risker 9
Bilaga 1: Åtgärdsnivåer 10
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
6 (13)
1 Övergripande riskmått och kapitalisering
Den övergripande risknivån kvantifieras genom bolagets solvenskapitalkvot (SCR-kvot) och
minimikapitalkvot (MCR-kvot). Per den 30 juni 2026 uppgår SCR-kvoten till 503 procent, jämfört med
441 procent per den 31 mars 2026. Förbättringen av kvoten beror främst på ett lägre solvenskapitalkrav
under kvartalet.
MCR-kvoten uppgår samtidigt till 828 procent, jämfört med 794 procent föregående kvartal.
Marginalen till lagkravet om minst 100 procent är fortsatt mycket god och även till styrelsens limit om
minst 150 procent. Se figuren nedan för hur kapitalkrav och kapitalbas har utvecklats över tiden:
2 Försäkringsrisker
Försäkringsrisk består av en premie- och reservsättningsrisk samt katastrofrisk. Riskerna, uttryckta som
bidragen till kapitalkravet (SCR, före diversifiering) redovisas i tabellen nedan.
Bidraget till kapitalkravet från försäkringsrisker har minskat under kvartalet till 66,8 mkr (Q1/26: 73,5
mkr).
Risk (mkr) Försäkringsgren 2026-06-30 2026-03-31 2025-12-31 2025-09-30 2025-06-30
Olycksfall 17,8 18,5 19,8 22,4 25,9
Premie- och
reservrisk Skadeförsäkring 26,3 34,2 24,2 29,1 24,9
Olycksfall 2,5 2,5 2,5 2,8 2,8
Katastrof-risk Skadeförsäkring 34,4 34,4 34,4 34,4 34,4
Totala teckningsrisker 66,8 73,5 67,2 73,6 74,0
0
50
100
150
200
250
300
350
400
2021-06-302021-09-302021-12-312022-03-312022-06-302022-09-302022-12-312023-03-312023-06-302023-09-302023-12-312024-03-312024-06-302024-09-302024-12-312025-03-312025-06-302025-09-302025-12-312026-03-312026-06-30
Solvenskapitalkrav
(SCR)
Minimikapitalkrav
(MCR)
Medräkningsbar
kapitalbas SCR
Medräkningsbar
kapitalbas MCR
Lägsta kapitalbas SCR
enl. intern limit
Kapitalbas i förhållande till kapitalkrav
mkr
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
7 (13)
Skadekostnaderna för egen räkning varierar kraftigt mellan kvartalen. Stora skador är bolagets största
risk för att påverka solvenspositionen, och skadeutfallet följs upp regelbundet. Grafen nedan visar
variationen för de nio senaste kvartalen:
Grafen över inträffade skadekostnader ger en visuell representation av kostnaderna för skador inom tre
olika kategorier: Income protection, Property och Liability, över en tidsperiod som sträcker sig från Q2
2024 till Q2 2026. Stora skador är fortsatt den enskilt största risken mot solvenspositionen och följs upp
löpande.
I helhet visar grafen en oregelbunden trend med betydande variationer från kvartal till kvartal. Denna
volatilitet kan vara en indikator på antingen oförutsägbarheten i de inträffade skadorna eller justeringar
i reserveringarna.
2.1 Slutsatser avseende försäkringsrisker
Riskhanteringsfunktionen bedömer att den övergripande risknivån avseende försäkringsrisker är
fortsatt låg men där utvecklingen bör hållas under bevakning.
3 Finansiella risker
3.1 Finansiella tillgångar
Samtliga tillgångar är i svensk valuta varpå ingen valutarisk föreligger. Ränterisken i
placeringstillgångarna anses låg med hänsyn till att samtliga är placerade på koncernkontot i Stockholms
stad. Motparten har extern rating AAA enligt Standard & Poor’s. Kontomedlen uppgår per utgången av
kvartalet till 494 mkr (Q1/2026: 483).
S:t Erik Försäkrings totala tillgångar enligt den legala bokföringen uppgår per utgången av kvartalet 563
mkr (Q1/26: 601) och 544 mkr (Q1/26: 573) utifrån en Solvens II-värdering. Tillgångarna består till
absolut övervägande del av placeringstillgångar, med ett bidrag från återförsäkrares andel av
försäkringstekniska avsättningar. Kapitalkravet (bidrag till SCR) för marknadsrisk, vilket uteslutande
består av ränterisk (med hänsyn även till räntekänslighet i skulder) beräknas per utgången av kvartalet
till 3,06 mkr (Q1/26: 4,45 mkr). Beloppet är fortfarande litet i förhållande till det totala kapitalkravet
men bör följas upp som en möjlig framväxande risk ifall räntorna stiger.
