Artikel

Siffran som toppar Europas lista är inte det viktiga

I juni utsattes svenska organisationer för fler cyberattacker än någonsin tidigare, och ökningstakten var den högsta i Europa. Men den som stannar vid siffran missar det väsentliga. Den berättar nämligen mindre om angriparna än om oss själva.

Publicerad

I juli publicerade Check Point sin månadsstatistik för juni 2026. Svenska organisationer utsattes i genomsnitt för 2 432 cyberattacker per vecka, en ökning med 40 procent jämfört med samma månad året innan. Det var den största ökningen i hela Europa. Mest utsatta var offentlig sektor, hälso- och sjukvården och finanssektorn. Samma verksamheter som bär upp vardagen för oss alla. Räknat per arbetsdag är det ungefär femhundra försök mot varje organisation. De allra flesta stoppas av skydd som redan finns på plats och märks aldrig av någon.

Siffror av det här slaget får stor spridning. De citeras i nyhetsartiklar, landar i styrelsepresentationer och används som argument i budgetdiskussioner. Just därför är det värt att stanna upp och fråga vad de faktiskt mäter.

Vad siffran mäter, och vad den inte mäter

Statistiken bygger på en säkerhetsleverantörs egen telemetri. Det som räknas är skadliga händelser som upptäcks och blockeras hos leverantörens kunder. Det är alltså attackförsök, inte lyckade intrång. En stor del av ökningen består sannolikt av automatiserad skanning och massproducerad nätfiske, numera ofta genererad med AI. Att försöken blir fler betyder inte automatiskt att skadan blir fyrtio procent större.

Akvarell där en låg stenmur löper tvärs bilden i ett svenskt landskap. Ett tiotal röda streckade pilar kommer från höger och tar slut vid murens stenar. Där muren har en öppning fortsätter en enda pil förbi den och vidare åt vänster.
Statistiken räknar pilarna, inte den som tog sig förbi.

Dessutom är procentuella ökningar känsliga för utgångsläget. Att Sverige toppar Europas lista kan delvis bero på att juni förra året var en lugn månad hos oss. Den absoluta nivån ligger visserligen över det globala snittet, men inte dramatiskt över.

Det finns tre frågor som brukar räcka för att sätta en sådan siffra på plats. Vad räknas, alltså försök eller lyckade intrång? Vem har mätt, och vad säljer de? Och jämfört med vad, alltså hur såg utgångsläget ut? Ingen av frågorna kräver teknisk kunskap. De kräver bara att någon ställer dem innan siffran hamnar i en presentation.

Betyder det att vi kan avfärda siffran? Nej. Den pekar åt samma håll som varje annan mätpunkt under året. Redan i januari låg Sverige på en ökningstakt runt fyrtio procent, med samma sektorer i topp. Trenden är ihållande och den är verklig. Poängen är en annan. Den som läser hotinformation behöver kunna hålla två tankar samtidigt, att riktningen är tydlig och att måttet är trubbigt. Det är en färdighet varje ledning behöver träna, för beslut som fattas på missförstådda siffror blir sällan bra beslut.

En bransch som skalar

Bakom kurvorna finns en utveckling som är lättare att ta på. I juni gick en ransomwaregrupp som kallar sig The Gentlemen om den tidigare dominanten Qilin som världens mest aktiva utpressningsaktör. Gruppen dök upp så sent som sommaren 2025 och har på ett år tagit på sig närmare sexhundra offer i över sjuttio länder.

Deras framgångsrecept är inte teknisk genialitet utan affärsutveckling. De erbjuder sina underleverantörer, de så kallade affiliates som genomför själva intrången, nittio procent av lösensumman i stället för branschens sedvanliga sjuttio till åttio. Att de kan erbjuda så mycket säger något om var makten sitter. Affiliates är rörliga och går dit betalningen är bäst, vilket gör toppen av listan mer instabil än den ser ut. The Gentlemen var själva tidigare affiliate hos Qilin, alltså gruppen de nu passerat. Ett år senare är rollerna ombytta. De har byggt egna verktyg för att slå ut skyddsprogramvara och tar sig gärna in genom sårbar kantutrustning, alltså brandväggar, VPN-lösningar och annat som sitter i gränsen mellan verksamheten och internet.

Akvarell av en låg magasinsbyggnad med lastkaj till vänster i ett åkerlandskap. Från den öppna porten fläktar ett knippe identiska röda streckade pilar ut i solfjäder mot en by med kyrka längs horisonten.
En källa, många mål. Angriparsidan har blivit en tillverkningsindustri.

Detta är den insikt jag återkommer till i boken. Angriparsidan är i dag en industri med produktutveckling, marginaler och rekryteringskampanjer. Den skalar. Frågan är om vår förmåga att stå emot skalar i samma takt.

Motståndskraften kan inte köpas

Pressmaterialet bakom junisiffrorna avslutas, föga förvånande, med en rekommendation om att investera i AI-baserade säkerhetslösningar. Det är inte fel i sak. Modern skyddsteknik behövs, och den blir bättre. Men det är en ofullständig slutsats, och på ett sätt en bekväm sådan. Den antyder att motståndskraft är något som kan handlas upp, rullas ut och bockas av.

Det senaste årets händelser säger något annat. De verksamheter som klarar sig bäst är sällan de som köpt flest produkter. Det är de som vet vilka beroenden de har, som övat på att förlora sina system, som gjort säkerhet till en vardagsrutin snarare än ett projekt. När en angripare som The Gentlemen tar sig förbi skyddsprogramvaran, vilket är precis vad deras verktyg är byggda för, är det segmenteringen, behörighetsdisciplinen, säkerhetskopiorna och den övade incidentorganisationen som avgör om störningen blir en notis eller en kris.

Ingenting av detta går att delegera till en leverantör. Det byggs av människor som förstår varför det spelar roll, i offentlig sektor, i vården, i finansbranschen och i alla de små företag som sitter i deras leveranskedjor. Cybersäkerhetslagen ger oss sedan i januari ett golv att stå på, men ett golv är inte ett försvar. Försvaret är summan av tusentals vardagliga beslut.

Så läs gärna siffran fyrtio procent en gång till. Inte som ett skäl till oro, utan som en påminnelse. Angriparna bygger sin förmåga varje dag. Motståndskraften bygger vi själva, och den byggs på samma sätt. Varje dag, tillsammans.

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.