Artikel

Motståndskraften bygger vi själva

Sommaren 2025 slogs tjänster i omkring 200 kommuner och regioner ut genom en enda leverantör. Angreppet var inte oväntat, det var förutsägbart. Här är varför jag menar att motståndskraft varken kan köpas eller delegeras, utan byggs underifrån, och varför jag skrev en bok om det.

Publicerad

En tidig måndagsmorgon i augusti 2025 får IT-chefen i en svensk kommun beskedet att flera HR- och arbetsmiljösystem inte längre går att använda. System för rehabilitering, sjukfrånvaro och arbetsskador ligger nere. Orsaken finns inte i kommunens egen IT-miljö utan hos systemleverantören Miljödata. Kommunen är inte ensam. Omkring tvåhundra av landets kommuner och regioner är drabbade.

Det där är ingen övning i katastroftänkande. Det hände, sommaren 2025, när en ransomware-attack mot Miljödata slog ut tjänster som användes av omkring 200 kommuner och regioner. Personuppgifter om över 1,5 miljoner personer i Sverige hamnade i angriparnas händer och publicerades senare på Darknet. Lösensumman som krävdes av leverantören var 1,5 bitcoin. Året innan drabbades en stor nordisk IT-tjänsteleverantör av en liknande attack. Några år tidigare tvingades butiker i en av landets största dagligvarukedjor stänga när en internationell leveranskedjeattack spred sig genom en programvaruplattform.

Jag har arbetat med informationssäkerhet och systemutveckling i många år, och det som slår mig med dessa händelser är inte att de inträffade. Det är hur förutsägbara de var. Mönstret har varit synligt länge. Angreppen kommer allt oftare, de sprider sig allt snabbare och de slår allt hårdare. De träffar inte bara den organisation som angrips utan fortplantar sig genom de digitala förbindelser som knyter samman vårt samhälle. Ändå fortsätter vi att bli överraskade, gång på gång, som om varje incident vore en blixt från klar himmel.

Den här texten handlar om varför det blivit så, och om vad jag menar att vi behöver göra åt det. Den handlar också om varför jag skrev en bok i ämnet.

Vi lever i gråzonen

För inte så länge sedan kunde de flesta organisationer betrakta cyberangrepp som något som hände andra. Stora företag, banker, försvarsindustrin. De som hade något värt att stjäla. Den bilden stämmer inte längre. I dagens hotlandskap är små kommuner, regionala vårdgivare och lokala tillverkningsföretag lika utsatta som multinationella koncerner. Ofta mer, eftersom de saknar resurserna att bygga ett robust försvar.

Mycket av den antagonistiska verksamhet som riktas mot Sverige sker i det som brukar beskrivas som gråzonen mellan fred och krig. Där arbetar statliga och statligt understödda aktörer kontinuerligt mot svenska mål. Underrättelser samlas in, nätverk kartläggs, sårbarheter dokumenteras. Ibland handlar det om spionage. Ibland om positionering inför en möjlig framtida konflikt. Och ibland om att skapa osäkerhet och underminera förtroende.

Parallellt med de statliga hoten har den kriminella cyberekonomin mognat till en industri. Utpressningsangreppen drivs i dag av specialiserade aktörer för varje del av kedjan. Några hittar sårbarheterna, andra utvecklar verktygen, ytterligare andra genomför attackerna och tvättar pengarna. Affärsmodellen är enkel och brutalt effektiv. Kryptera offrets data, hota med att publicera känslig information och kräv en lösensumma.

Samtidigt har vår egen sårbarhet vuxit i tysthet. Tänk på hur många samhällsfunktioner som i dag är helt beroende av digitala system. Elproduktion och distribution. Vattenförsörjning. Betalningar. Kollektivtrafik. Sjukvård. Livsmedelsförsörjning. Kommunal administration. Om något av dessa system slås ut, inte i timmar utan i dagar eller veckor, uppstår allvarliga konsekvenser för människors hälsa, säkerhet och vardag.

Den kommunala sektorn visar problemet med särskild tydlighet. Svenska kommuner hanterar ofta en omfattande flora av verksamhetssystem från många olika leverantörer. Samtidigt är resurserna för informations- och cybersäkerhet begränsade i många mindre organisationer. En angripare som tar sig in hos en gemensam IT-leverantör kan därför slå mot hundratals organisationer samtidigt. Det är precis vad som hände 2025.

Vem äger risken?

