Regler för fysisk säkerhet i IT-utrymmen

Universitetsdirektören har 2025-12-18 beslutat om Regler för fysisk säkerhet i IT-utrymmen (Dnr SU FV-4451-25). Beslutet gäller tillsvidare.

Ansvarig enhet: Fastighetsavdelningen

Kontakt: Peter Klysing

1. Inledning

Syftet med detta styrdokument är att säkerställa att lärosätet har ett enhetligt och adekvat fysiskt skydd av informationstillgångar som är anpassat efter informationstillgångarnas skyddsbehov. Detta dokument beskriver en del av skyddsåtgärderna som tillsammans med administrativa och tekniska skyddsåtgärder ska samverka för att skydda informationen och IT-systemen.

På Stockholms universitet finns ett stort antal IT-utrymmen. IT-utrymmena kategoriseras i enlighet med Myndigheten för samhällsskydd och beredskap (MSB:s) Vägledning för fysisk informationssäkerhet i IT-utrymmen (MSB629):

  • Datorhall,
  • Datorrum,
  • Kommunikationsrum/Korskopplingsrum (KK-rum).

Dessa IT-utrymmen registreras i fastighetssystemet.

Information och IT-system är några av universitetets mest skyddsvärda tillgångar. Det är därför mycket viktigt att IT-utrymmen har säkerhetsåtgärder som är anpassade efter behoven, det vill säga att skyddet vare sig är under- eller överdimensionerat. För att säkerställa ett adekvat och effektivt fysisk skydd av IT-utrymmen förutsätter att krav på fysisk säkerhet i IT-utrymmen anpassas efter den skyddsnivå som krävs för den information och de IT-system som ska placeras där.

Grundläggande säkerhetskrav för IT-utrymmen vid Stockholms universitet framgår från avsnitt 3 nedan.

Målgruppen för detta dokument är informationsägare, leverantörer av IT-tjänster och fastighetsansvariga som utformar/tillhandahåller IT-utrymmen.

Vidare ska det finnas en samverkan för den fysiska säkerheten i IT-utrymmen mellan universitetets säkerhetsarbete, informationssäkerhetsarbete och brandskyddsarbete.

Fastighetsavdelningen i samråd med IT-avdelningen är ansvariga för årlig aktualitetsgranskning och uppföljning av Regler för fysisk säkerhet av IT-utrymmen.

1.1 Nationella regler

Styrdokumentet är framtaget med stöd i Vägledning för fysisk informationssäkerhet i IT-utrymmen från MSB.

1.2 Lokala regler

  • Säkerhetspolicy
  • Informationssäkerhetspolicy
  • Dataskyddspolicy
  • Handläggningsordning för ansvarsfördelning och vägledning avseende säkerhetsåtgärder i informationssystem vid Stockholms universitet

2. IT-utrymmen

MSB:s Vägledning för fysisk informationssäkerhet i IT-utrymmen delar upp IT-utrymmen i tre huvudtyper:

  • Datorhall
    Med en datorhall avses en lokal som förvarar en större mängd IT-utrustningar. Lokalen är initialt avsedd och projekterad för IT-drift.
  • Datorrum
    Med datorrum avses en teknisk driftlokal som förvarar och/eller driver en mindre mängd IT-driftsutrustning, exempelvis ett rum med serverracks, rackmonterade lagringsenheter, eller specialutrustning som kräver teknisk miljö (kylning, förstärkt el, UPS eller liknande). Lokalen ska inte utgöra kontor, konferensrum, enklare labb eller andra arbetslokaler, och definieras genom att den primära funktionen är att hysa IT-driftsutrustning.
  • Kommunikationsrum/Korskopplingsrum (KK-rum)
    Ett KK-rum är en lokal där kommunikationsutrustningar såsom routers, switchar och hubbar kopplas samman. Lokalen kan vara anpassad för IT-drift. I ett KK-rum förvaras ingen utrustning som innehåller datamedia (hårddiskar, databand, disketter eller liknande).

