Beyond Levels: Supporting Information Classification
2026 (English)Doctoral thesis, comprehensive summary (Other academic)
Abstract [en]
Information is a critical asset for organisations, enabling business processes and planning at strategic, tactical, and operational levels. Given its importance, information must be protected against risk, typically through information security risk management. Effective protection, however, requires an understanding of what information is valuable and why. Information classification provides this foundation by assessing the value of information assets and determining their organisational importance. Although classification is addressed in standards and academic literature, it has received limited empirical attention. Existing guidance explains what classification aims to achieve but offers little insight into how it is conducted in practice or how organisational conditions influence the process across strategic, tactical, and operational levels. As a result, key aspects of classification work remain underexplored.
Against this background, the purpose of this thesis is to create knowledge about the relevance of information classification within the strategic, tactical, and operational levels of an organisational context. To fulfil this purpose, the thesis identifies organisational prerequisites that enable meaningful classification, challenges that hinder it, and ways to support the practice and documentation of classification. These prerequisites, challenges, and support categories are analysed using a multi-level planning framework.
The research is based on five peer-reviewed studies, four of which were conducted in Swedish public sector organisations and one of which was conducted in the air traffic management domain. The empirical material includes semi-structured interviews, document analysis, tool demonstrations, and expert validation.
The findings demonstrate that information classification should not be understood merely as an isolated operational workshop activity. Instead, it is a multi-level organisational process shaped by strategic direction, tactical preparation, and operational execution. By adapting and applying a multi-level planning framework to information classification, the thesis shows that challenges and prerequisites identified during classification often originate from insufficient strategic framing and limited tactical support. Furthermore, classification is shown to be inherently interpretive. Subjective judgment plays a central role in assessing the value of information assets. In contrast to prior research, which often frames subjectivity as a weakness to be minimised, this thesis reconceptualises subjectivity as a necessary and unavoidable component of meaningful classification decisions. Finally, two main avenues for supporting classification are identified: automation and assistance. Automation refers to automating mainly administrative parts of classification, while assistance refers to providing support to carry out the process. Building on the assistance perspective, the thesis addresses an underdeveloped aspect of existing methods by developing structured documentation support that enables workshop participants to capture contextual knowledge and decision rationale.
Abstract [sv]
Information är en kritisk tillgång för organisationer som möjliggör verksamhetsprocesser samt planering på strategisk, taktisk och operativ nivå. Med hänsyn till dess betydelse måste information skyddas mot risk, vanligtvis genom informationssäkerhetsriskhantering. Ett effektivt skydd förutsätter dock en förståelse för vilken information som är värdefull och varför. Informationsklassning utgör denna grund genom att bedöma värdet av informationstillgångar och fastställa deras organisatoriska betydelse. Även om informationsklassning behandlas i såväl standarder som akademisk litteratur har området fått begränsad empirisk uppmärksamhet. Nuvarande vägledning beskriver vad informationsklassning syftar till att uppnå men ger begränsad insikt i hur det genomförs i praktiken eller hur organisatoriska förutsättningar påverkar processen på strategisk, taktisk och operativ nivå. Detta har lett till att viktiga aspekter av klassningsarbetet är otillräckligt utforskade.
Mot denna bakgrund är syftet med avhandlingen att skapa kunskap om informationsklassningens relevans inom strategiska, taktiska och operativa nivåer i en organisatorisk kontext. För att uppfylla detta syfte identifierar avhandlingen organisatoriska förutsättningar som möjliggör meningsfull informationsklassning, utmaningar som försvårar den samt stöd för genomförandet och dokumentationen av klassning. Dessa förutsättningar, utmaningar och stödformer analyseras med hjälp av ett flernivåbaserat planeringsramverk.
Avhandlingen baseras på fem sakkunniggranskade och publicerade studier, varav fyra har genomförts i svensk offentlig sektor och en i flygtrafikledningsområdet. Det empiriska materialet består av semistrukturerade intervjuer, dokumentanalys, verktygsdemonstrationer och expertvalidering.
Resultaten visar att informationsklassning inte bör ses som en enbart operativ workshopaktivitet. I stället framställs den som en organisatorisk process som påverkas av flera organisatoriska nivåer, formad av strategisk inriktning, taktiska förberedelser och operativt genomförande. Genom att anpassa och tillämpa ett flernivåbaserat planeringsramverk på informationsklassning visar avhandlingen att de utmaningar och förutsättningar som identifieras under klassningsprocessen ofta har sitt ursprung i bristande strategisk inramning och otillräckligt taktiskt stöd. Vidare visas att klassning är en i grunden tolkande process, där subjektiva bedömningar har en viktig roll i värderingen av informationstillgångar. I kontrast till tidigare forskning, som ofta framställer subjektivitet som en svaghet som bör minimeras, omkonceptualiserar avhandlingen subjektivitet som en nödvändig komponent i meningsfulla klassningsbeslut.
Avslutningsvis identifieras två huvudsakliga vägar för att stödja klassning: automatisering och assistans. Med automatisering menas automatiseringen av främst administrativa delar av klassningen. Assistans hänvisar istället till att stödja utförandet av processens olika delar. Med utgångspunkt i ett assistansperspektiv bidrar avhandlingen till en underutvecklad del av befintliga klassningsmetoder genom att utveckla ett strukturerat dokumentationsstöd som möjliggör för deltagare i klassningsworkshops att fånga upp och dokumentera både kontextuell kunskap och beslutsmotivering.
Place, publisher, year, edition, pages
Luleå: Luleå University of Technology, 2026.
Series
Doctoral thesis / Luleå University of Technology, ISSN 1402-1544
Keywords [en]
Information Security, Information Security Risk Management, Information Classification, Organisational Practice, Multi-level planning
National Category
Information Systems
Research subject
Information Systems
Identifiers
URN: urn:nbn:se:ltu:diva-116736ISBN: 978-91-8142-008-1 (print)ISBN: 978-91-8142-009-8 (print)OAI: oai:DiVA.org:ltu-116736DiVA, id: diva2:2047026
Public defence
2026-06-05, E632, Luleå University of Technology, Luleå, 09:00 (English)
Opponent
Supervisors
2026-03-192026-03-182026-03-19Bibliographically approved
List of papers