Rapporteringsskyldigheten prövar sällan organisationens kunskap. Den prövar dess förberedelse. När larmet väl är bekräftat är frågan inte om någon kan formulera en rapport, utan om det redan är bestämt vem som ansvarar för den, vilka uppgifter den ska innehålla och hur portalen nås. Är det inte bestämt går den första timmen åt till att reda ut organisationen i stället för incidenten.
Kapitlet följer incidenthanteringens livscykel genom fyra faser. Förberedelse, som är den fas där nästan hela utfallet avgörs och som därför får störst utrymme. Roller, beslutsvägar, kontaktlistor och den grundläggande frågan om vem som har mandat att stänga av ett system. Upptäckt och analys, alltså vägen från larm till bekräftad bild, och den svåra klassificeringsfrågan om incidenten över huvud taget är rapporteringspliktig. Begränsning, utredning och åtgärd, där kapitlet behandlar avvägningen mellan att stoppa angreppet snabbt och att bevara de spår som senare behövs för att förstå vad som hände. Och lärdomar och förbättring, som stänger cirkeln och är den fas som oftast hoppas över när alla är trötta. Därefter kommer multipel rapporteringsskyldighet, alltså det besvärliga fall då cybersäkerhetslagen, GDPR och möjligen ett sektorsregelverk alla kräver rapport, med olika mottagare och olika tidsfrister. Ett avsnitt behandlar övning som vägen från plan till förmåga, och ett annat hur mindre organisationer löser detta utan egen bemanning. Förmågan att upptäcka behandlas i kapitel 16 om SOC och IRT.
Varför nu är okomplicerat. Rapporteringsskyldigheten gäller sedan lagen trädde i kraft den 15 januari 2026, och tidsfristerna är korta nog att förberedelsen måste vara gjord i förväg. Klockan börjar dessutom ticka vid kännedom om incidenten, inte när utredningen är klar, vilket innebär att den första rapporten skrivs på ofullständig information. Det gör förberedelsen till den enda fas som går att påverka i lugn och ro.
Sidan visar vad kapitlet omfattar och varför förberedelsen väger tyngst. Faserna i detalj, rapportinnehållet och övningsupplägget finns i kapitel 17 i boken.
En incident är inte ett misslyckande. Att inte lära av den är det.
Nyckelinsikter
- Förberedelsefasen avgör utfallet. Det som inte är bestämt i förväg blir improviserat under press.
- Klockan startar vid kännedom om incidenten, inte när utredningen är klar. Tidig varning bygger på ofullständig information.
- En incident kan utlösa rapporteringsplikt enligt flera regelverk samtidigt, med olika mottagare och olika tidsfrister.
- Lärdomsfasen är den som oftast hoppas över och den som ger mest värde.
- En plan som aldrig har övats är en hypotes om hur organisationen kommer att bete sig.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Mallsamlingen
Rapportmallar för tidig varning inom 24 timmar och fullständig rapport inom 72.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.