3.2 Motpartsrisk
Motpartsrisken består till största del av risken att betalning inte erhålls från återförsäkrare. Samtliga
återförsäkrare uppfyller S:t Erik Försäkringskrav på rating om minst ’A-’ enligt Standard & Poor’s
(S&P) alternativt motsvarande rating från annat institut eller en solvenskvot som innebär motsvarande
-30,0
-20,0
-10,0
0,0
10,0
20,0
30,0
40,0
50,0
2026 Q22026 Q12025 Q42025 Q32025 Q22025 Q12024 Q42024 Q32024 Q2
Liability
Property
Income
protection
Inträffade skadekostnader f.e.r
mkr
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
8 (13)
behandling (minst 175 procent). Återförsäkrarna för 2026 års placering med rating är enligt tabell nedan,
vilka alla uppfyller bolagets krav på rating eller solvenskvot:
Program
Återförsäkrare
EGENDOM Rating Andel
Layer 1
Andel
Layer 2
Share/total-
premie (%)
Mäklades av AON
Vienna Insurance Group AG Wiener Versicherung Gruppe - Fil Sweden A+ 10 0,9%
Pohjola Insurance Ltd A+ 10 12%
Mäklades av Guy Carpenter
Triglav Re A 2,5 2,4%
Sava Re A 2,5 2,4%
Arch Re Underwriting ApS on Behalf of Arch Reinsurance Europe Underwriting DAC, Dublin A+ 10 1,1%
Korean Reinsurance Company A+ 5 0,5%
Swiss Re International, filial af Swiss Re International SE AA- 20
18,5%
Hannover Rück SE AA- 20 10 17,1%
AIG Europe S.A. Filial i Sverige AA- 20
15,2%
Zurich Insurance plc - Sweden Branch AA 15 40 18,4%
Gen Re AA+
10 1,1%
Swiss Re Europe S.A., organizačná zložka Slovensko AA- 10 15 10,4
TERROR Rating Andel Share/total-
premie (%)
Mäklades av Aon Sweden AB
Markel (3000) - LEAD A+ 20 20 20%
Talbot (TAL 1183) A+ 6 6 6%
Liberty (4472) A+ 22,5 22,5 22,5%
QBE (COF 1036) A+ 6 6 6%
Brit (BRT 2987) A+ 12,1 12,1 12,1%
Arch (AAL 2012) / (1955) A+ 6 6 6%
KEN (3832) A+ 7,3 7,3 7,3%
Aviva A+ 20 20 20%
ANSVAR Rating Andel
Layer 1
Andel
Layer 2
Share/total-
premie (%)
Mäklades av Aon
Sompo AA- 40 6,3%
Mäklades av Howden
Zurich A+ 100 82,3%
Hannover Re
AA- 40 7,3%
Mäklades av Guy Carpenter
QBE Europé SA/NV A+ 20 4%
OLYCKSFALL Rating Andel Share/total-
premie (%)
Howden
Aviva Insurance Limited A+ 100 100,0%
Förändrade externa kreditbetyg (eller i övrigt förändrad bedömning av ekonomisk förmåga) ska
rapporteras till styrelsen.
Riskhanteringsfunktionen har i samband med denna rapport verifierat kreditbetygen för de
återförsäkrare som utgör bolagets största exponeringar. Per rapportdatum uppfyller samtliga granskade
motparter bolagets minimikrav (lägst A- enligt S&P eller motsvarande, alternativt solvenskvot ≥ 175
%).
Kreditbetyg kan förändras över tid för både större och mindre återförsäkrare, men inga
ratingförändringar av väsentlig betydelse i relation till bolagets riskaptit har identifierats per
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
9 (13)
rapportdatum. Ratingrörelser inom intervallet A- till AA bedöms som hanterbara inom gällande limiter
och påverkar inte återförsäkringsprogrammet väsentligt.
Bolaget bevakar kreditbetyg och solvensindikatorer löpande, samt inför varje förnyelse av
återförsäkringsprogrammet. Vid nedgradering under A-, negativ outlook med risk för ytterligare
sänkning eller indikation på försämrad finansiell ställning, initieras omedelbar eskalation och
åtgärdsplan.
Återförsäkringsprogram för 2026 framgår enligt tabell nedan:
Återförsäkringsprogram
(mkr)
Maximal risk per skada
(Självbehåll) Maximal risk per år (Stop loss)
Egendom 15 120
Ansvar 10 10
Olycksfall
1,5 (Om minst 2 personer är
involverade i samma skada) e.t.
Terrorism 1 1
Motpartsrisken, mätt som bidraget till kapitalkravet (SCR, före diversifiering), sammanfattas i tabellen
nedan. Typ 1 är återförsäkring 1 och typ 2 är fordringar på andra motparter. Motpartsrisken beror av
återförsäkrarnas andel av försäkringstekniska avsättningar, vilken rating de har, hur stor risk som
överförts till återförsäkrarna samt koncentrationer till enskilda återförsäkrare.
Risk (mkr) 2026-06-30 2026-03-31 2025-12-31 2025-09-30 2025-06-30
Motpartsrisk, typ 1 20,2 20,4 20,2 19,4 23,9
Motpartsrisk, typ 2
Total motpartsrisk 20,2 20,4 20,2 19,4 23,9
Under kvartalet har bidraget till kapitalkrav från motpartsrisker minskat något, men legat relativt
stabilt.
3.3 Slutsatser avseende finansiella risker
Riskhanteringsfunktionen bedömer att de övergripande finansiella riskerna är låga och samtliga limiter
och lagkrav är uppfyllda.
4 Operativa risker
Utvärdering av operativa risker genomförs vid större förändringar i bolaget eller minst en gång per år
genom riskworkshoppar med verksamheten. De identifierade operativa riskerna följs upp kvartalsvis av
riskhanteringsfunktionen. Operativa risker följs även till viss del upp genom rapporterade incidenter,
vilket redovisas nedan.
