Cybersäkerhetslagen

Vad cybersäkerhetslagen kräver

Cybersäkerhetslagen är den svenska lag som inför EU:s NIS 2-direktiv. Den trädde i kraft den 15 januari 2026 och kräver ett systematiskt cybersäkerhetsarbete inom tio kravområden, från riskhantering och incidenthantering till säkerhet i leveranskedjan.

Från NIS till NIS 2

NIS 2 ersätter det första NIS-direktivet. Det skärper kraven och utökar antalet sektorer som omfattas, men den största förändringen är var ansvaret landar. Direktivet pekar ut ledningen som ansvarig för riskhanteringen, med egen utbildningsplikt och möjlighet till sanktionsavgift vid brister. För verksamheter som redan arbetade efter det första direktivet handlar omställningen därför mindre om nya tekniska åtgärder och mer om styrning, uppföljning och dokumenterat ägarskap. I svensk rätt införs direktivet genom cybersäkerhetslagen, SFS 2025:1506.

Vilka omfattas

Lagen omfattar verksamheter i 18 sektorer, både privata och offentliga. Verksamhetsutövare delas in i väsentliga respektive viktiga, och de som omfattas ska anmäla sig till Myndigheten för civilt försvar. Indelningen avgör inte vilka kravområden som gäller, för dem är lagen densamma, utan hur tillsynen bedrivs. Väsentliga verksamhetsutövare står under löpande tillsyn, medan viktiga granskas först när tillsynsmyndigheten har anledning att anta att kraven inte följs. Eftersom tillhörigheten följer av sektor och storlek berörs många verksamheter som inte betraktar sig själva som samhällsviktiga. Är ni osäkra på om ni berörs går regelverksnavigatorn igenom åtta frågor och visar vilka regelverk som sannolikt gäller er. Arbetar du i en kommun finns en egen genomgång för kommunledningar.

De tio kravområdena

Kraven är formulerade som områden att arbeta systematiskt inom, inte som en checklista att pricka av en gång. Det här är de tio:

  1. Riskanalys och säkerhetspolicyer. Återkommande riskbedömning, ägd av ledningen, som styr vilka åtgärder ni prioriterar.
  2. Incidenthantering. Rutiner för upplysning och incidentanmälan till NCSC, samt intern hantering.
  3. Driftskontinuitet. Förmågan att fortsätta och återställa verksamheten när något allvarligt inträffar.
  4. Leveranskedjans säkerhet. Säkerheten hos dem ni är beroende av, inte bara i den egna organisationen.
  5. Säkerhet vid förvärv, utveckling och underhåll. Säkerhet inbyggd genom hela livscykeln, inte påklistrad efteråt.
  6. Uppföljning av åtgärdernas effektivitet. Granskningar, tester och uppföljning som visar att skyddet håller över tid.
  7. Cyberhygien och utbildning. Vardagsrutiner och kunskap som gör hela organisationen till en starkare länk.
  8. Kryptografi och kryptering. Skydd av känslig information med kryptering där det behövs.
  9. Personalsäkerhet och åtkomstkontroll. Rätt person har rätt åtkomst, och bara den åtkomst som behövs.
  10. Multifaktorautentisering och säker kommunikation. Starkare inloggning och skyddade kommunikationskanaler.

Självskattningen går igenom ett kravområde i taget och ger en mognadsprofil per område. Den tar omkring tjugo minuter, räknas ut i din webbläsare och fungerar som nulägesbild inför en lednings- eller styrelsegenomgång.

Vad ledningen ansvarar för

Ledningen ska själv genomgå utbildning om säkerhetsåtgärder, och NCSC:s vägledning säger att ledningen ansvarar för att styra cybersäkerhetsarbetet systematiskt och riskbaserat, besluta om mål och resurser, och minst en gång om året efterfråga en sammanställning av läget. Någon särskild bestämmelse om att ledningen ska godkänna åtgärderna infördes inte i svensk rätt. Skyldigheten att vidta åtgärder ligger på verksamhetsutövaren, som handlar genom sin ledning, så ansvaret går inte att delegera bort till it-funktionen. I praktiken innebär det att styrelse och ledning behöver kunna ställa rätt frågor och tolka svaren, inte fatta de tekniska besluten. Det förutsätter en rapportering som beskriver risk i verksamhetstermer och en mötesstruktur där cybersäkerhet återkommer, inte tas upp först efter en incident.

