Guide
Anmäl er verksamhet enligt cybersäkerhetslagen
Varför det här spelar roll
Anmälan är den enklaste av lagens skyldigheter och den som oftast blir liggande. Skälet är sällan ovilja. Det är att ingen vill vara den som avgör om verksamheten omfattas, eftersom svaret får följder.
Men bedömningen går inte att skjuta över på någon annan. Myndigheten prövar inte enskilda verksamheter, den tar emot det ni själva kommit fram till. Den som väntar på besked väntar alltså på något som inte kommer.
Vad behöver du göra
- Avgör själva om ni omfattas. Myndigheten gör ingen egen bedömning åt er.
- Bestäm om ni är väsentlig eller viktig verksamhetsutövare.
- Samla uppgifterna, inklusive era IP-adresser och domännamn.
- Skicka anmälan till NCSC och bevaka att uppgifterna hålls aktuella.
Så anmäler ni er
-
Avgör själva om ni omfattas
Det här är det steg som fastnar. Myndigheten bedömer inte om en enskild verksamhet omfattas eller hur den ska klassas. Ni gör bedömningen och ni ansvarar för den. Utgångspunkten är sektorsbilagorna och storlekströsklarna. En genomgång finns i kapitlet om regelverkskartan.
-
Bestäm väsentlig eller viktig
Indelningen avgör både tillsyn och sanktioner. Väsentliga verksamhetsutövare står under löpande tillsyn, viktiga under tillsyn i efterhand. Skillnaden styr alltså vad ni bör räkna med framåt i fråga om granskning och dokumentation.
-
Samla uppgifterna
Formuläret efterfrågar organisationsnamn, organisationsnummer, adress och etablering, kontaktuppgifter, sektorsverksamhet, och era identifierare mot internet, alltså IP-adresser och domännamn. Den sista punkten kräver oftast att någon frågar it-driften, så börja där.
-
Var beredda på frågan om hur ni kom fram till saken
Formuläret frågar hur ni identifierat er som verksamhetsutövare. Det är den fråga som gör bedömningen i steg ett till något ni måste kunna beskriva, inte bara känna. Skriv ned resonemanget medan ni gör det, så slipper ni rekonstruera det senare. Föreskriften MCFFS 2026:1 och NCSC:s vägledning är underlaget.
-
Skicka anmälan till NCSC
Anmälan tas emot av Nationellt cybersäkerhetscenter vid FRA. Cyberverksamheten flyttade dit från Myndigheten för civilt försvar den 1 juli 2026, så vägledningar som pekar mot den gamla mottagaren är föråldrade. Formuläret skickas med e-post, och den som anmäler flera verksamhetsutövare skickar ett mejl per anmälan. Kontrollera aktuell adress hos NCSC innan ni skickar.
-
Anmäl ändringar inom fjorton dagar
Anmälan är inte en engångshandling. Har förhållandena i anmälan ändrats ska det anmälas så snart som möjligt och senast fjorton dagar efter att ändringen ägde rum. Det gäller kontaktperson, adress, domännamn och sektorstillhörighet. Upphör verksamheten att omfattas ska den avanmälas.
-
Ta reda på vem som är er tillsynsmyndighet
Tillsynen är sektorsvis, inte samlad. Cybersäkerhetsförordningen pekar ut olika myndigheter för olika sektorer, och det är den myndigheten ni kommer att ha att göra med. Ekosystemet reds ut i kapitlet om det svenska cybersäkerhetsekosystemet.
Kontrollera
Guiden har uppdaterats sedan du var här. Kryssen har nollställts så att du kan gå igenom de nya stegen.
0 av 7 klara
Kryssen sparas i den här webbläsaren, inte i ett konto. De följer inte med till din telefon.