Riskhanteringsfunktionen genomförde 2025-11-05 en självutvärdering med verksamheten kring
operativa risker samt klimatrisker och affärsrisker. Resultatet innebar endast smärre justeringar av
befintliga riskbedömningar. En viktig förändring beslutades dock: klimatrisker, som tidigare bedömts
separat från de operativa riskerna, ska framöver integreras i samma metodik som övriga operativa risker.
Det innebär att dessa risker kommer att värderas enligt samma skala, kriterier och rapporteringsstruktur
i riskregistret, vilket stärker enhetligheten i bolagets riskhanteringsramverk. I nedanstående avsnitt
redogörs värderingen av uppföljningen för operativa risker.
1 Även medel på konto ingår rent tekniskt här, men exponeringarna mot Stockholms Stad är undantagna enligt
regelverket och ger inget bidrag till kapitalkravet.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
10 (13)
4.1 Värderade operativa risker
Riskregistret tar upp 25 enskilda operativa risker, varav 18 är värderade som ”mycket liten”, 6 som
”liten” och 1 som ”medelstor”. Medelstora risker accepteras undantaget för vissa typer. Riskaptiten för
operativa risker är måttlig eller låg och visas i tabellen nedan:
Risknivå \Riskaptit Låg Måttlig Totalt
Mycket liten risk 13 5 18
Liten risk 1 5 6
Medelstor risk 0 1 1
Stor risk 0 0 0
Totalt 14 11 25
Bolaget har identifierat en risk som bedöms vara högre än vad som är acceptabelt enligt deras
risktolerans. Denna risk, som är klassificerad som "medel", avser risken för dataintrång på grund av
bristande säkerhetsåtgärder, vilket kan leda till att obehöriga parter får tillgång till känslig information.
För att hantera denna risk har bolaget anställt en ny ansvarig för IT-funktionen, som arbetar med att
implementera kontrollprocesser för utlagda IT-verksamheter och klassificera informationen i dessa
system. Ytterligare åtgärder som bolaget har vidtagit innefattar ett penetrationstest utfört av en extern
part under 2023, vilket gav bra resultat. Informationsklassificering har också genomförts under 2025.
Systemet IA används för egen personal, Bolaget har inte samma insyn i säkerhetsuppföljningen
avseende IA.
Den största operativa risken är värderad som ”medelstor” och relaterar till att återförsäkringsavtalen till
följd av misstag e.d. inte täcker de risker och händelser som är avsett. Sannolikheten att detta leder till
förluster bedöms små, men om det sker kan beloppen vara betydande vilket medför att riskvärdet är
medelstor. Bolaget bedömer att detta är tillräckligt väl hanterat, nuvarande villkor är väl inarbetade och
har granskats externt. Om förändringar i återförsäkringens villkor görs framdeles bör dock en ordentlig
genomgång göras.
Övergripande bedöms bolagets operativa risker under genomgången som låga och väl hanterade med
relevanta ytterligare planerade riskreducerande åtgärder där det bedömts kostnadseffektivt.
4.2 Rapporterade incidenter och händelser
Under perioden januari-augusti 2026 har ett antal händelser registrerats i bolagets
incidenthanteringssystem. De faktiska incidenterna har huvudsakligen varit relaterade till
driftstörningar och förändringar i IT-system eller tjänster som tillhandahålls av externa leverantörer.
Därutöver förekommer testregistreringar som inte bedöms utgöra faktiska incidenter.
Incident 2026-01-07 - Avvikelse i tjänst (telefoniväxel för olycksfall)
Telefoniväxeln för olycksfall låg nere och inkommande samtal kopplades ned. Felet anmäldes till
leverantören och bekräftades åtgärdat samma dag.
• Orsak: Fel på växel.
• Åtgärder: Felet åtgärdades och växeln återställdes till normal funktion.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
11 (13)
• Riskbedömning: Begränsad konsekvens. Sannolikheten för återupprepning har i
incidentrapporten bedömts till 1 gång per månad-1 gång per år.
• Rekommendation: Följ upp att leverantören har tillräcklig övervakning, incidenthantering
och återställningsrutiner för att begränsa nedtid vid framtida avbrott.
Händelse 2026-01-27 - Test nya länkar SSO (testpost)
Registreringen avser uttryckligen ett test ("test, raderas efter") och bedöms därför inte utgöra en
faktisk incident.
• Orsak: Test.
• Åtgärder/Riskbedömning/Rekommendation: Ej relevant eftersom registreringen avser en
testpost.
Incident 2026-03-05 - Avbrott i incidentrapporteringssystemet IA
Ett stadsövergripande avbrott inträffade i incidentrapporteringssystemet IA. Samtliga av stadens
organisationer saknade åtkomst till systemet mellan cirka kl. 08.00 och 11.00 efter en uppdatering hos
leverantören.
• Orsak: Automatisk uppdatering av metadata hos AFA ledde till fel i dekrypteringen.
• Åtgärder: Felsökning genomfördes tillsammans med flera IT-funktioner och leverantören,
varefter systemet återställdes.
• Riskbedömning: Begränsad konsekvens. Sannolikheten för återupprepning har bedömts till
cirka 1 gång per 1-10 år.
• Rekommendation: Säkerställ tydliga rutiner för eskalering, dokumentation och uppföljning
vid leverantörsrelaterade avbrott i verksamhetskritiska eller viktiga system, inklusive
bedömning mot tillämpliga DORA-kriterier.
