Viktiga beslut stärker universitetets informations- och IT‑säkerhet
Två strategiska beslut från rektor markerar en ny fas i universitetets arbete med informations- och IT‑säkerhet – med skärpta krav, tydligare struktur och stärkt förmåga att hantera cyberhot.
Under den senaste tiden har rektor fattat två betydelsefulla beslut som markerar en tydlig förstärkning av universitetets arbete inom informations- och IT‑säkerhet.
Det första beslutet innebär att Stockholms universitet omfattas av den nya cybersäkerhetslagen (CSL). Universitetet har därmed anmält sig som en väsentlig verksamhetsutövare till Myndigheten för civilt försvar (MCF).
Det andra beslutet gäller fastställandet av en treårig åtgärdsplan för informations- och IT‑säkerhet för perioden 2026–2028.
En ny lag som skärper kraven
Cybersäkerhetslagen är den svenska reglering som genomför EU:s uppdaterade NIS2‑direktiv och syftar till att stärka samhällets motståndskraft mot cyberhot. Lagen innebär utökade krav på systematiskt säkerhetsarbete, riskhantering och incidentrapportering för verksamheter som bedöms vara viktiga eller väsentliga verksamhetsutövare.
Jämfört med tidigare regelverk omfattas fler sektorer och organisationer, samtidigt som tillsynsmyndigheternas befogenheter och sanktionsmöjligheter har stärkts. Cybersäkerhetslagen utgör därmed ett centralt styrmedel för att höja den övergripande nivån av informations- och IT-säkerhet i Sverige.
Åtgärdsplanen för informations- och IT-säkerhet
Den nya åtgärdsplanen utgör en samlad satsning för att vidareutveckla och förstärka universitetets informations- och IT‑säkerhet. Syftet är att möta en förändrad hotbild och säkerställa att både externa krav och interna krav efterlevs.
Planen omfattar tekniska säkerhetsåtgärder, utveckling av styrdokument och processer samt framtagande av stödmaterial för hela verksamheten.
Arbetet bedrivs utifrån det delegerade verksamhetsansvaret, vilket innebär att hela universitetet berörs. En viktig ambition är att skapa ett mer enhetligt och systematiskt arbetssätt.
Balans mellan öppenhet och säkerhet
Som forskningsintensivt lärosäte har Stockholms universitet särskilda förutsättningar. Verksamheten bygger i stor utsträckning på öppenhet, samverkan och kunskapsdelning, samtidigt som kraven på skydd av information och informationssystem ökar. Detta innebär en komplex balans mellan att möjliggöra forskning och utbildning och att samtidigt säkerställa ett tillräckligt skydd mot säkerhetshot. Åtgärdsplanen tar hänsyn till dessa särskilda behov och syftar till att skapa lösningar som fungerar i praktiken i hela verksamheten.
Mot ett mer systematiskt och långsiktigt arbete
En central del i åtgärdsplanen är att etablera ett mer systematiskt och långsiktigt arbetssätt. Det innebär att säkerhetsarbetet inte enbart drivs genom enskilda insatser, utan genom förbättrad styrning, uppföljning och kontinuerlig utveckling.
De planerade aktiviteterna syftar till att minska sannolikheten för informationssäkerhetsincidenter, stärka universitetets förmåga att tidigt upptäcka och hantera incidenter samt säkerställa att rapportering sker korrekt och i rätt tid.
Som ett exempel arbetar sektionen för informations- och IT‑säkerhet (SIITS) med att vidareutveckla och förtydliga incidentrapporteringsprocessen. Målet är att skapa en tydligare struktur för central rapportering via Serviceportalen, vilket möjliggör bättre samordning och ger förutsättningar att snabbt ge stöd till verksamheten vid allvarliga incidenter.
Sammantaget bedöms detta skapa förutsättningar för att universitetets säkerhetsnivå successivt kan vidareutvecklas efter planperioden, med målsättningen att på sikt uppfylla kraven enligt cybersäkerhetslagen.
För ytterligare information eller frågor om besluten är ni välkomna att kontakta SIITS via informationssakerhet@su.se.