En enda stulen inloggning räckte. I december 2024 tog sig angripare in i PowerSchools kundsupportportal med stulna inloggningsuppgifter. Portalen saknade multifaktorautentisering vid tillfället, vilket PowerSchool själva bekräftade för TechCrunch. Den första obehöriga åtkomsten skedde den 19 december, enligt CrowdStrikes slutrapport. Angriparen påstod sig därefter ha kommit över uppgifter om omkring 62 miljoner elever och 9,5 miljoner lärare, rapporterade BleepingComputer. Siffrorna är angriparens egna och har inte bekräftats. Bilden av själva intrånget är däremot tydlig: inget avancerat angrepp, bara en inloggning som aldrig borde ha räckt.
Det drabbade en utbildningsplattform som lagrade precis den sortens personuppgifter som ditt LMS lagrar. Därför förtjänar LMS-säkerhet mer än en rad om ”GDPR-compliant” i kravspecen. I den här guiden går vi igenom vilka säkerhetsfunktioner du ska kontrollera, vad GDPR-efterlevnad faktiskt säger och inte säger, varför serverns placering inte är hela svaret, och vilka frågor du ska ställa till leverantören innan du skriver på.
Vad betyder LMS-säkerhet egentligen?
LMS-säkerhet är skyddet av själva plattformen: personuppgifterna den lagrar, vilka personer och system som kommer åt den, och den juridiska ram som avgör vem som kan kräva att få ut den.
Skyddet har tre lager, och du behöver bedöma alla tre. Det tekniska lagret är kryptering, åtkomstkontroll och autentisering. Det organisatoriska lagret är hur leverantören testar sin plattform, övervakar den och hanterar incidenter när något ändå händer. Det juridiska lagret är avtalen, jurisdiktionen och regelverken som styr vad som får göras med datan och vem som kan begära ut den. En leverantör kan vara stark i det första lagret och svag i det tredje, och det syns sällan på en demo. Därför är säkerhet lika mycket en fråga för juristen och dataskyddsombudet som för IT.
En avgränsning innan vi går vidare. Den här guiden handlar om säkerheten hos plattformen, inte om att använda plattformen för att utbilda i säkerhet. Vill du leverera kurser i security awareness eller annan compliance-utbildning till dina deltagare är det en annan fråga, och den täcker vi i vår guide om compliance-utbildning. Här handlar det om en enda sak: kan du anförtro LMS:et din data?
Varför är LMS-data känsligare än den ser ut?
Ett LMS lagrar mer än kurser. Där finns personuppgifter som hänger ihop med anställningen: namn, e-postadresser, roller, avdelningar, vem som rapporterar till vem, onboardingstatus, testresultat och compliance-certifikat. I praktiken är det ett HR-register med en kurskatalog ovanpå, och så bör du också behandla det.
Läcker den datan hamnar mer än en kurskatalog på avvägar: listan över vilka som underkänts på ett obligatoriskt test, vem som har en pågående handlingsplan, vilka som ännu inte klarat sin arbetsmiljöutbildning, och kontaktuppgifter till hela personalstyrkan. Det är information som dina medarbetare med rätta förväntar sig att du skyddar.
Utbildningssektorn är dessutom ett populärt mål. Verizons Data Breach Investigations Report 2026 räknar 1 302 säkerhetsincidenter i sektorn, varav 1 252 med bekräftat dataläckage. Check Point Research mätte under andra kvartalet 2025 i snitt 4 388 cyberattacker per organisation och vecka inom utbildning, mer än dubbelt så många som det globala snittet och 31 % fler än året innan. När det väl händer är det dyrt: IBM:s Cost of a Data Breach 2026 sätter den globala snittkostnaden per intrång till 4,99 miljoner USD, en rekordnivå och 12 % högre än ett år tidigare.
Vilka grundläggande säkerhetsfunktioner ska du utvärdera?
En säker plattform börjar med grunderna. Punkterna nedan ska du kontrollera, inte bara fråga om: be om dokumentation, be att få se funktionen i en demo, eller be om ett testkonto och prova.
- Kryptering under överföring och i vila. All trafik ska gå över TLS och lagrad data ska vara krypterad. Det låter självklart, och just därför ska du bekräfta det i stället för att anta det.
- Multifaktorautentisering (MFA). PowerSchool-intrånget började med en inloggning utan MFA. Funktionen ska finnas, och du ska kunna göra den obligatorisk, framför allt för administratörskonton.