Incident 2026-03-10 - Problem med Min Sida efter proxyuppgradering
Efter en uppgradering av proxyn fastnade nyregistrerade skador i proxymiljön och överfördes inte
vidare för registrering i Insman. Samtidigt skickades bekräftelsemejl om registrerad skada, trots att
skadan ännu inte hade registrerats i Insman. Detta medförde risk för missförstånd i kommunikationen.
• Orsak: Fel som uppstod efter uppgradering av proxy.
• Åtgärder: En hotfix genomfördes och berörda funktioner testades efter åtgärden.
• Riskbedömning: Begränsad konsekvens. Sannolikheten för återupprepning har bedömts till
cirka 1 gång per 1-10 år.
• Rekommendation: Säkerställ att förändringar i produktionsmiljön föregås av tillräckliga
tester samt att efterkontroller genomförs för kritiska informationsflöden och integrationer.
Incidenten visar särskilt vikten av en strukturerad förändringshantering vid uppgraderingar av
IT-miljön.
Incident 2026-05-28 - Driftstopp i incidentrapporteringssystemet
Efter en planerad uppdatering av riskhanteringsmodulen uppstod ett långvarigt driftstopp i stadens
incidentrapporteringssystem. Systemet var otillgängligt under sju dagar och även efter återställningen
kvarstod betydande problem med vissa funktioner och systemets innehåll.
• Orsak: Problem i samband med en uppdatering hos leverantören.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
12 (13)
• Åtgärder: Händelsen utreddes och hanterades i samverkan med leverantören och stadens
centrala IT-funktion. Förbättrad kvalitetssäkring inför driftsättning av nya funktioner har
identifierats som en åtgärd.
• Riskbedömning: Konsekvensen har i incidentrapporten bedömts som mindre allvarlig och
sannolikheten för återupprepning som mindre än 1 gång per 10 år. Den långa avbrottstiden är
dock relevant ur ett kontinuitets- och IKT-riskperspektiv.
• Rekommendation: Bolaget bör följa upp leverantörens förändrings- och
kvalitetssäkringsprocess samt säkerställa att det finns fungerande reservrutiner när
incidentrapporteringssystemet inte är tillgängligt. Händelsen bör även dokumenterat bedömas
mot kriterierna för klassificering och rapportering av IKT-incidenter enligt DORA.
I incidentöversikten finns även en registrering daterad 2026-06-17 med rubriken "Test".
Registreringen är fortfarande markerad som rapporterad och innehåller inte underlag som visar att en
faktisk incident inträffat. Den bör därför inte behandlas som en faktisk incident i riskrapporteringen,
men kan med fördel avslutas eller tas bort ur incidentregistret om den endast avser test.
Riskhanteringsfunktionens samlade bedömning
De rapporterade incidenterna har inte medfört någon identifierad väsentlig påverkan på bolagets
finansiella ställning eller kundåtaganden. Incidenterna visar dock ett återkommande beroende av
externa IT-leverantörer och av väl fungerande förändringshantering. Två av incidenterna under
perioden har uppstått i direkt anslutning till systemuppdateringar, och incidentrapporteringssystemet
IA har dessutom varit föremål för två separata driftstörningar under perioden. Detta motiverar fortsatt
uppföljning av leverantörernas förändrings-, test- och återställningsprocesser.
Bolaget bör vid inträffade IKT-relaterade incidenter genomföra och dokumentera en bedömning av
incidentens allvarlighetsgrad och om den omfattas av DORA krav på klassificering och extern
rapportering. Bedömningen bör bland annat beakta påverkan på verksamheten, berörda funktioner och
tjänster, avbrottets varaktighet, eventuell påverkan på data samt konsekvenser för kunder och andra
intressenter.
För att säkerställa en enhetlig hantering bör bolaget ha tydliga rutiner och ansvar för identifiering,
klassificering, eskalering, dokumentation och uppföljning av IKT-incidenter. Särskild vikt bör läggas
vid incidenter som uppstår hos externa leverantörer eller i samband med systemförändringar, eftersom
flera av årets händelser har haft denna karaktär.
4.3 Slutsatser avseende operativa risker
Riskhanteringsfunktionen bedömer att operativa risker hanteras med tillfredsställande processer.
Risknivån bedöms som fortsatt låg.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
13 (13)
Bilaga 1: Åtgärdsnivåer
För att på ett enkelt sätt kunna åskådliggöra när eller om åtgärder rekommenderas illustreras
bedömningen enligt nedan.
Den övergripande risknivån är låg:
Verksamhetens förmåga att möta sina övergripande mål påverkas inte
samt att riskerna är inom den nivå som accepterats av styrelsens (är inom
styrelsens riskaptit). Inga åtgärder är nödvändiga.
Den övergripande risknivån är låg:
Verksamhetens förmåga att möta sina övergripande mål påverkas endast i
liten utsträckning samt/alternativt att riskerna avviker negativt från den
nivå som accepterats av styrelsen (avviker från styrelsens riskaptit och
tolerans). Åtgärder bör vidtas.
Den övergripande risknivån är medel:
Verksamhetens förmåga att möta sina övergripande mål påverkas
samt/alternativt att riskerna avviker negativt från den nivå som accepterats
av styrelsen (avviker från styrelsens riskaptit och tolerans). Åtgärder ska
vidtas.