Denna uppdelning visar enbart på utrymmets huvudsakliga tekniska innehåll och inte dess faktiska skyddsnivå. Det är därför viktigt att information och IT-system som utrymmet hanterar är klassificerade enligt skyddsnivåerna som är framtagna i Handläggningsordning för ansvarsfördelning och vägledning avseende säkerhetsåtgärder i informationssystem vid Stockholms universitet (dnr SU FV-1582-25).

För datorhallar som hanterar en stor mängd informationstillgångar med i många fall varierande skyddsnivå ska den högst klassade informationstillgången vara nivåsättande.

3. Skyddsåtgärder för IT-utrymmen

Om en informationsklassning bedömer att information eller ett IT-system har skyddsnivå 1 eller 2 (grundläggande skydd) för samtliga säkerhetsmål (konfidentialitet, riktighet, tillgänglighet, spårbarhet), ska miniminivån för fysisk säkerhet gälla i IT-utrymmet vilket benämns som ”ska”-krav nedan.

Om däremot någon del av informationsklassningen eller IT-systemets klassning resulterar i skyddsnivå 3 eller 4 (utökat skydd) för något av säkerhetsmålen, ska en högre nivå av fysisk säkerhet tillämpas i IT-utrymmet, vilket benämns som ”bör”-krav nedan.

Angivna skyddsåtgärder är inte uttömmande utan ger vägledning för en gemensam lägsta nivå för det fysiska skyddet av IT-utrymmen. Andra högre krav kan vara aktuella beroende på skyddsnivå och risk.

Skyddsklasser (1 till 3) för tekniska krav angivna nedan finns beskrivna i Stöldskyddsföreningens norm SSF 200.

3.1 Lokalisering och byggnad

Platsval: IT-utrymmet ska vara placerat innanför byggnadens yttre skalskydd. IT-utrymmet bör inte ligga i riskzoner för översvämningar, ras, brand eller andra naturkatastrofer.

Byggnadskonstruktion: Byggnaden ska vara robust, bestå av betong eller liknande material med hög brandsäkerhet.

Avskildhet: IT-utrymmet bör vara placerad i en skyddad del av byggnaden, ej med fönster utåt.

Fysisk barriär: IT-utrymmet bör ha förstärkt vägg, golv och tak som motstår inbrott och brand.

3.2 Behörighetskontroll och intrångsskydd

IT-utrymmen ska vara låsa för att förhindra och fördröja obehörig åtkomst. Låsning kan ske mekaniskt med nyckel och cylinder, men passersystem med behörighetstilldelning och loggning bör övervägas även för lägre skyddsnivåer.

Zonindelning: Fastigheten bör vara indelat i säkerhetszoner med successivt ökande säkerhet. Zoner delas här upp i:

  • Yttre skalskydd: Ytterdörrar som leder ut till plats där allmänheten har tillträde
  • Inre skalskydd: Avgränsning in mot den egna verksamheten.
  • Rumsgränser: Avgränsningar i den egna verksamheten t.ex. kontor, förråd eller datorsal.
  • Gallerburar: Avgränsning inom ett rum med gallerburar t.ex. i en datorhall där det finns flera servrar med olika skyddsnivå.

Behörighetsstyrning: Endast behörig personal får tillgång till IT-utrymmet. Behörigheter ska vara rollbaserade och tidsbegränsade.

Åtkomstloggning: Där det finns passersystem ska alla in- och utpasseringar loggas elektroniskt och kontrolleras regelbundet.

Identitetsverifiering: Där det finns passersystem ska minst tvåfaktorsautentisering användas vid åtkomst (t.ex. passerkort + kod eller biometrisk identifiering).

