lagen.nu
HSLF-FS 2025:57

Socialstyrelsens föreskrifter om ändring i föreskrifterna och allmänna råden (HSLF-FS 2016:40) om journalföring och behandling av personuppgifter i hälso- och sjukvården;

Titel
Socialstyrelsens föreskrifter (HSLF-FS 2025:57) om ändring i föreskrifterna och allmänna råden (HSLF-FS 2016:40) om journalföring och behandling av personuppgifter i hälso- och sjukvården;
Utgivare
Socialstyrelsen
Normkedja
32004L0037, SFS 2008:360HSLF-FS 2025:57
Beslutad
2025-09-23
Ikraftträdande
2026-02-01
Källa
www.socialstyrelsen.se

Ändrar

Bemyndigande

Genomför EU-direktiv

Vidare beslutar Socialstyrelsen att det ska införas allmänna råd till 3 kap. 17 a § och 4 kap. 9 a, 9 b och 10 §§ av följande lydelse.

1 kap.

2 §

Bestämmelserna i 3 kap. 2 § 4 och 7–20 §§, 4 kap. 2–12 §§, 6 kap. 1–3 §§ samt 7 kap. 1 § 4 ska endast tillämpas av vårdgivare som behandlar patienters personuppgifter i system som är helt eller delvis automatiserade. Övriga bestämmelser ska tillämpas av de vårdgivare som anges i 1 § oberoende av på vilket sätt personuppgifterna dokumenteras. Bestämmelserna i 3 kap. 17 a och 17 b §§ och 4 kap. 4, 5, 7 och 8 §§ och 9 a § 3 och 10 § första stycket 2 samt 6 kap. 3 § ska inte tillämpas i verksamhet som avses i lagen (2018:744) om försäkringsmedicinska utredningar. Bestämmelserna i 3 kap. 17 a och 17 b §§ och 4 kap. 7 och 8 §§ och 9 a § 3 samt 10 § första stycket 2 ska inte tillämpas i verksamhet som avses i lagen (2021:363) om estetiska kirurgiska ingrepp och estetiska injektionsbehandlingar.

3 §

I 1 kap. 4 § patientdatalagen (2008:355) och 1 kap. 2 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation anges hur dessa lagar och föreskrifter som har meddelats i anslutning till dem förhåller sig till annan dataskyddsreglering.

2 kap.

1 §

I dessa föreskrifter och allmänna råd avses med

aktivt valagerande för att ta del av viss information i ett elektroniskt system
autentiseringkontroll av uppgiven identitet
flerfaktorsautentiseringkontroll av uppgiven identitet på flera av varandra oberoende sätt

individanpassad vårdprocess vårdprocess som är anpassad för en enskild patient

Senaste lydelse HSLF-FS 2018:22. Senaste lydelse HSLF-FS 2020:56.

informationssystem system som insamlar, bearbetar, lagrar eller distribuerar och presenterar information informationssäkerhetspolicy policy som anger mål och inriktning för samt styr en organisations informationssäkerhetsarbete

ledningssystemsystem för att fastställa principer för ledning av verksamheten
omsorgsgivaremyndighet i kommun eller region som har ansvar för eller utför sådana insatser för äldre personer eller personer med funktionsnedsättning som avses i 1 kap. 1 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation samt annan juridisk person eller enskild näringsidkare som utför sådana insatser
patientjournalen eller flera journalhandlingar som rör samma patient
processserie aktiviteter som främjar ett bestämt ändamål eller ett avsett resultat
vårdgivarestatlig myndighet, region och kommun i fråga om sådan hälso- och sjukvård som myndigheten, regionen eller kommunen har ansvar för samt annan juridisk person eller enskild näringsidkare som bedriver hälso- och sjukvård
vårdprocessprocess avseende hälso- och sjukvård som hanterar ett eller flera relaterade hälsoproblem eller hälsotillstånd i syfte att främja ett avsett resultat

3 kap.

Elektronisk överföring av personuppgifter

15 §

Vid elektronisk överföring av personuppgifter ska vårdgivaren ansvara för att

HSLF-FS 2025:57

1. obehöriga inte kan ta del av uppgifterna, och 2. tillgång till uppgifterna genom elektronisk åtkomst, direktåtkomst eller annat elektroniskt utlämnande ges efter flerfaktorsautentisering.