Den övergripande risknivån är hög:
Verksamhetens förmåga att möta sina övergripande mål påverkas
signifikant samt/alternativt att riskerna avviker negativt från den nivå som
accepterats av styrelsens (avviker från styrelsens riskaptit och tolerans)
samt lagkrav understigs. Åtgärder ska vidtas omedelbart.
---
[5 b Statusrapport IKT riskhantering 20260907.pdf]
STATUSRAPPORT
IKT-RISKHANTERING
Uppföljning av åtgärdsplan och digital operativ motståndskraft
Status per 24 augusti 2026
Till: Styrelsen och verkställande direktören för S:t Erik Försäkrings AB
Avsändare: Advisense, Riskhanteringsfunktionen
Rapportdatum: 7 september 2026
Konfidentiell status: Konfidentiell internt och externt
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
2 (9)
Innehåll
1 Bakgrund, syfte och avgränsning 3
1.1 Underlag 3
1.2 Avgränsning och verifieringsnivå 3
2 Övergripande status för åtgärdsplanen 4
2.1 Åtgärder från IKT-översynen 4
2.2 Internrevisionens rekommendationer 4
3 Riskhanteringsfunktionens bedömning per förmåga 5
3.1 Styrning 5
3.2 Identifiera 5
3.3 Skydda och upptäcka 6
3.4 Åtgärda och återställa 6
4 IKT-relaterade incidenter och lärdomar 6
5 Samlad risk- och mognadsbedömning 7
5.1 Kvarstående huvudsakliga risker 7
6 Riskhanteringsfunktionens rekommendationer 7
7 Föreslagen fortsatt rapportering 8
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
3 (9)
Sammanfattning
Denna rapport redovisar riskhanteringsfunktionens uppföljning av de åtgärder som identifierades i den årliga översynen av S:t
Erik Försäkrings AB:s IKT -riskhanteringsramverk. Uppföljningen bygger på verksamhetens rapporterade status per den 24
augusti 2026 samt tidigare incidentunderlag.
Den tidigare översynen bedömde Bolagets övergripande IKT-riskprofil som låg till medel och den samlade mognadsnivån för
digital operativ motståndskraft som Etablerad. I den aktuella uppföljningen har verksamheten inte rapporterat några väsentliga
förändringar i IKT-miljön, några nya eller förändrade IKT-risker eller någon risk som ligger utanför fastställd riskaptit.
Övergripande IKT-risknivå Låg till medel – oförändrad bedömning
Samlad mognadsnivå Etablerad – ingen grund för uppgradering ännu
Rapporterad åtgärdsstatus 2 av 10 genomförda; 8 av 10 pågående enligt plan
Verifierad stängning 0 av 10 inom denna uppföljning
Väsentliga förändringar / nya IKT-risker Inga rapporterade
Stödjande underlag i statusfilen Inga evidenshänvisningar eller bilagor angivna
Riskhanteringsfunktionens samlade slutsats
Utvecklingen går i rätt riktning och samtliga öppna åtgärder uppges löpa enligt plan. Merparten av åtgärderna
befinner sig dock fortfarande i planerings- eller utvecklingsfas. Den samlade mognadsnivån bedöms fortsatt
vara Etablerad.
1 Bakgrund, syfte och avgränsning
Riskhanteringsfunktionen genomförde under första kvartalet 2026 en översyn av Bolagets IKT -riskhanteringsramverk i
enlighet med DORA artikel 6.5 och det rapportformat som anges i RTS 2024/1774 artikel 27. Rapporten upprättades den 9
mars 2026 och fastställdes av styrelsen den 13 mars 2026.
Översynen visade att Bolaget hade etablerat ett proportionerligt och i huvudsak ändamålsenligt ramverk. Samtidigt
identifierades utvecklingsområden avseende oberoende uppföljning, kvantifierad riskaptit, BIA, beroendekartläggning,
leverantörsverifiering samt testning av incident- och kontinuitetsförmågan.
Syftet med denna rapport är att ge styrelsen en samlad bild av genomförandestatusen, bedöma kvarstående risker och ange
vilka åtgärder som behöver prioriteras inför utgången av 2026.
1.1 Underlag
• Rapport om översyn av IKT -riskhanteringsramverket för S:t Erik Försäkrings AB, upprättad 9 mars 2026 och fastställd av
styrelsen 13 mars 2026.
• Den ifyllda statusuppföljning av åtgärdsplan och internrevisionens rekommendationer, status per 24 augusti 2026.
• Incidentöversikt och incidentrapporter för perioden 1 januari–31 juli 2026.
1.2 Avgränsning och verifieringsnivå
Uppföljningen baseras på den status som första försvarslinjen har lämnat. Bedömningen kan verifiera att aktiviteter har initierats
och rapporterats, men inte att kontrollernas utformning eller operativa effektivitet fullt ut har styrkts.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
4 (9)
Viktig statusprincip
I rapporten används uttrycket ”rapporterad som genomförd” för åtgärder som verksamheten markerat som
klara. ”Verifierad och stängd” används först när riskhanteringsfunktionen har fått tillräckligt underlag för att
bedöma att åtgärden är ändamålsenligt genomförd.
2 Övergripande status för åtgärdsplanen
Den detaljerade åtgärdsplanen från IKT -översynen omfattar sex utvecklingsområden, samtliga ursprungligen bedömda med
allvarlighetsgrad Medel. Därutöver omfattar uppföljningen fyra rekommendationer från internrevisionen, varav en med
riskklassificering Medel och tre med riskklassificering Låg.
