Sammanfattning: Informationsklassning skapar värde först när klassningen påverkar hur information faktiskt får hanteras. Med Microsoft Purview kan en verksamhets klassningsmodell omsättas i känslighetsetiketter för dokument, e-post, Teams och SharePoint. Etiketterna kan i sin tur styra märkning, kryptering, extern delning och DLP. Men tekniken bör inte börja med att skapa ett stort antal etiketter i Microsoft 365. En fungerande implementation börjar med verksamhetens informationsklassning och bygger därefter ett tekniskt skydd som användarna förstår och kan arbeta med.
Många organisationer har redan en informationsklassningsmodell. Den kanske säger Öppen, Intern, Konfidentiell och Särskilt skyddsvärd, eller använder andra nivåer. Organisationen har diskuterat konfidentialitet, riktighet och tillgänglighet. Informationsägare har pekats ut och vissa informationsmängder har klassats.
Sedan uppstår den praktiska frågan: vad ska klassningen faktiskt innebära när någon arbetar i Word, Outlook, Teams eller SharePoint?
Det är här Microsoft Purview kan bli intressant. Microsoft Purview Information Protection gör det möjligt att skapa känslighetsetiketter, på engelska sensitivity labels, som användare och Microsoft 365-tjänster kan använda för att klassificera och skydda information. Microsoft beskriver etiketten som beständig: den lagras i klartext i filens och e-postens metadata, vilket gör att den följer med innehållet oavsett var det sparas, och att andra system kan läsa den.
Men Purview är inte en ersättning för informationsklassning. Det är verktyget som kan hjälpa organisationen att omsätta delar av klassningen i praktiken.
Börja med verksamheten, inte med Purview-portalen
Det är lockande att öppna Microsoft Purview och börja skapa etiketter. Public, Internal, Confidential, Highly Confidential. Sedan konfigurera några färger, vattenstämplar och krypteringsinställningar. Tekniskt går det snabbt.
Det svårare arbetet är att kunna förklara för en medarbetare när en viss etikett ska väljas. Och ännu viktigare: vad som händer när den väljs.
Microsoft skriver själv att etiketterna ska vara anpassningsbara och att man kan skapa kategorier som passar organisationens egna behov, och ger exempel som Personal, Public, General, Confidential och Highly Confidential. Men det är organisationens egen informationsklassning som bör styra utformningen, inte tvärtom.
Det ligger nära hur vi arbetar med informationsklassning i praktiken. Först behöver verksamheten förstå informationens värde och konsekvensen om den röjs, förändras felaktigt eller inte finns tillgänglig. Därefter bestäms vilka skyddsåtgärder respektive klass faktiskt ska innebära. Vårt erbjudande bygger på just den ordningen: utpekade informationsägare, klassning tillsammans med verksamheten och konkreta skyddsåtgärder per klass.
Purview kommer därefter.
Informationsklassning och Purview är inte exakt samma sak
Här finns en viktig skillnad. En traditionell informationsklassning tittar ofta på flera skyddsaspekter, vanligtvis konfidentialitet, riktighet och tillgänglighet. Purviews känslighetsetiketter är framför allt ett verktyg för att identifiera informationens känslighet och styra hur innehåll och samarbetsytor ska skyddas och hanteras.
Det betyder att en klassningsmodell inte alltid går att översätta rakt av, ruta för ruta, till en etikett.
Anta att viss information har mycket höga krav på tillgänglighet men relativt låga krav på konfidentialitet. Den höga tillgängligheten kan innebära krav på redundans, backup, återställning, kontinuitet och övervakning. Det är viktiga säkerhetsåtgärder. Men de löses inte genom att dokumentet får en starkare Purview-etikett.
På samma sätt kan höga krav på riktighet leda till förändringskontroll, attest, versionshantering och loggning.
Purview blir därför en del av skyddet, inte hela skyddsmodellen. Det är framför allt när klassningen ska omsättas i regler för åtkomst, delning, kryptering och dataförlustskydd som kopplingen blir riktigt stark.
Från klass till känslighetsetikett
Säg att organisationen efter sitt klassningsarbete har en nivå som heter Konfidentiell, och att verksamheten har beslutat att information i den klassen får användas internt men normalt inte spridas fritt utanför organisationen.