Under de praktiska frågorna löper en större fråga, och det var den som till slut fick mig att sätta mig ner och skriva. Sverige har byggt sin förvaltning, sin välfärd och sin vardag på digitala system som ingen enskild aktör fullt ut kontrollerar. Kommunen äger inte sin leverantörs säkerhetsarbete. Leverantören äger inte sina underleverantörers. Medborgaren äger ingenting alls av den infrastruktur som hanterar hennes journaler, löner och läkarintyg, men det är hon som bär konsekvenserna när den brister.

Vem äger risken när alla är beroende och ingen vill hålla i pennan?

Det traditionella svaret har varit att peka på IT-avdelningen. Cybersäkerhet har behandlats som en teknisk specialistfråga, något som sköts i serverrummet och rapporteras i en bilaga till årsredovisningen. Det svaret håller inte längre, av två skäl.

Det första skälet är att angreppen inte respekterar organisationsgränser. När en leverantörskedja komprometteras hjälper det inte att den egna brandväggen var korrekt konfigurerad. Säkerhet har blivit en fråga om relationer, avtal, beroenden och samverkan, och sådana frågor kan bara ledningen äga.

Det andra skälet är att lagstiftaren har dragit samma slutsats. Den 15 januari 2026 trädde cybersäkerhetslagen i kraft, Sveriges genomförande av EU-direktivet NIS2. Från att ha omfattat verksamheter inom sju sektorer omfattar regelverket nu verksamheter inom arton sektorer och betydligt fler offentliga och privata aktörer. Men den viktigaste förändringen är inte bredden utan djupet. Lagen ställer uttryckliga krav på ledningen. De personer som ingår i verksamhetsutövarens ledning ska genomgå utbildning om säkerhetsåtgärder. För väsentliga privata verksamhetsutövare kan en befattningshavare under vissa allvarliga omständigheter till och med förbjudas av domstol att inneha en ledningsfunktion. För samma grupp kan sanktionsavgiften uppgå till det högsta av två procent av den globala årsomsättningen eller motsvarande 10 miljoner euro. En första rapport om en betydande incident ska lämnas inom 24 timmar, följd av en mer fullständig incidentanmälan inom 72 timmar för de flesta verksamhetsutövare, en snabbhet som förutsätter tränade processer, inte improvisation.

Cybersäkerheten kan med andra ord inte längre delegeras bort. Den som leder en verksamhet förväntas förstå riskerna och stå för besluten. Det är en genomgripande förändring av vad ledarskap innebär i ett digitaliserat samhälle, och min erfarenhet är att många ledningar ännu inte insett vidden av den.

Resiliens, inte osårbarhet

Här skulle jag kunna fortsätta att stapla hot och krav på varandra tills läsningen blir outhärdlig. Det är så mycket av samtalet om cybersäkerhet låter, en ström av larm som till slut får de flesta att stänga av. Jag vill i stället peka på den insikt som hela mitt arbete vilar på, och som jag tror är befriande snarare än skrämmande.

Det handlar inte om att göra sig osårbar. Ingen organisation, oavsett storlek eller resurser, kan garantera att den aldrig drabbas. Målet är resiliens, förmågan att stå emot, anpassa sig och återhämta sig. Frågan är inte om något händer utan hur mycket som fortfarande fungerar när det gör det.

Den omställningen i tanken förändrar allt. Den som jagar osårbarhet bygger murar tills budgeten tar slut och blir ändå överraskad. Den som bygger resiliens frågar i stället vad som är viktigast att skydda, hur avbrott upptäcks tidigt, hur verksamheten fortsätter när tekniken sviker och hur man kommer på fötter igen. Det är ett hanterbart arbete med en tydlig riktning, och det går att börja i morgon.

Resiliens byggs i lager. Tekniska skyddsåtgärder som kryptering och flerfaktorautentisering utgör ett lager. Organisatoriska processer som riskanalys och incidenthantering utgör ett annat. Men det viktigaste lagret är människorna, deras beteenden, attityder och medvetenhet. Teknik kan alltid kringgås. En organisation där varje medarbetare förstår sin roll i säkerhetsarbetet är betydligt svårare att angripa.

Här finns också en skillnad som jag återkommer till ständigt, den mellan compliance och resiliens. Compliance visar att kraven är uppfyllda vid en viss tidpunkt. Resiliens är den faktiska förmågan att fungera över tid, särskilt under störning. Compliance kan vara uppfyllt på papper medan resiliensen ändå är svag. Att förväxla de två är kanske det vanligaste och dyraste misstaget i svenskt säkerhetsarbete i dag. Lagen är ett golv, inte ett mål.