- Single sign-on (SSO) via SAML eller OpenID Connect (OIDC). Med SSO är det din egen identitetsleverantör som styr åtkomsten. Den som slutar tas bort ur katalogen och tappar därmed tillgången till lärplattformen samma dag. Dessutom finns det inga separata LMS-lösenord som kan läcka vid ett intrång, eftersom de aldrig har skapats.
- Granulära roller och behörigheter. Administratörer, kursansvariga och deltagare ska bara se det de behöver. Breda standardbehörigheter är en risk ingen märker förrän fel person har sett fel sak.
- Loggar som går att använda. ”Vi har loggning” räcker inte. Loggarna ska vara sökbara, gå att exportera och kunna matas in i din egen övervakning.
- Backup och återställning. Hur ofta tas backup, var lagras den, och hur snabbt kan datan återställas om något går sönder?
- Regelbundna penetrationstester. En leverantör som betalar oberoende experter för att angripa sin egen plattform tar säkerhet på allvar. Fråga när det senaste testet gjordes och om du får se en sammanfattning av resultatet.
De flesta etablerade leverantörer klarar de här punkterna, och det är också därför de inte skiljer agnarna från vetet. Listan är ett minimum. De svårare frågorna kommer nu.
Vad täcker ”GDPR-compliant”, och vad täcker det inte?
GDPR-efterlevnad betyder att leverantören behandlar personuppgifter enligt EU:s regler. Det finns en rättslig grund för behandlingen, de registrerades rättigheter kan tillgodoses, det finns rutiner för att anmäla incidenter, och det finns ett personuppgiftsbiträdesavtal enligt artikel 28. Biträdesavtalet, ofta kallat DPA, är det dokument som betyder mest i hela relationen. Det reglerar vad leverantören får göra med datan, vilka underbiträden som får hantera den och vad som händer med den när avtalet upphör. Läs det innan du läser något annat.
Men ”GDPR-compliant” är en juridisk baslinje, inte en säkerhetsrevision. Nästan alla leverantörer i Europa säger det om sig själva, och de flesta har fog för det. Påståendet säger däremot ingenting om tre saker:
- Om praxis stämmer med pappren. Certifieringar som ISO 27001 och SOC 2 visar att någon utomstående har granskat processerna. Fråga alltid vad certifikatet omfattar: vilka system och vilka platser det faktiskt täcker. Ett certifikat som gäller huvudkontoret säger inget om driftmiljön.
- Hur incidenter hanteras i praktiken. Be att få se incidentplanen och fråga hur snabbt du informeras vid en personuppgiftsincident. ”Inom 24 timmar” och ”utan onödigt dröjsmål” är två helt olika åtaganden, även om båda kan vara förenliga med GDPR.
- Vilka underbiträdena är. Din data är aldrig bättre skyddad än den svagaste länken i leverantörens egen leveranskedja.
Och det här är inte teori. DLA Pipers GDPR-rapport från januari 2026 räknar i snitt 443 anmälda personuppgiftsincidenter per dag i Europa, en ökning med 22 % på ett år, och sammanlagt 7,1 miljarder euro i GDPR-böter sedan maj 2018.
Efterlevnad på papper skyddar inte mot en enda av de incidenterna. Det gör leverantörens vardag.
EU-serverfällan: varför serverplats inte är samma sak som datasuveränitet
Den fråga nästan ingen ställer på en LMS-demo är inte var datan lagras, utan vilka lagar den lyder under. Skillnaden mellan de två är den mest förbisedda delen av LMS-säkerhet.
Många USA-ägda leverantörer lagrar sina europeiska kunders data i datacenter inom EU och presenterar det som svaret på GDPR-frågan. Servern står i Frankfurt eller Dublin, alltså är datan europeisk. Resonemanget är begripligt, och EU-hosting är bättre än alternativet. Men juridiskt är det inte hela bilden.
Den amerikanska CLOUD Act från 2018 ger amerikanska federala brottsbekämpande myndigheter möjlighet att genom domstolsbeslut eller föreläggande (warrant eller subpoena) kräva att USA-baserade teknikföretag lämnar ut lagrad data, oavsett var den fysiskt finns. Det är ingen automatisk eller omedelbar åtkomst, och det kräver en rättslig process. Räckvidden följer bolagets jurisdiktion. Var servern står spelar mindre roll. Ett datacenter i EU som ägs av ett amerikanskt bolag ligger fortfarande inom räckhåll för amerikansk rättsprocess.
