Den vanligaste frågan från en ledningsgrupp är inte vad lagen kräver. Den är om lagen gäller oss. Och den frågan får förvånansvärt ofta tre olika svar inom samma organisation, beroende på vem som tillfrågas. Juristen svarar utifrån bolagsform, verksamhetschefen utifrån vad man gör och IT-chefen utifrån vilka system som finns. Ingen av dem har fel, och ingen har hela svaret.
Kapitlet börjar i regelverksexplosionen, alltså varför antalet regelverk har vuxit så snabbt och vad det gör med organisationers förmåga att överblicka sitt eget läge. Sedan följer cybersäkerhetslagen i detalj. Bakgrunden och kopplingen till NIS2-direktivet, vem som omfattas som väsentlig eller viktig verksamhetsutövare, vad lagen faktiskt kräver av den som gör det, vilket ansvar som läggs på ledningen och vad det ansvaret innebär i praktiken. Därefter behandlas rapporteringen inom 24 och 72 timmar, tillsynsstrukturen med de olika sektorsmyndigheterna, och föreskriftsläget som fortfarande är under uppbyggnad. Sedan följer de regelverk som gäller parallellt. Säkerhetsskyddslagen och dess förhållande till cybersäkerhetslagen, inklusive frågan om säkerhetsskyddsavtal i leverantörskedjan. GDPR och den överlappning som uppstår när en incident både är en cyberincident och en personuppgiftsincident. DORA som speciallag för finanssektorn, och MCF:s föreskrifter för statliga myndigheter. Produktregelverken och AI-förordningen ligger i kapitel 4, som fortsätter kartan.
Frågan är brådskande av en enkel anledning. Lagen trädde i kraft den 15 januari 2026 och tillsynen har börjat. Samtidigt är föreskriftsstrukturen under förändring, vilket gör att den som väntar på fullständig klarhet innan arbetet börjar riskerar att vänta för länge. Det som ändå står fast är riktningen, alltså systematiskt arbete med dokumenterat ledningsansvar. Den som bygger det behöver inte göra om det när föreskrifterna preciseras. Att veta vilka regelverk som gäller är dessutom en förutsättning för att kunna avgöra vilka som inte gör det, vilket sparar minst lika mycket arbete.
Sidan visar vad kapitlet omfattar och varför kartan behövs innan arbetet planeras. Gränsdragningarna, undantagen och tillsynsstrukturen i detalj finns i kapitel 3 i boken.
De träffar olika delar av verksamheten, men kraven löper i samma riktning.
Nyckelinsikter
- Cybersäkerhetslagen (2025:1506) pekar ut ledningen som ansvarig. Ansvaret går inte att delegera bort, bara att fördela.
- Att omfattas avgörs av sektor och storlek, inte av hur digital verksamheten upplever sig vara.
- Incidentrapporteringen följer en tvåstegsmodell med tidig varning inom 24 timmar och fullständig rapport inom 72 timmar.
- DORA är speciallag för finanssektorn och går före cybersäkerhetslagen där båda skulle kunna tillämpas.
- Överlappningen är en möjlighet. Ett systematiskt arbete svarar mot flera regelverk samtidigt.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Regelverksnavigatorn
Svara på några frågor och få en bild av vilka regelverk som träffar er.
Ordlista och resurskatalog
Begreppen, förkortningarna och vägarna vidare till källorna.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.