Rutiner för information till patienter inför att uppgifter får göras tillgängliga genom sammanhållen vård- och omsorgsdokumentation

17a §

Vårdgivaren ska ansvara för att det finns rutiner för att patienten får information enligt 2 kap. 2 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation innan uppgifter om honom eller henne får göras tillgängliga för andra vårdgivare och omsorgsgivare.

Rutiner för samtycke till att ta del av uppgifter genom sammanhållen vård- och omsorgsdokumentation

17b §

Vårdgivaren ska ansvara för att det finns rutiner för hur och när samtycke till att ta del av uppgifter genom sammanhållen vårdoch omsorgsdokumentation behöver hämtas in. Vårdgivaren ska även ansvara för att det finns rutiner för hur och när 1. bedömningar enligt 3 kap. 1 § tredje stycket lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation ska göras av om ett barn inte självt kan lämna samtycke, 2. bedömningar enligt 3 kap. 3 § första stycket lagen om sammanhållen vård- och omsorgsdokumentation ska göras om en patient inte kan samtycka, och 3. klarlägganden enligt 3 kap. 3 § andra stycket 2 lagen om sammanhållen vård- och omsorgsdokumentation ska göras av patientens inställning.

4 kap.

1 §

Bestämmelser om vårdgivarens ansvar för tilldelning och begränsning av behörigheter för åtkomst till uppgifter om patienter

finns i 4 kap. 2 § patientdatalagen (2008:355) och 4 kap. 3 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation.

2 §

Innan villkor för tilldelning av behörighet för åtkomst till uppgifter om patienter bestäms ska vårdgivaren klarlägga vilka behov av uppgifter som finns för att kunna utföra arbetsuppgifter i hälsooch sjukvården samt vilka behov av uppgifter som finns för olika verksamheter och yrkeskategorier. Vidare ska de risker som möjligheten till åtkomst kan medföra för skyddet av patienters personliga integritet identifieras. Risker vid åtkomst till skyddade personuppgifter ska särskilt beaktas. Behovs- och riskanalysen ska utgöra grunden för att fastställa villkoren för tilldelning av behörighet. Om behoven av åtkomsten och de risker som åtkomsten kan medföra förändras, ska behovs- och riskanalysen revideras.

2a §

De fastställda villkoren för tilldelning av behörighet för åtkomst samt de bedömningar i behovs- och riskanalysen som ligger till grund för dem ska dokumenteras.

2b §

Vårdgivaren ska ansvara för att 1. varje användare tilldelas behörighet för åtkomst till uppgifter om patienter med utgångspunkt från de fastställda villkoren för tilldelning av behörighet, och 2. behörighet som har tilldelats följs upp och vid behov ändras så att den överensstämmer med de fastställda villkoren för behörighetstilldelning.

Åtkomst till ospärrade uppgifter om en patient inom en vårdgivares verksamhet och vid sammanhållen vård- och omsorgsdokumentation

4 §

Vårdgivaren ska ansvara för att ospärrade uppgifter om en patient hos en annan vårdenhet, vårdprocess, vårdgivare eller hos en omsorgsgivare inte kan göras tillgängliga utan att den behöriga användaren tar ställning till om han eller hon får ta del av dem. Ställningstagandet ska göras med utgångspunkt från förutsättningarna i 4 kap. 1 § patientdatalagen (2008:355) respektive 3 kap. 1 eller 3 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation.

HSLF-FS 2025:57

Åtkomst till uppgift om spärrade uppgifter vid sammanhållen vård- och omsorgsdokumentation

7 §

Vårdgivaren ska ansvara för att det framgår av systemet med sammanhållen vård- och omsorgsdokumentation att det finns spärrade uppgifter om en patient hos någon annan vårdgivare. Vårdgivaren ska även ansvara för att information om vilken eller vilka vårdgivare som har spärrade uppgifter om en patient endast görs tillgängliga efter att en behörig användare har gjort ett aktivt val.