Ramverket som ska reglera dataöverföringar mellan EU och USA, EU-US Data Privacy Framework (DPF), är inte heller färdigprövat. I september 2025 ogillade EU:s tribunal Latombe-talan, och DPF står därmed kvar. Ett överklagande till EU-domstolen, mål C-703/25 P, lämnades in i oktober 2025 och pågår. DPF gäller i dag och kan mycket väl bestå. Samtidigt ogiltigförklarades båda föregångarna, Safe Harbor och Privacy Shield, av samma domstolssystem, och den som byggde sin datastrategi på dem minns röran som följde. Det ärliga svaret är att läget är osäkert: ingen kris, men inte heller något att låta hela din datahantering vila på.
Till det kommer NIS2. Direktiv (EU) 2022/2555, artikel 21, kräver att väsentliga och viktiga entiteter inför åtgärder för säkerheten i leveranskedjan, inklusive cybersäkerhetsaspekterna i relationen till direkta leverantörer och tjänsteleverantörer som molnleverantörer. Medlemsstaterna skulle ha införlivat direktivet senast den 17 oktober 2024. Omfattas din organisation av NIS2 är LMS-leverantören en del av din leveranskedja. Då är det ett krav att bedöma leverantörens säkerhet, inte något du gör för säkerhets skull.
Sammantaget har datasuveränitet gått från nischjuridik till en stående punkt på dagordningen hos europeiska IT-avdelningar. Och det som avgör är leverantörens struktur, inte bara avtalen. En europeiskt ägd leverantör med hosting i EU står strukturellt utanför CLOUD Acts räckvidd: det finns inget amerikanskt moderbolag som en amerikansk domstol kan rikta ett beslut mot. Ingen klausul i ett biträdesavtal och ingen dom om ramverk kan ge en USA-ägd leverantör samma position. Ägandet avgör vem som kan tvingas lämna ut datan.
Det avgör däremot inte allt. Be om underbiträdeslistan också och se vad som ligger under ytan, oavsett vem som äger bolaget. Men när du utvärderar en säker lärplattform: ta frågan om ägande och jurisdiktion lika allvarligt som frågan om kryptering.
Hur håller du datan säker under en LMS-migrering?
Migreringen är det ögonblick då datan är som mest exponerad. Den lämnar en kontrollerad miljö, färdas och landar i en annan, och under resan gäller varken den gamla eller den nya plattformens skydd fullt ut. Behandla flytten som ett eget säkerhetsprojekt med en egen ansvarig.
- Migrera mindre än du har. Börja med en datainventering och tillämpa GDPR:s minimeringsprincip. Deltagarposter från åtta år tillbaka ska antagligen inte följa med. Det här är det bästa städtillfället du kommer att få.
- Använd krypterade och kontrollerade överföringsvägar. API-baserad migrering eller krypterade exporter. Aldrig okrypterade CSV-filer i inkorgar eller delade mappar, hur bråttom det än är.
- Kontrollera åtkomsten under projektet. Konsulter och leverantörens personal behöver ofta tillfälliga adminkonton. Håll reda på varje konto och stäng dem samma dag projektet avslutas.
- Avveckla den gamla plattformen ordentligt. Be den tidigare leverantören bekräfta skriftligt att datan är raderad enligt biträdesavtalets uppsägningsvillkor. Data som blir liggande på en avvecklad plattform är en läcka som förr eller senare händer.
- Verifiera efter landning. Gör stickprov, kontrollera att behörigheterna följde med korrekt, och se till att loggningen är aktiv i den nya miljön från första dagen.
Fråga den nya leverantören hur de stödjer varje steg.
Leverantörschecklistan: vad du ska fråga innan du skriver på
Ta med frågorna till RFP:n eller demon. De täcker det som IT-säkerhet, dataskyddsombudet och juristen kommer att vilja veta ändå, så du sparar en runda genom att ställa dem tidigt. En stark leverantör har svaren redo. Tvekan är också ett svar.
Ägande och jurisdiktion
- Vem äger bolaget, och i vilket land är moderbolaget registrerat?
- Var lagras vår data fysiskt, och under vilken jurisdiktion verkar bolaget?
Databehandling
- Får vi se ert standardbiträdesavtal (DPA) innan avtalsförhandlingen börjar?
