Anvisning för genomförande av riskanalyser för IT-system vid Stockholms universitet

Beslut fattades 2026-04-10 om Anvisning för genomförande av riskanalyser för IT-system vid Stockholms universitet (dnr SU FV-1068-26).

Ansvarig enhet: IT-avdelningen

Kontaktperson: Fredrik Bolinder

Dokumentet har aktualitetsgranskats 2026.

Beskrivning

Detta dokument beskriver rutinen för hur riskanalyser för centrala IT-system ska genomföras vid Stockholms universitet. Dokumentet anger hur olika risknivåer ska kopplas till krav på skyddsåtgärder. Syftet är att ge underlag för beslut och att säkerställa ett riskbaserat samt ändamålsenligt skydd av universitetets information och centrala IT-system.

1. Inledning

Rutinen baseras på MSB:s metodstöd och utgår från universitetets handläggningsordningar, Handläggningsordning för intern styrning och kontroll (dnr SU FV-3412-24) och Handläggningsordning för ansvarsfördelning och vägledning avseende säkerhetsåtgärder I informationssystem vid Stockholms universitet (dnr SU FV-4194-25). Rutinen syftar till att etablera en enhetlig process för riskanalys av centrala IT-system och kan med fördel användas för riskanalys av övriga IT-system inom Stockholms universitet.
I ovannämnda handläggningsordningar fastställs fyra nivåer avseende konsekvens (försumbar/lindrig/märkbar/allvarlig) och sannolikhet (osannolik/möjlig/sannolik/mycket sannolik). Det totala riskvärdet beräknas utifrån nivån rörande konsekvens multiplicerat med nivån för sannolikhet. En risk kan få ett värde mellan 1 och 16 där riskvärde 1-6 anses vara en låg risk, riskvärde 7-11 en medel risk och riskvärde 12–16 en hög risk.

2. Genomförande av riskanalyser för IT-system

De fyra nivåerna avseende konsekvens motsvarar de fyra skyddsnivåerna (ingen/grundläggande/utökad/hög) som används för universitetets informationsklassningsmatris som är fastställd i Handläggningsordning för ansvarsfördelning och vägledning avseende säkerhetsåtgärder i informationssystem vid Stockholms universitet, bilaga 2 (dnr SU FV-4194-25).
Matrisen används för att bedöma vilka skyddsnivåer som krävs för att skydda information utifrån perspektiven (säkerhetsmål), tillgänglighet, riktighet, konfidentialitet och spårbarhet. För att uppnå kostnadseffektivitet och adekvat skyddsnivå bör säkerhetsåtgärder dimensioneras i enlighet med de skyddsnivåer som anges i informationsklassningsmatrisen för berörda informationstillgångar och IT-system.

Om en informationsklassning resulterar i att något av säkerhetsmålen når en högre skyddsnivå än två ska en riskanalys genomföras för att identifiera hur det högre skyddsbehovet bäst uppfylls. Arbetet omfattar att identifiera risker, bedöma deras sannolikhet och konsekvens samt föreslå lämpliga åtgärder. När åtgärdsförslag har tagits fram genomförs en ny bedömning för att fastställa det slutliga riskvärdet. Resultaten utgör underlag för prioritering och beslut om skyddsåtgärder, samt för att ställa motsvarande krav på leverantörer av IT-tjänster. Systemägare ansvarar för genomförande av riskanalys, samt efterlevnad av denna rutin.
Vid genomförande av riskanalyser kopplat till fysisk säkerhet i IT-utrymmen ska Anvisning för riskanalyser kopplat till fysisk säkerhet i IT-utrymmen (dnr SU FV-3505-25) användas.

3. Bilagor

Bilaga 1 – Steg för steg beskrivning för genomförande av riskanalys docx, 143.5 kB.
Bilaga 2 – Mall för dokumentation Riskanalys xlsx, 175 kB.

Styrdokumentet som PDF-fil

Anvisning för genomförande av riskanalyser för IT-system vid Stockholms universitet pdf, 282.8 kB.

Senast uppdaterad: 2026-06-02

Sidansvarig: IT-avdelningen