Rapportering vid allvarlig incident

Rapporteringsskyldigheten löper i tre steg. Upplysningen lämnas inom 24 timmar, incidentanmälan inom 72 timmar och slutrapporten inom en månad. Tidsfristerna är korta nog att utfallet i praktiken avgörs av förberedelserna, alltså av vem som får besluta att en händelse är rapporteringspliktig, var kontaktvägarna finns och vem som skriver. Verktygsboxen innehåller färdiga mallar för både den tidiga varningen och 72-timmarsrapporten, tillsammans med ett riskregister och en informationssäkerhetspolicy.

Vem som utövar tillsyn

Tillsynen är sektorsvis. Cybersäkerhetsförordningen (2025:1507) pekar bland andra ut Statens energimyndighet för energi, Transportstyrelsen för transport, Finansinspektionen för bank och finansiell infrastruktur, Post- och telestyrelsen för digital infrastruktur och Livsmedelsverket för dricksvatten och livsmedel, medan sex länsstyrelser delar på offentlig förvaltning och delar av tillverkningsindustrin. Anmälan görs däremot samlat till Myndigheten för civilt försvar, MCF, som fram till 2026 hette Myndigheten för samhällsskydd och beredskap och som utfärdar föreskrifter i författningssamlingen MCFFS. Incidentrapporterna går till en tredje adress, Nationellt cybersäkerhetscenter, NCSC, som är CSIRT-enhet och en del av FRA. De lämnas i Cyberportalen. Tre olika myndigheter för tre olika saker är den vanligaste källan till missförstånd om lagen.

Vad som händer vid brister

Vid allvarliga brister kan tillsynsmyndigheten besluta om sanktionsavgift. Avgiften riktas mot verksamhetsutövaren, men eftersom lagen lägger ansvaret för riskhanteringen hos ledningen är det ledningens arbete som granskas när något har gått fel. Det gör dokumentationen viktig på ett annat sätt än tidigare, för det som inte går att visa i efterhand räknas i praktiken inte. Spårbara beslut, godkända riskanalyser och genomförd utbildning är därför både kravuppfyllnad och skydd den dag tillsynen kommer.

Cybersäkerhetslagen och ISO 27001

ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet. Den är inte obligatorisk, och en certifiering är inte i sig ett bevis på att lagen är uppfylld, men standarden är ett etablerat sätt att strukturera arbetet så att lagens kravområden täcks. Överlappet är stort utan att vara fullständigt. Standarden är bredare på styrning och dokumentation, medan lagen är tydligare om rapportering och om ledningens eget ansvar. Kontrollmappningen visar vilka av standardens kontroller som svarar mot vilket kravområde, och var luckorna finns.

Hur lagen förhåller sig till andra regelverk

Cyber Resilience Act (CRA) är en EU-förordning som ställer cybersäkerhetskrav på produkter med digitala element, med full tillämpning från december 2027. Rapporteringsskyldigheten börjar dock tidigare, den 11 september 2026, då tillverkare ska rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter. Cybersäkerhetslagen riktar sig i stället mot verksamheter och deras säkerhetsarbete. Många organisationer berörs av båda: lagen för verksamheten, CRA för produkterna. Begrepp och akronymer reds ut i ordlistan.

Var arbetet börjar

Lagen beskriver vad som ska vara på plats, inte hur ni tar er dit. De flesta verksamheter börjar med en nulägesbild av vilka kravområden som redan är täckta, vilka som är påbörjade och vilka som saknas helt. Därifrån blir prioriteringen en ledningsfråga snarare än en teknisk. Digital motståndskraft byggs inte av ett projekt utan av ett arbete som håller över tid, och lagen är utgångspunkten för det arbetet, inte målet. Boken går igenom vägen från kravområde till systematiskt säkerhetsarbete, del för del.

Primärkällor:

Gör den kostnadsfria självskattningen mot lagens tio kravområden