Verksamheten har rapporterat två av totalt tio åtgärder som genomförda och åtta som pågående enligt plan. Ingen åtgärd har
rapporterats som försenad eller ej påbörjad. I avsaknad av uppdaterade slutdatum utgår rapporten från de ursprungliga
tidsplanerna.
2.1 Åtgärder från IKT-översynen
Åtgärd Kundens rapporterade
status Riskhanteringsfunktionens bedömning
Styrning – oberoende kontroll
Etablera oberoende uppföljning och kontroll
av IKT-riskhantering inom riskfunktionen.
Genomförd
Styrning – riskaptit och KRI
Utvärdera behov av kvantitativa trösklar,
inklusive RTO/RPO.
Pågående enligt plan
Klassningarnas RTO/RPO
ska ses över och föras in i
avbrottsplanen.
Arbetet är relevant men ännu inte färdigställt.
Beslutade värden, mätmetod, ägare,
rapporteringsfrekvens och eskaleringsnivåer
behöver framgå.
Identifiera – BIA
Tydliggöra och dokumentera Bolagets BIA-
metod.
Pågående enligt plan
Möjlig integrering i
avbrottsplanen. En
generell BIA-beskrivning
har lämnats.
Det generella metodstödet behöver omsättas
i en bolagsspecifik och beslutad metod med
kritiska funktioner, konsekvenskriterier,
RTO/RPO, roller och uppdateringsfrekvens.
Identifiera – beroendekartläggning
Tydliggöra samband mellan process, system
och leverantör.
Pågående enligt plan
Brainstorming mellan IT-
ansvarig, bolagsjurist och
VD.
Arbetet befinner sig i en tidig fas. En
sammanhållen och förvaltad beroendekarta
har inte visats i uppföljningen.
Skydda/upptäcka – leverantörsverifiering
Kravställa strukturerad säkerhets- och
incidentrapportering.
Pågående enligt plan
Arbete avses ske via CERT
Stockholm, stadens nya
LIS 2.0 och kontakt med
ansvarig funktion inom
staden.
Inriktningen är relevant. Det behöver
tydliggöras vilka rapporter som ska erhållas,
med vilken frekvens, hur avvikelser ska följas
upp och hur Bolaget sparar evidens.
Åtgärda/återställa – testning
Införa och genomföra årlig testplan för
incidenthantering och avbrottsplan.
Pågående enligt plan
Aktiviteten ska läggas in i
årshjul, planeras,
genomföras och
dokumenteras.
Åtgärden är ännu inte operativt genomförd.
Testplan, scenario, deltagare, mål, resultat,
brister och åtgärdsuppföljning behöver
dokumenteras.
2.2 Internrevisionens rekommendationer
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
5 (9)
Rekommendation Kundens rapporterade
status Riskhanteringsfunktionens bedömning
Dokumenterat ansvar enligt DORA artikel 5.3
Tydliggöra ansvar för övervakning av IKT-
tredjepartsarrangemang.
Genomförd – rapporterad
Riktlinjer för IKT-tjänster som stödjer kritiska
eller viktiga funktioner. Pågående enligt plan.
Uppdaterat styrdokument och genomförd
gapkontroll mot tillämpliga krav behöver
lämnas för verifiering.
Informationsregister – rutiner, roller och FI-
rapportering. Pågående enligt plan
Processägare, uppdateringsrutin,
kvalitetssäkring och rapporteringskalender
behöver dokumenteras.
Dokumentation av koppling mellan
affärsfunktioner och IKT-
/informationstillgångar.
Pågående enligt plan
Bör samordnas med beroendekartläggningen
så att en gemensam, spårbar och
underhållen dokumentation etableras.
3 Riskhanteringsfunktionens bedömning per förmåga
Bedömningen nedan följer samma förmågestruktur som den ursprungliga översynen. Den utgår från rapporterad status, den
information som lämnats om genomförandet samt graden av tillgänglig verifiering.
3.1 Styrning
Det är positivt att både den oberoende kontrollfunktionen och det dokumenterade ledningsansvaret för IKT -
tredjepartsarrangemang har rapporterats som genomförda. Dessa åtgärder adresserar två centrala styrningsfrågor från den
tidigare översynen.
Samtidigt saknas i den lämnade statusen dokumentation som visar mandat, ansvarsfördelning mellan försvarslinjerna,
kontrollplan, rapporteringsvägar och hittills genomförda oberoende kontroller. Arbetet med kvantitativ riskaptit och KRI är
pågående och har ännu inte resulterat i beslutade tröskelvärden.
Bedömning – Styrning
Förmågan bedöms fortsatt som Etablerad. För att närma sig nivån God behöver de rapporterade
styrningsförbättringarna kunna verifieras och KRI/RTO/RPO operationaliseras i ordinarie rapportering och
eskalering.
3.2 Identifiera
Arbetet med BIA och beroendekartläggning uppges vara pågående enligt plan. Den bifogade BIA -fliken innehåller generell
vägledning om att identifiera kritiska processer, störningsscenarier, konsekvenser, varaktighet och riskreducerande åtgärder.
Den visar däremot inte en bolagsspecifik metod eller ett genomfört resultat.