3.2.1 Tekniska krav behörighetskontroll och intrångsskydd

Inre och yttre skalskyddsdörrar samt rumsgränser

  • Datorhallar. Datorhallar ska uppfylla skyddsklass 3.
  • Datorrum. Datorrum ska uppfylla skyddsklass 1 men beroende på skyddsnivå bör krav för skyddsklass 2 eller 3 övervägas.
  • Kommunikationsrum/Korskopplingsrum. KK-rum som är placerade innanför yttre skalskydd men inte innanför ett inre skalskydd ska uppfylla skyddsklass 1.

Gallerburar

  • Gallerburar ska var konstruerade för att förhindra inkrypning uppe och nere,
  • Utrustning i gallerburen ska vara placerad så att ingen del av utrustningen kan nås genom gallret,

Lås och passersystem

  • Krav för lås och passersystem för yttre och inre skalskyddsdörrar, gallerburar samt IT-utrymmen med skyddsnivå 3 eller 4:

– Ska vara utrustade med ASSA ARX-systemet med både kortläsare och kodpanel för åtkomstkontroll,

– Ska ha klassificerat låshus som uppfyller säkerhetsstandarder tex ASSA Classic serien.

– Don-djup: Minst 80 mm,

– Dörrar bör vara förbereda med dubbla karmöverföringar modell 12–83,

3.3 Övervakning och larm

Övervakning och larm ska säkerställa att åtgärder vidtas skyndsamt vid avvikelser för att mildra eller förhindra skada. CCTV ska säkerställa spårbarhet och underlag för utredning och förbättring efter avvikelser.

  • Kamerabevakning: CCTV-övervakning med lagring av bildmaterial i minst 30 dagar bör övervägas för IT-utrymmen motsvarande datorhallar och datorrum med skyddsnivå 3 eller 4.
  • Inbrottslarm:

– IT-utrymmen med skyddsnivå 3 eller 4 ska ha godkänt inbrottslarm för det inre skalskyddet, kopplat till bemannad larmcentral,

– Dedikerat inbrottslarm för rumsavgränsning/ gallerbur bör övervägas,

– Datorhallar ska utrustas med dedikerat inbrottslarm,

  • Larm för driftstörningar:

– Lokalen ska ha larm för brand,

– Larm för vattenläckage, temperaturavvikelse och fuktnivå bör övervägas,

– Larm för strömbortfall bör övervägas,

3.3.1 Tekniska krav för övervakning och larm

Larm- och övervakningssystemets utformning avgörs av utrymmets placering och utformning. Larmsystem samt CCTV ska vara kopplat till universitetets centrala system.

3.4 Underhåll och rutiner

Regelbunden kontroll: Kontroll av brandskyddsutrustning, reservkraftsystem/batteribackup och larm ska ske enligt underhållsplan.

Incidenthantering: Rutiner ska finnas för hantering av fysiska säkerhetsincidenter, inklusive dokumentation och rapportering. Lokala rutiner ska vara samordnade med universitetets centrala incidenthantering och tjänsteman i beredskap.

Besöksrutiner: Om besökare kan få tillgång bör loggföring av alla besökare samt eskort av obehöriga inom skyddat område övervägas.

 4. Ansvar

Ansvar för den fysiska säkerheten av IT-utrymmen inom den egna verksamhetsytan följer verksamhetsansvaret enligt besluts- och delegationsordningen.

Fastighetsavdelningen ansvarar för att uppgifter avseende IT-utrymmen i fastighetssystemet är uppdaterade.

5. Avsteg

Eventuella behov av avsteg från ska-krav, ska utgå från riskanalys och
informationssäkerhetsklassning. Avsteg beslutas av prefekt/avdelningschef. Avsteg ska alltid dokumenteras. I de fall avsteg berör informationstillgångar med en hög skyddsnivå (3 eller 4) ska avsteg ske efter samråd med informationssäkerhetschef och säkerhetschef. Om informationssäkerhetschef eller säkerhetschef avråder från avsteg ska det i dokumentationen framgå varför avsteg görs i strid med avrådan.

Senast uppdaterad: 2026-07-02

Sidansvarig: Fastighetsavdelningen