Och resiliens är inget projekt med slutdatum. Det är en kontinuerlig cykel av identifiering, skydd, upptäckt, respons och återhämtning. Hotlandskapet förändras, nya sårbarheter upptäcks, nya regelverk träder i kraft. Den organisation som slutar anpassa sig har redan börjat halka efter.

Alla är en länk

Det finns en dimension till, och den är lätt att missa när samtalet domineras av lagkrav och ledningsansvar. Motståndskraft byggs inte bara i organisationer.

En säkerhetskedja är aldrig starkare än sin svagaste länk, och i ett sammankopplat samhälle är vi alla länkar. Privatpersonen som återanvänder samma lösenord på tre tjänster är en länk. Kommunen som inte uppdaterat sin brandvägg är en länk. Styrelseledamoten som avfärdar cybersäkerhet som en IT-fråga är en länk.

Staten har börjat dra samma slutsats. När den nya versionen av broschyren Om krisen eller kriget kommer distribuerades till 5,2 miljoner svenska hushåll 2024 fick cyberattacker, vilseledande information och digital sårbarhet en tydlig plats i den bredare beredskapen. Totalförsvarspropositionen för 2025 till 2030 tillför 37,5 miljarder kronor extra till det civila försvaret och slår fast att digital infrastruktur ska fungera över hela konfliktskalan. Medborgarens cybermedvetenhet betraktas numera som en del av totalförsvaret, och totalförsvarsplikten gäller från det år man fyller 16 till och med det år man fyller 70.

Det tycker jag är en riktig och viktig utveckling. Men strategier och propositioner är papper. Det som avgör om Sverige är motståndskraftigt är vad som händer i praktiken, i varje organisation, på varje avdelning och hemma vid varje köksbord. Beredskap är inte något som kommer uppifrån. Den byggs underifrån, av människor som förstår sin del av helheten.

Därför skrev jag boken

Det var ur de här tankarna som Sveriges digitala motståndskraft växte fram. Jag saknade en bok som tog hela kedjan på allvar, från regelverk till genomförande och från styrelserum till köksbord, skriven för svenska förhållanden och den nya lag som nu gäller.

Boken är skriven i första hand för dig som bär ansvar för en organisations säkerhet. Det kan vara CISO eller informationssäkerhetsansvarig som behöver en strukturerad väg från krav till fungerande vardag, eller styrelseledamoten och verksamhetschefen som behöver förstå sitt ansvar utan att fastna i tekniska detaljer. Men den vänder sig också till medborgaren och småföretagaren som vill skydda sig själv och bidra till samhällets beredskap. Den dimensionen är inte ett bihang. Den är en del av samma helhet.

Uppdelningen följer samma logik som den här texten. Boken börjar i lägesbilden, varför situationen ser ut som den gör och vilka regelverk som ritar om spelplanen. Därefter vänder den sig till ledningen, med vad cybersäkerhetslagen kräver och hur strategi, ramverk och styrelsekommunikation hänger ihop. Den tredje och mest omfattande delen är praktikerns, tolv kapitel som går steg för steg genom ledningssystem, riskanalys, incidenthantering, leveranskedjans säkerhet, hotinformationsdelning och kontinuitet. Den fjärde vänder sig till medborgaren, familjen och det lilla företaget. Den femte är Verktygsboxen, med mallar och checklistor för den som vill omsätta läsningen direkt. Tre markerade läsvägar gör att var och en snabbt hittar sina avsnitt.

Min ambition är praktisk rakt igenom. Varje kapitel är skrivet med organisationer i åtanke som faktiskt ska uppfylla kraven, ofta med begränsade resurser, kort tid och konkurrerande prioriteringar. Jag vill göra det enklare att förstå vad som krävs, snabbare att fatta rätt beslut och tydligare att kommunicera värdet av säkerhetsarbete till dem som fattar resursbesluten.

Sverige står inför en period då den digitala dimensionen av samhällets motståndskraft inte längre kan skiljas från den fysiska. Hotbilden är allvarligare än på länge, men vi har samtidigt bättre verktyg, tydligare regelverk och större politisk medvetenhet än någonsin. Cybersäkerhetslagen ger oss ramverket. Strategin ger oss riktningen. Men ramverk skyddar ingen. Motståndskraften bygger vi själva, i det systematiska och ibland ganska odramatiska arbete som pågår varje dag.

Det här är mitt bidrag till det arbetet.

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.