För att åtgärden ska anses genomförd behöver Bolaget dokumentera hur kritiska eller viktiga funktioner kopplas till processer,
information, system, integrationer, leverantörer och underleverantörer. BIA:n bör innehålla fastställda konsekvenskriterier,
maximalt tolererbar avbrottstid, RTO/RPO, manuella reservrutiner, ägarskap, godkännande och uppdateringsintervall.
Bedömning – Identifiera
Förmågan bedöms fortsatt som Etablerad. Arbetet har initierats, men de viktigaste leverablerna –
bolagsspecifik BIA och sammanhållen beroendekarta – har ännu inte visats.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
6 (9)
3.3 Skydda och upptäcka
Bolaget avser att stärka verifieringen av leverantörernas skydds- och detektionsförmåga genom CERT Stockholm, stadens nya
LIS 2.0 samt dialog med ansvarig funktion inom Stockholms stad. Detta är i linje med den tidigare identifierade
verifierbarhetsutmaningen.
Uppföljningen visar dock ännu inte vilka rapporter, nyckeltal eller kontrollresultat som ska erhållas, hur ofta rapporteringe n
ska ske eller hur avvikelser ska eskaleras och följas upp. De interna revisionsrekommendationerna om riktlinjer och
informationsregister är också fortfarande öppna.
Bedömning – Skydda och upptäcka
Förmågan bedöms fortsatt som Etablerad. Kontrollmiljön bedöms finnas i praktiken, men Bolagets
självständiga verifierbarhet är ännu inte tillräckligt dokumenterad.
3.4 Åtgärda och återställa
Bolaget avser att föra in testning i årshjulet och därefter planera, genomföra och dokumentera övningar. Detta innebär att
åtgärden ännu främst är planerad och att någon genomförd, dokumenterad testning inte har redovisats i uppföljningen.
För att stärka den digitala operativa motståndskraften bör testplanen omfatta incidenthanteringsprocessen, manuella
reservrutiner, avbrottsplaner och återställning av kritiska system. Resultaten bör jämföras med fastställda RTO/RPO och leda
till dokumenterade åtgärder.
Bedömning – Åtgärda och återställa
Förmågan bedöms fortsatt som Etablerad. Planer finns, men den praktiska återställningsförmågan har ännu
inte verifierats systematiskt genom dokumenterade tester.
4 IKT-relaterade incidenter och lärdomar
Under perioden 1 januari–17 augusti 2026 har sex händelser registrerats i incidentöversikten. Fyra av dessa bedöms vara faktiska
incidenter och två avser testregistreringar.
Datum Händelse Kort bedömning
2026-01-07 Avbrott i telefoniväxel för olycksfall Kortare tillgänglighetsstörning; tjänsten återställdes samma
dag.
2026-03-05 Avbrott i
incidentrapporteringssystemet IA
Leverantörsrelaterat avbrott efter uppdatering; systemet låg
nere cirka tre timmar.
2026-03-10 Problem med Min Sida Fel efter proxyuppgradering; nyregistrerade skador
överfördes inte korrekt till Insman. Hotfix genomfördes.
2026-05-28 Driftstopp i
incidentrapporteringssystemet
Systemet var otillgängligt i sju dagar efter planerad
uppdatering och hade fortsatta funktionsproblem.
2026-01-27 och
2026-06-17 Testregistreringar Testposter; inga faktiska incidenter eller
verksamhetspåverkan.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
7 (9)
Verksamheten har i den kompletterande uppföljningen svarat att incidenterna inte har lett till förändringar i exempelvis
förändringshantering, leverantörsuppföljning, kontinuitetsplanering, incidentklassificering eller testning.
Riskhanteringsfunktionen bedömer att avsaknaden av förändringar inte i sig behöver innebära en brist, men att analysen och
ställningstagandet bör dokumenteras. Flera händelser har varit relaterade till systemuppdateringar eller externa leverantörer .
Driftstoppet i incidentrapporteringssystemet under sju dagar är särskilt relevant för BIA, RTO/RPO, manuella reservrutiner,
leverantörsrapportering och testplanering.
Rekommenderad incidentuppföljning
Genomför en dokumenterad lessons-learned-genomgång av 2026 års incidenter. Bedöm särskilt om fastställd
eller förväntad återställningstid överskreds, om reservrutiner fungerade, om leverantörens rotorsaksanalys är
tillräcklig och om förändrings- eller testkontroller behöver stärkas.
5 Samlad risk- och mognadsbedömning
Inga väsentliga förändringar i IKT-miljön, leverantörsberoendena, integrationerna eller de kritiska och viktiga funktionerna har
rapporterats. Inte heller har nya eller förändrade IKT -risker rapporterats. Det finns därmed inget underlag i den aktuella
uppföljningen som indikerar en väsentlig försämring av Bolagets IKT-riskprofil.
Samtidigt kvarstår huvuddelen av de utvecklingsområden som identifierades i den tidigare översynen. De öppna åtgärderna
avser centrala förutsättningar för verifierbar digital operativ motståndskraft: mätbara toleranser, verksamhetsspecifik BIA,
beroendekartläggning, leverantörsuppföljning, styrdokument, informationsregister och praktisk testning.
Bedömningsområde Nivå Motivering
Övergripande IKT-riskprofil Låg till medel Oförändrad miljö och inga nya risker har rapporterats,
men beroende- och verifierbarhetsriskerna kvarstår.
