Cybersäkerhetslagen
Vad cybersäkerhetslagen kräver
Cybersäkerhetslagen är den svenska lag som inför EU:s NIS 2-direktiv. Den trädde i kraft den 15 januari 2026 och kräver ett systematiskt cybersäkerhetsarbete inom tio kravområden, från riskhantering och incidenthantering till säkerhet i leveranskedjan.
Vilka omfattas
Lagen omfattar verksamheter i 18 sektorer, både privata och offentliga. Verksamhetsutövare delas in i väsentliga respektive viktiga, och de som omfattas ska registrera sig hos tillsynsmyndigheten. Är ni osäkra på om ni berörs går regelverksnavigatorn igenom åtta frågor och visar vilka regelverk som sannolikt gäller er.
De tio kravområdena
Kraven är formulerade som områden att arbeta systematiskt inom, inte som en checklista att pricka av en gång. Det här är de tio:
- Riskanalys och säkerhetspolicyer
- Incidenthantering
- Driftskontinuitet
- Leveranskedjans säkerhet
- Säkerhet vid förvärv, utveckling och underhåll
- Uppföljning av åtgärdernas effektivitet
- Cyberhygien och utbildning
- Kryptografi och kryptering
- Personalsäkerhet och åtkomstkontroll
- Multifaktorautentisering och säker kommunikation
Självskattningen går igenom ett kravområde i taget och ger en mognadsprofil per område. Den tar omkring tjugo minuter, räknas ut i din webbläsare och fungerar som nulägesbild inför en lednings- eller styrelsegenomgång.
Vad ledningen ansvarar för
Ledningen ska godkänna riskhanteringen, följa upp att den genomförs och själv genomgå utbildning i cybersäkerhet. Lagen gör detta till ledningens eget ansvar, och vid allvarliga brister kan sanktionsavgift dömas ut. Ansvaret går alltså inte att delegera bort till it-funktionen.
Rapportering vid allvarlig incident
Rapporteringsskyldigheten löper i steg, från tidig varning till slutrapport. Verktygsboxen innehåller färdiga mallar för både den tidiga varningen inom 24 timmar och rapporten inom 72 timmar, tillsammans med ett riskregister och en informationssäkerhetspolicy.
Cybersäkerhetslagen och ISO 27001
ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet. Den är inte obligatorisk, men ett etablerat sätt att strukturera arbetet så att lagens kravområden täcks. Kontrollmappningen visar vilka av standardens kontroller som svarar mot vilket kravområde.
Hur lagen förhåller sig till andra regelverk
Cyber Resilience Act (CRA) är en EU-förordning som ställer cybersäkerhetskrav på produkter med digitala element, med full tillämpning från december 2027. Cybersäkerhetslagen riktar sig i stället mot verksamheter och deras säkerhetsarbete. Många organisationer berörs av båda: lagen för verksamheten, CRA för produkterna. Begrepp och akronymer reds ut i ordlistan.
Primärkällor:
- Cybersäkerhetslagen (SFS 2025:1506) hos Riksdagen
- NIS 2-direktivet hos EUR-Lex
- MCF:s föreskrifter och incidentrapportering
Gör den kostnadsfria självskattningen mot lagens tio kravområden