Då kan motsvarande Purview-etikett göra klassningen synlig för användaren och, beroende på behov och licensiering, kopplas till tekniska skydd. Microsoft beskriver två huvudsakliga skyddsfunktioner: innehållsmärkning i form av sidhuvud, sidfot och vattenstämpel, samt kryptering som styr vilka personer som får öppna innehållet och vilka handlingar de får utföra.
En enkel översättningstabell brukar hjälpa när modellen ska designas.
| Klass | Hanteringsregel som verksamheten beslutat | Möjlig teknisk effekt i Purview |
|---|---|---|
| Öppen | Får spridas fritt | Etikett som klassificering, inget skydd |
| Intern | Får användas internt, inte publiceras | Etikett plus innehållsmärkning |
| Konfidentiell | Begränsad krets, normalt inte utanför organisationen | Märkning plus begränsad extern delning |
| Särskilt skyddsvärd | Namngiven krets, spårbar åtkomst | Kryptering med definierade rättigheter |
Det viktiga är att tekniken följer klassens beslutade hanteringsregler, inte tvärtom. Om verksamheten säger att Konfidentiell innebär en sak och Microsoft 365 gör något helt annat när användaren väljer etiketten, tappar modellen snabbt trovärdighet.
Alla etiketter behöver inte kryptera
Det här är ett område där vi tycker att man ska vara försiktig. Det är lätt att tänka att hög klass betyder kryptera allt. Men kryptering påverkar hur innehåll kan öppnas, delas, integreras och användas i andra system.
Microsoft beskriver uttryckligen att en etikett kan användas helt utan skyddsinställningar. Då fungerar den som klassificering och metadata, ger användarna en synlig bild av informationens känslighet och genererar underlag för rapportering och aktivitetsdata. Skydd kan läggas på senare, där det faktiskt behövs.
Det ger möjlighet till en stegvis modell. Organisationen kan först få användarna att förstå och använda klassningen. Därefter kan skyddet skärpas där riskerna motiverar det. Det är ofta betydligt enklare än att från första dagen kombinera en ny klassningsmodell med långtgående kryptering och delningsbegränsningar.
Microsoft varnar dessutom särskilt för att sätta en krypterande etikett som standardetikett på dokument, eftersom många organisationer behöver dela dokument med externa mottagare som kanske inte har appar eller konton som klarar krypteringen.
Dokument och e-post är den naturliga startpunkten
Det vanligaste scenariot är att etiketter används i Microsoft 365-applikationer som Word, Excel, PowerPoint och Outlook. Användaren ser klassningen när dokumentet skapas och kan välja eller ändra etiketten utifrån organisationens regler.
Microsoft stöder dessutom policyinställningar som kan göra etiketter obligatoriska, sätta en standardetikett och kräva motivering om en användare sänker känslighetsnivån.
Men vi tycker inte att obligatorisk märkning automatiskt ska vara startpunkten. Om användaren får fyra etiketter utan att förstå skillnaden blir resultatet ofta att man väljer den som verkar minst besvärlig. Microsoft skriver själv att inställningarna utan användarutbildning kan leda till felaktig märkning, och att obligatorisk märkning kan frustrera användarna med täta frågor.
Tekniken kan kräva att ett val görs. Den kan inte ersätta förståelsen för varför valet görs.
Teams och SharePoint behöver hanteras på två nivåer
En viktig detalj med Purview är skillnaden mellan etiketter på innehåll och etiketter på samarbetsytor.
Etiketter kan appliceras på Teams, Microsoft 365 Groups, SharePoint-webbplatser, Viva Engage-communities och Loop-arbetsytor. På den nivån kan etiketten påverka sekretessinställningar, extern användaråtkomst och extern delning, åtkomst från ohanterade enheter samt hur kanaler får delas med andra team.
Men en etikett på en SharePoint-webbplats eller ett Team innebär inte att dokumenten där får samma etikett. Microsoft är uttrycklig på den punkten: den här etikettkonfigurationen leder inte till att enskilda objekt märks automatiskt, utan skyddar innehållet genom att styra åtkomsten till den container där innehållet kan lagras.
Det här är viktigt när modellen designas. Organisationen kan ha ett Team klassificerat som Konfidentiellt, med begränsad extern åtkomst, men ändå behöva hantera olika typer av information inne i den ytan.