Digital operativ motståndskraft Tillräcklig men
utvecklingsbar
Grundläggande strukturer finns, men flera centrala
förmågor är ännu inte fullt dokumenterade eller testade.
Samlad mognadsnivå Etablerad Åtgärdsarbetet pågår, men underlaget ger inte tillräcklig
grund för en uppgradering till God.
Behov av omedelbar eskalering Nej
Ingen ny risk utanför riskaptit eller försening har
rapporterats; Q4-leveranser och evidens behöver följas
nära.
5.1 Kvarstående huvudsakliga risker
• Strukturell koncentration och beroende av Stockholms stads gemensamma IT-miljö och externa leverantörer.
• Begränsad självständig verifiering av skydds-, detektions- och återställningskontroller hos leverantörer.
• Otillräckligt dokumenterad koppling mellan kritiska funktioner, processer, system, information och leverantörer.
• Avsaknad av verifierad, bolagsspecifik BIA med beslutade RTO/RPO och tillhörande KRI-trösklar.
• Återställnings- och incidentförmågan har ännu inte verifierats genom en genomförd och dokumenterad årlig testplan.
6 Riskhanteringsfunktionens rekommendationer
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
8 (9)
1. Evidens och stängning: Komplettera statusloggen med dokumenthänvisningar, ansvarig, aktuellt slutdatum och kvarstående
arbete. De två åtgärder som rapporterats som genomförda bör verifieras innan de stängs.
2. KRI, RTO/RPO och BIA: Fastställ en bolagsspecifik BIA -metod och beslutade RTO/RPO per kritisk eller viktig funktion.
Definiera KRI, trösklar, rapporteringsfrekvens och eskaleringsnivåer.
3. Beroendekarta: Färdigställ och förvalta en sammanhängande karta mellan funktion, process, information, system, integration,
leverantör och underleverantör.
4. Leverantörsverifiering: Formaliserad säkerhets -, incident -, kontinuitets - och testuppföljning bör etableras via stadens
kontrollfunktion, CERT Stockholm och relevanta LIS-processer.
5. Testning och incidentlärande: Fastställ en årlig testplan, genomför minst en dokumenterad övning och koppla resultaten samt
lärdomar från 2026 års incidenter till förbättringsåtgärder.
6. Internrevisionens öppna rekommendationer: Slutför uppdatering av styrdokument, informationsregisterprocess och koppling
mellan affärsfunktioner och IKT-/informationstillgångar senast Q4 2026.
7 Föreslagen fortsatt rapportering
Riskhanteringsfunktionen föreslår att en förnyad status - och evidensuppföljning genomförs efter utgången av Q4 2026.
Uppföljningen bör särskilt redovisa vilka åtgärder som har verifierats och stängts, eventuella förseningar, resultat från
genomförda tester samt om mognadsnivån kan höjas från Etablerad mot God.
Nästa kontrollpunkt
Senast i samband med nästa årliga översynen av IKT-riskhanteringsramverket bör styrelsen få en verifierad
slutstatus för samtliga tio åtgärder.
Bilaga 1 – Samlad åtgärdsstatus
Tabellen sammanfattar verksamhetens rapporterade status per den 24 augusti 2026. ”Verifierad” innebär att
riskhanteringsfunktionen har fått tillräckligt underlag för att bedöma åtgärdens genomförande. Ingen åtgärd har verifierats inom
ramen för denna uppföljning.
Nr Åtgärd / rekommendation Rapporterad status Verifierad Nästa verifieringsunderlag
1 Oberoende uppföljnings-/kontrollfunktion Genomförd –
rapporterad Delvis
Mandat, ansvarsfördelning,
kontrollplan, rapportering och
utförda kontroller.
2 Kvantitativ riskaptit och KRI-trösklar Pågående enligt plan Nej Beslutade RTO/RPO, KRI, trösklar,
ägare och rapporteringsrutin.
3 Tydlig och dokumenterad BIA-metod Pågående enligt plan Nej Bolagsspecifik metod, kriterier,
resultat, ansvar och godkännande.
4 Beroendekartläggning process–system–
leverantör Pågående enligt plan Nej
Fastställd karta, ägare,
uppdateringsrutin och användning
vid incident.
5 Strukturerad säkerhets- och
incidentrapportering från leverantörer Pågående enligt plan Nej
Krav, rapportformat, frekvens,
mottagna rapporter och
avvikelsehantering.
6 Årlig testplan för incidenthantering och
avbrottsplan Pågående enligt plan Nej Fastställd plan, genomförd övning,
resultat och åtgärdslogg.
St Erik Försäkrings AB Sammanfattande riskrapport 2026 Q2
9 (9)
7 Dokumenterat ledningsansvar enligt
DORA artikel 5.3
Genomförd –
rapporterad Nej Fastställt ansvar, samverkan och
rapporteringsväg till styrelsen.
8 Riktlinjer för kritiska eller viktiga IKT-
tjänster Pågående enligt plan Nej Reviderat styrdokument och
dokumenterad gapkontroll.
9 Informationsregister – rutiner, roller och
FI-rapportering Pågående enligt plan Nej
Processbeskrivning, ansvar,
kvalitetssäkring och
rapporteringskalender.
10 Koppling affärsfunktion–IKT-
/informationstillgångar Pågående enligt plan Nej Spårbar dokumentation, ägarskap
och uppdateringsrutin.
The original document is available at
meetingspublic.stockholm.se.