Nödöppning vid sammanhållen vård- och omsorgsdokumentation

8 §

En vårdgivare som är ansluten till systemet med sammanhållen vård- och omsorgsdokumentation ska säkerställa att behöriga användare får tillgång till de uppgifter om en patient som kan antas ha betydelse för den vård patienten oundgängligen behöver när det föreligger fara för hans eller hennes liv eller allvarlig risk för hans eller hennes hälsa. Vid en sådan situation som avses i 3 kap. 5 och 6 §§ lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation ska vårdgivaren ansvara för att åtkomst till information om vilken eller vilka vårdgivare som har uppgifter om en patient föregås av att den behöriga användaren gör ett aktivt val. Vidare ska vid en sådan situation åtkomsten till ospärrade uppgifter om en patient hos en annan vårdgivare föregås av ytterligare ett aktivt val. Om uppgifterna är spärrade, ska en begäran om åtkomst göras hos den vårdgivare som har spärrat uppgifterna.

Dokumentation och kontroll av åtkomst till uppgifter

9 §

Vårdgivaren ska ansvara för att varje användares åtkomst till uppgifter om en patient dokumenteras (loggas).

9a §

Vårdgivaren ska ansvara för att det framgår av loggarna 1. vilka åtgärder som har vidtagits med uppgifter om en patient, 2. från vilken vårdenhet eller vårdprocess inom en vårdgivares verksamhet som en användare har berett sig tillgång till uppgifter, 3. från vilken omsorgsgivare som en användare har berett sig tillgång till uppgifter, 4. vid vilken tidpunkt en användare har berett sig tillgång till uppgifter, och

5. användarens och patientens identitet.

9b §

Vårdgivaren ska ansvara för att 1. systematiska och återkommande stickprovskontroller görs av den åtkomst som har förekommit, 2. kontroller görs vid misstanke om obehörig åtkomst, 3. kontroller av loggar dokumenteras, och 4. loggar sparas minst fem år.

Information till en patient om åtkomst

10 §

Av informationen som vårdgivaren enligt 8 kap. 5 § patientdatalagen (2008:355) på begäran ska lämna till en patient om åtkomsten till hans eller hennes uppgifter ska det framgå 1. från vilken vårdenhet inom en vårdgivares verksamhet en användare har berett sig tillgång till uppgifterna, 2. från vilken omsorgsgivare en användare har berett sig tillgång till uppgifterna, samt 3. vid vilken tidpunkt en användare har berett sig tillgång till uppgifterna. Informationen ska vara utformad på ett sådant sätt att patienten kan bedöma om åtkomsten har varit befogad.

HSLF-FS 2025:57

Enskildas elektroniska tillgång till uppgifter

11 §

Vårdgivaren ska ansvara för att en enskilds tillgång, genom direktåtkomst eller annat elektroniskt utlämnande, till uppgifter om sig själv och till dokumentation om åtkomst endast tillåts efter att den enskildes identitet har säkerställts genom flerfaktorsautentisering.

12 §

Om vårdgivaren endast medger en begränsad tillgång till uppgifter genom direktåtkomst eller annat elektroniskt utlämnande ska denne informera den enskilde om detta. Vårdgivaren ska även informera den enskilde om vart han eller hon kan vända sig för att få hjälp med att förstå dokumentationen.

6 kap.

Om bevarandetid av patientjournaler i vissa fall

7a §

Vårdgivaren ska säkerställa att patientjournaler som förs vid medicinska kontroller enligt Arbetsmiljöverkets föreskrifter och allmänna råd (AFS 2023:15) om medicinska kontroller i arbetslivet, vilka har föranletts av arbete med exponering av carcinogena eller mutagena ämnen, bevaras i minst 40 år efter det att exponeringen har upphört.

Denna författning träder i kraft den 1 februari 2026.

Socialstyrelsen

URBAN LINDBERG

Camilla Strandberg

HSLF-FS kan laddas ned eller beställas via Socialstyrelsens publikationsservice webb: www.socialstyrelsen.se/publikationer e-post: publikationsservice@socialstyrelsen.se

Ljungbergs Tryckeri i Klippan AB