I andra fall vill organisationen att dokument i ett visst SharePoint-bibliotek som utgångspunkt ska få en viss etikett. Microsoft har stöd för standardetiketter på dokumentbibliotek, men det är en separat funktion med egna licenskrav på E5-nivå.
Automatisk klassificering: användbar, men börja försiktigt
När klassningen fungerar manuellt uppstår ofta nästa fråga: kan inte Microsoft märka informationen åt oss?
Till viss del. Purview kan använda känsliga informationstyper och andra villkor för att rekommendera eller automatiskt applicera etiketter. Microsoft beskriver också tränbara klassificerare och tjänstebaserad automatisk etikettering för SharePoint, OneDrive och Exchange.
Det låter attraktivt. Men automatisk klassificering behöver testas. Ett personnummer i ett dokument betyder inte automatiskt att hela dokumentet alltid ska behandlas på organisationens högsta skyddsnivå. Och ett dokument utan ett enkelt identifierbart mönster kan fortfarande vara mycket känsligt.
Automatisering bör därför användas där organisationen kan formulera tillräckligt stabila regler. Microsoft har byggt in det arbetssättet: en tjänstebaserad etiketteringspolicy körs i simuleringsläge när den sparas, så att organisationen kan se vad policyn skulle märka innan den börjar göra förändringar på riktigt, och stegvis utöka omfattningen från en enskild plats till fler.
Först förstå, sedan simulera, därefter automatisera.
Kopplingen till DLP gör modellen kraftfull
En klassning blir särskilt användbar när andra säkerhetskontroller kan fatta beslut utifrån den. Microsoft Purview Data Loss Prevention kan använda känslighetsetiketter som villkor i policyer, i bland annat Exchange, SharePoint, OneDrive och på enheter.
Det skapar kedjan informationsklassning, etikett, teknisk policy. I stället för att bara skriva att konfidentiell information inte får spridas olämpligt kan organisationen i vissa flöden upptäcka, varna eller blockera handlingar som bryter mot policyn.
Det är en stor skillnad. En praktisk förutsättning är dock att SharePoint och OneDrive är aktiverade för att läsa och tillämpa känslighetsetiketter, vilket inte sker som standard.
Samma princip gäller här som för märkningen: en DLP-policy som blockerar normalt arbete varje dag blir snart ett produktivitetsproblem och genererar undantag. Därför behöver den testas, kalibreras och följas upp.
Purview stödjer också Microsoft 365 Copilot
Klassificering har blivit ännu mer relevant i takt med att organisationer inför Microsoft 365 Copilot och andra AI-funktioner.
Microsoft beskriver att Copilot och agenter känner igen och använder de känslighetsetiketter som organisationen satt. Om etiketten tillämpar kryptering kontrollerar Copilot användarens rättigheter och returnerar data från ett objekt endast om användaren har rätt att kopiera från det. I en Copilot-konversation som hämtar data från flera objekt visas dessutom den etikett som har högst prioritet, alltså normalt den mest restriktiva.
Det gör dock inte klassningen till en lösning på dålig behörighetsstyrning. Om användaren redan har tillgång till stora mängder information som personen egentligen inte behöver är grundproblemet fortfarande åtkomsten.
Därför behöver Purview kombineras med behörighetsstyrning, SharePoint-governance, kontroll av extern delning, identitet och informationsägarskap. Det är också ett skäl till att vi ser informationsklassning och Microsoft 365-governance som närliggande frågor snarare än separata projekt.
Licensieringen behöver kontrolleras innan designen låses
Purview är ett område där licenserna bör kontrolleras innan slutlösningen designas, eftersom funktionerna ligger på olika nivåer.
Manuell användning av känslighetsetiketter ingår i bland annat Microsoft 365 E3 och Business Premium. Automatisk etikettering, både klientbaserad och tjänstebaserad, kräver normalt E5-nivå eller Microsoft Purview Information Protection Plan 2. Standardetikett på SharePoint-bibliotek har egna krav på E5-nivå.
Det betyder att organisationen inte bör börja med en önskelista över allt Purview kan göra. Bättre ordning är:
- Vad behöver vi åstadkomma?
- Vilka Purview-funktioner löser behovet?
- Vilken licensiering krävs?
