När jag skrev kapitlet om regelverkskartan konstaterade jag att föreskriftslandskapet fortfarande var under uppbyggnad och att den som omfattas av cybersäkerhetslagen måste följa utvecklingen aktivt. Det var inte en brasklapp utan en beskrivning av hur regelverk blir till. Lagen sätter ramen, föreskrifterna fyller den med innehåll, och innehållet kommer stegvis.
Sommaren 2026 har varit en sådan stegvis leverans. Flera pusselbitar som var aviserade eller under framtagande när boken gick i tryck är nu fastställda, med nummer, ikraftträdandedatum och vägledningar. Den här artikeln samlar läget per den 18 augusti 2026, och den fungerar samtidigt som en uppdatering av bokens avsnitt om föreskriftsläget. Det som står här ersätter det som hunnit bli inaktuellt på trycksidorna.
Fyra föreskrifter under cybersäkerhetslagen
För väsentliga och viktiga verksamhetsutövare är det nu fyra föreskrifter från den centrala föreskrivande myndigheten som gäller eller snart träder i kraft. Samtliga bär beteckningen MCFFS eftersom de beslutades av Myndigheten för civilt försvar, även om förvaltningen numera ligger hos FRA och NCSC. Mer om det strax.
MCFFS 2026:1 om anmälan och identifiering av väsentliga och viktiga verksamhetsutövare trädde i kraft den 2 februari 2026. Det är den föreskrift som styr själva ingången till regelverket, vem som ska anmäla sig och hur. Till föreskriften finns en vägledning på 74 sidor för den som behöver stöd i bedömningen. Har din organisation ännu inte gjort anmälan är detta fortfarande första steget. Kraven gäller oavsett, en utebliven anmälan skjuter inte upp något annat än din egen efterlevnad.
MCFFS 2026:8 om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026. Den preciserar rapporteringskedjan med tidig varning inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom en månad. Även här finns en omfattande vägledning, 67 sidor, som är väl värd att läsa innan incidenten inträffar snarare än under den.
MCFFS 2026:11 med föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning träder i kraft den 1 oktober 2026. Det är den föreskrift som fyller lagens krav på systematiskt och riskbaserat säkerhetsarbete med konkret innehåll, och som pekar mot ISO/IEC 27001- och 27002-serierna som riktmärke. Kravet på ledningens utbildning gäller brett, även för verksamhetsutövare som i övrigt följer sektorspecifika föreskrifter.
MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning träder också i kraft den 1 oktober 2026. När boken trycktes var denna föreskrift fortfarande under framtagande och saknade både nummer och datum. Nu är den fastställd. Den reglerar hur tillsynsmyndigheternas säkerhetsrevisioner och säkerhetsskanningar går till, ett område där många verksamhetsutövare hittills bara haft lagtextens övergripande beskrivning att luta sig mot.
En femte föreskrift förtjänar ett förtydligande eftersom den lätt blandas ihop med paketet ovan. MCFFS 2026:7 handlar om rapportering av it-incidenter för statliga myndigheter och är meddelad med stöd av beredskapsförordningen, inte cybersäkerhetslagen. Den ersätter den tidigare MSBFS-regleringen och trädde i kraft den 1 juli 2026. För en statlig myndighet som också är verksamhetsutövare enligt cybersäkerhetslagen gäller båda spåren parallellt.
Föreskriftsrätten har flyttat till FRA
Sedan den 1 juli 2026 är det FRA, med NCSC som nav, som är föreskrivande myndighet för cybersäkerhetslagen. Det var aviserat och beskrivs i boken, men nu är övergången genomförd. De föreskrifter MCF beslutade fortsätter att gälla och behåller sin MCFFS-beteckning, men förvaltning, vägledning och framtida föreskriftsarbete ligger hos NCSC.
Praktiskt betyder det en sak framför allt. NCSC har samlat samtliga hittills fastställda föreskrifter, med länkar och tillhörande vägledningar, på en och samma sida på ncsc.se. För den som behöver gå tillbaka till kraven i sitt säkerhetsarbete är det den naturliga startpunkten, i stället för att leta i flera myndigheters författningssamlingar.
PTS behåller samtidigt sin roll som föreskrivande myndighet och tillsynsmyndighet för sina fem sektorer, digital infrastruktur, förvaltning av IKT-tjänster, rymden, post- och budtjänster samt digitala leverantörer. PTS har också publicerat egen vägledning kopplad till cybersäkerhetslagen. Faller din verksamhet enbart under PTS sektorer är det deras föreskrifter som gäller för säkerhetsåtgärder och incidentrapportering, med undantag för reglerna om ledningens utbildning som gäller alla. Vem som gör vad bland myndigheterna behandlas i kapitlet om cybersäkerhetsekosystemet.
Säkerhetsskyddet skärptes samtidigt
Den 1 juli 2026 hände det saker även på säkerhetsskyddssidan, och de förtjänar mer uppmärksamhet än de fått. För verksamheter med säkerhetskänslig verksamhet är det Säkerhetspolisen som ansvarar för föreskrifter och vägledning, och deras föreskrifter om säkerhetsskydd, PMFS 2022:1, har reviderats med ikraftträdande samma dag.
Bakgrunden är lagändringar som ger tillsynsmyndigheterna utökade möjligheter att ingripa i säkerhetskänslig verksamhet. Två delar sticker ut. Överlåtelser av fastigheter av väsentlig betydelse omfattas nu av krav på säkerhetsskyddsbedömning och lämplighetsprövning, och tillsynsmyndigheterna kan förbjuda olämpliga överlåtelser. Och en ny anmälningsplikt har införts för vissa förfaranden där säkerhetskänslig verksamhet exponeras, exempelvis genom pågående avtal.
Anmälningsplikten infördes den 1 juli 2026 men ska fullgöras utan dröjsmål först från den 1 januari 2027. Det ger berörda organisationer ett halvår att inventera vilka avtal och förfaranden som omfattas. Mitt råd är att inte vänta. Inventeringen är samma arbete som säkerhetsskyddsanalysen redan borde bygga på, och den som börjar nu hinner göra den i lugn takt.
Det här har förändrats sedan boken trycktes
För dig som läser boken vill jag vara tydlig med vad som gäller på de punkter där verkligheten hunnit ifatt texten.
Bokens avsnitt om föreskriftsläget anger att föreskrifter om säkerhetsrevision och säkerhetsskanning är under framtagande. De är nu fastställda som MCFFS 2026:12 med ikraftträdande den 1 oktober 2026. Boken nämner inte MCFFS 2026:7 om statliga myndigheters incidentrapportering, som fastställdes efter pressläggning. Och revideringen av PMFS 2022:1 med den nya anmälningsplikten för säkerhetskänslig verksamhet beslutades också efter att boken gått i tryck, vilket innebär att bokens beskrivning av säkerhetsskyddslagen bör läsas tillsammans med denna artikel.
Resten av regelverkskartan står sig. Sektorerna, tillsynsstrukturen, rapporteringskedjan och principerna för hur regelverken förhåller sig till varandra är oförändrade. Det som skett i sommar är att konturerna fyllts i, precis som förutsades.
Om din organisation omfattas av cybersäkerhetslagen är hösten 2026 rätt tillfälle att stämma av säkerhetsarbetet mot de fastställda föreskrifterna, i god tid före den 1 oktober. Börja med NCSC:s samlingssida, läs vägledningarna till de föreskrifter som träffar din verksamhet och säkerställ att ledningens utbildning är planerad. Har ni säkerhetskänslig verksamhet gäller dessutom att förbereda anmälningsplikten före årsskiftet.
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.