- Vilka underbiträden använder ni, och var finns de?
- Vad händer med vår data när avtalet upphör, och hur bekräftar ni raderingen?
Säkerhetspraxis
- Vilka certifieringar eller ramverk har ni eller följer ni (ISO 27001, SOC 2), och vad omfattar de?
- När gjordes det senaste oberoende penetrationstestet?
- Hur krypterar ni data under överföring och i vila?
Åtkomst och autentisering
- Stödjer ni SSO (SAML/OIDC) och obligatorisk MFA, även för adminkonton?
- Hur granulära är roller och behörigheter?
- Kan vi exportera och söka i loggarna själva?
Incidenter och kontinuitet
- Hur ser er incidentprocess ut, och hur snabbt informeras vi vid en personuppgiftsincident?
- Vilka backuprutiner har ni, och vilka återställningstider åtar ni er?
Svarar en leverantör tydligt och skriftligt på alla tretton har du gjort mer due diligence än de flesta upphandlingar klarar av.
Hur ser Learnifier på säkerhet?
Vi räknade med den frågan. Vi bad dig ju precis ställa den.
Learnifier är ett svenskt företag, europeiskt ägt, utan amerikanskt moderbolag. Det finns alltså inget bolag i USA som en amerikansk domstol kan rikta ett beslut mot. Du kan dessutom välja svensk hosting. Då stannar datan i Sverige, hostingleverantören har inga egna underbiträden och har enbart svensk personal.
Som alla molnplattformar arbetar vi med infrastruktur- och tjänsteleverantörer. I stället för att sammanfatta listan publicerar vi den i sin helhet. Vår supportmiljö driver vi själva. Vi arbetar i enlighet med ISO 27001. Och GDPR ser vi som en baslinje, inte som ett säljargument. Detaljerna om kryptering och databehandlingsvillkor hittar du på vår säkerhetssida.
Nästa steg är inte att läsa mer om oss. Ta i stället med checklistan till nästa leverantörsmöte, oavsett vem som sitter på andra sidan bordet. Det gäller oss också.
Vanliga frågor om LMS-säkerhet
Hur skyddar jag data i mitt LMS?
Börja med grunderna. Gör MFA obligatoriskt för alla användare, framför allt administratörer. Koppla lärplattformen till SSO så att åtkomsten upphör automatiskt när anställningen gör det. Ge varje roll minsta möjliga behörighet och gå igenom loggarna regelbundet. Titta sedan på leverantören: verifiera kryptering, penetrationstester och incidenthantering. Det mesta av säkerheten kring din LMS-data beror på hur leverantören faktiskt arbetar, så leverantörens vardag är din risk.
Vilket LMS har starkast säkerhet?
Det finns inget enskilt svar, eftersom stark säkerhet är en kombination av funktioner och struktur. Jämför leverantörerna på obligatorisk MFA, SSO, granulära behörigheter, användbara loggar, oberoende penetrationstester och vad certifieringar som ISO 27001 och SOC 2 faktiskt omfattar. Lägg sedan till frågan som funktionslistorna hoppar över: vem äger bolaget och vilken jurisdiktion lyder datan under? En säker lärplattform klarar båda.
Hur säkrar jag data under en LMS-migrering?
Behandla migreringen som ett eget säkerhetsprojekt. Inventera datan och flytta bara det som behövs. Använd krypterade överföringsvägar, alltså API eller krypterad export, aldrig okrypterade filer via e-post. Håll reda på alla tillfälliga adminkonton och stäng dem när projektet är klart. Be den tidigare leverantören bekräfta raderingen skriftligt. Verifiera till sist att behörigheterna följde med korrekt och att loggningen är aktiv innan du öppnar den nya plattformen för deltagarna.
Är ett LMS med servrar i EU automatiskt GDPR-compliant?
Nej. EU-hosting hjälper, men efterlevnad handlar om hur datan behandlas, inte bara var den lagras: ett personuppgiftsbiträdesavtal, öppet redovisade underbiträden och fungerande rättigheter för de registrerade. Serverplatsen avgör inte heller jurisdiktionen. En USA-ägd leverantör med datacenter i EU omfattas fortfarande av CLOUD Act, som via rättslig process kan tvinga amerikanska bolag att lämna ut data oavsett var den är lagrad.








.webp)

.jpg)