Det är samma arbetssätt som vi använder i Microsoft 365-arbetet mer generellt: licensnivån avgör vilka skydd i exempelvis Conditional Access, Intune, Defender och Purview som faktiskt kan användas.
En praktisk väg från klassningsmodell till Purview
Vi brukar se arbetet i ett antal tydliga faser.
- Klassningsmodell. Organisationen har eller tar fram en begriplig modell och definierar vad respektive nivå faktiskt innebär.
- Etikettmodell. Relevanta delar översätts till etiketter i Purview: namn, beskrivningar, eventuell hierarki och vilken typ av information etiketten är avsedd för.
- Teknisk effekt per etikett. En etikett kanske enbart ska vara synlig klassificering. En annan ska ge innehållsmärkning. En tredje kan behöva styra kryptering eller extern delning.
- Pilot. Etikettpolicyn testas med en pilotgrupp, där det går att se om användarna förstår modellen, om etiketter skapar oväntade konsekvenser och om samarbete med externa parter fortfarande fungerar.
- Bredare införande. Först därefter blir automation, obligatorisk märkning eller DLP-regler lämpliga.
Microsofts egen vägledning pekar åt samma håll, med simuleringsläge före skarp automatisk etikettering och stegvis utökad omfattning.
Det vanligaste misstaget: för många etiketter
En informationssäkerhetsfunktion kan ofta förstå skillnaden mellan Intern, Intern begränsad, Konfidentiell, Konfidentiell personuppgifter, Konfidentiell finansiell, Strikt konfidentiell och Strikt konfidentiell ledning. För den vanliga användaren blir det betydligt svårare.
Om användaren behöver läsa en lång instruktion varje gång ett dokument ska märkas har organisationen sannolikt byggt en för komplicerad modell.
Här är Microsoft ovanligt konkret. Tekniskt stödjer en tenant över tusen etiketter, men Microsoft skriver att verkliga införanden visar att effekten märkbart försämras när användarna har fler än fem huvudetiketter, eller fler än fem underetiketter per huvudetikett, och rekommenderar att hålla antalet till ett minimum.
Det är samma princip som vi använder i klassningsarbetet: så få nivåer som verksamheten faktiskt klarar att använda. Tekniken gör det möjligt att skapa många varianter. Det betyder inte att man bör göra det.
Ett annat misstag: att börja med krypteringen
Kryptering kan vara helt rätt för vissa informationsmängder. Men om den införs innan man förstår användarnas samarbetsmönster kan resultatet bli externa mottagare som inte kommer åt material, integrationer som slutar fungera eller människor som försöker hitta vägar runt processen.
Därför bör organisationen först kartlägga hur information faktiskt delas i dag:
- med kunder
- med leverantörer
- med styrelsen
- med konsulter
- med andra Microsoft 365-tenanter
Tekniska skydd måste stödja dessa verkliga arbetssätt. Annars blir säkerhetskontrollen själv ett verksamhetsproblem.
Mät om klassningen faktiskt används
Införandet är inte klart när etikettpolicyn har publicerats. Purview har rapportering för Information Protection som täcker etiketternas spridning och användning, täckningen för automatiska etiketteringspolicyer samt etikettaktivitet. Aktivitetsutforskaren visar dessutom händelser för de senaste trettio dagarna, inklusive motiveringen när en användare sänker en etikett.
Det ger möjlighet att följa frågor som:
- Används etiketterna?
- Är nästan allt märkt med samma nivå?
- Finns delar av organisationen som aldrig klassar?
- Sänker användare ofta klassificeringen?
- Träffar den automatiska märkningen rimligt?
- Skapar DLP mycket brus?
Då blir uppföljningen en del av informationssäkerhetsarbetet, i stället för att Purview blir ytterligare en teknisk installation som ingen förvaltar.
Microsoft Purview ersätter inte informationsägaren
Purview kan identifiera mönster. Det kan läsa metadata. Det kan tillämpa policyer. Men verktyget vet inte automatiskt vilken affärskonsekvens det får om en viss strategiplan, konstruktionsritning, kundlista eller intern analys sprids felaktigt.
Det är fortfarande verksamheten som behöver förstå informationens värde. Därför ska tekniken inte ta över informationsägarskapet. Den ska hjälpa informationsägaren att få besluten genomförda i den tekniska miljön.
