NIS2 direktivet för skolor, vad du måste göra 2026

NIS2 omfattar fler verksamheter än NIS1. Så påverkas skolor och kommuner: incidentrapportering inom 24 och 72 timmar, riskanalys och ledningens ansvar.

NIS2 direktivet för skolor

NIS2 direktivet skärper kraven på cybersäkerhet och omfattar betydligt fler verksamheter än sin föregångare. För kommuner och skolhuvudmän innebär det nya skyldigheter kring riskhantering, incidentrapportering och ledningens ansvar.

Incidentrapportering, 24 och 72 timmar

För skolan betyder det att rutiner för upptäckt och eskalering måste vara på plats innan en incident inträffar.

Riskanalys och åtgärder

Skolan måste ha en dokumenterad riskanalys som täcker behörighetsstyrning, kryptering, säkerhetskopior, leverantörskedjor och utbildning av personal.

Ledningens personliga ansvar

En av de mest omdiskuterade delarna av NIS2 är att ledningen bär personligt ansvar. För skolans del innebär det att rektor och förvaltningschef behöver utbildning i informationssäkerhet och dokumenterat engagemang i frågan.

Praktiska steg att börja med

  1. Inventera känsliga dataflöden
  2. Säkerställ MFA på alla konton med åtkomst till elevdata
  3. Etablera incidentrutin med tydliga roller
  4. Granska leverantörsavtal och underbiträden