Det är också där vi tycker att kombinationen blir som starkast. Verksamheten klassar. Informationssäkerheten definierar hanteringskraven. Microsoft Purview hjälper till att verkställa dem.
Så kan Kristensson i Skåne stödja arbetet
Kristensson i Skåne arbetar både med den styrande delen av informationsklassning och med den tekniska Microsoft 365-miljön. Det gör att vi kan hjälpa organisationer hela vägen från klassningsmodell till fungerande implementation. Stödet kan exempelvis omfatta:
- informationsinventering och klassningsmodell
- workshop med informationsägare
- mappning mellan klassningsnivåer och känslighetsetiketter
- design och implementation av etikettpolicyer
- pilot och användarstöd
- kryptering och extern delning
- DLP
- automatisk eller rekommenderad märkning
- SharePoint- och Teams-governance
- licensbedömning
- löpande uppföljning och förvaltning
Vår utgångspunkt är densamma oavsett om uppdraget börjar i informationssäkerhet eller Microsoft 365: tekniken ska genomföra verksamhetens säkerhetsmodell, inte skapa den åt verksamheten.
Vanliga frågor
Vad är Microsoft Purview sensitivity labels?
Det är känslighetsetiketter som används för att klassificera och i vissa fall tekniskt skydda information i Microsoft 365. Etiketterna kan användas på dokument, e-post, möten och olika samarbetsytor, och kan kopplas till exempelvis innehållsmärkning, kryptering och andra policyer. Etiketten lagras i innehållets metadata och följer med filen.
Är Microsoft Purview samma sak som informationsklassning?
Nej. Purview är ett tekniskt verktyg som kan hjälpa organisationen att omsätta delar av sin informationsklassning i Microsoft 365. Själva klassningsmodellen behöver utgå från verksamhetens information och konsekvenserna om skyddet brister.
Kan Purview automatiskt klassificera dokument?
Ja, vissa licensnivåer stödjer automatisk etikettering baserad på bland annat känsliga informationstyper och tränbara klassificerare. Microsoft skiljer mellan klientbaserad och tjänstebaserad automatisk etikettering, och de avancerade funktionerna har särskilda licenskrav.
Kan en känslighetsetikett kryptera dokument?
Ja. Etiketter kan konfigureras för att tillämpa kryptering och begränsa vilka mottagare som får använda innehållet och vad de får göra med det. Kryptering behöver dock införas med hänsyn till verksamhetens samarbets- och integrationsbehov.
Kan etiketter användas tillsammans med DLP?
Ja. Microsoft Purview DLP kan använda känslighetsetiketter som villkor för policyer i bland annat Exchange, SharePoint, OneDrive och på enheter. SharePoint och OneDrive behöver dock först aktiveras för att läsa och tillämpa etiketter.
Märks alla dokument automatiskt om vi klassificerar ett Team eller en SharePoint-webbplats?
Nej. Etiketter för Teams, Microsoft 365 Groups och SharePoint-webbplatser styr containerns klassificering och vissa säkerhetsinställningar. Microsoft anger uttryckligen att den konfigurationen inte leder till att enskilda objekt märks automatiskt. Dokumentetiketter är en separat funktion.
Vilken Microsoft 365-licens behövs?
Det beror på funktionen. Manuell etikettering ingår i bland annat Microsoft 365 E3 och Business Premium, medan automatisk etikettering normalt kräver E5-nivå eller Microsoft Purview Information Protection Plan 2. Licenskraven bör verifieras mot Microsofts aktuella service description innan implementationen designas.
Vill ni omsätta er klassningsmodell i Microsoft 365? Läs mer om vårt erbjudande inom informationsklassning eller kontakta oss för ett förutsättningslöst samtal.
Källor: Microsoft Learn, Learn about sensitivity labels (uppdaterad 2026-04-15), Use sensitivity labels to protect collaborative workspaces, Automatically apply a sensitivity label to Microsoft 365 data, Use sensitivity labels as conditions in DLP policies, samt Microsoft Purview service description för licenskrav. Verifierat 2026-09-16.
Den här texten är allmän information. Microsofts funktioner och licensvillkor förändras över tid; kontrollera alltid aktuella villkor innan en implementation designas.

