För kommunledningar
Ansvaret ligger hos
kommunens ledning
Cybersäkerhetslagen trädde i kraft den 15 januari 2026. Skyldigheten att vidta åtgärder ligger på verksamhetsutövaren, som handlar genom sin ledning, så ansvaret går inte att delegera bort till it-funktionen. Den här boken är skriven för det arbetet: styrning, uppföljning och framdrift, inte teknik.
Tryckt på beställning och skickad inom fem arbetsdagar.
Det nya ansvaret
Vad lagen lägger på kommunens ledning
NIS 2 skärpte kraven och utökade antalet sektorer, men den största förändringen är var ansvaret landar. Ledningen ska själv genomgå utbildning om säkerhetsåtgärder, och NCSC:s vägledning säger att ledningen ansvarar för att styra arbetet systematiskt och riskbaserat, besluta om mål och resurser, och minst en gång om året efterfråga en sammanställning av läget. Det är krav på ledningsarbete, inte på tekniska val.
För en kommun betyder det att frågan flyttar från en förvaltning till ledningsbordet. Tillhörigheten följer av sektor och storlek, och flera av de verksamheter en kommun ansvarar för ligger i lagens sektorer. Är ni osäkra på vad som berör just er går regelverksnavigatorn igenom åtta frågor och visar vilka regelverk som sannolikt gäller.
Vid allvarliga brister kan tillsynsmyndigheten besluta om sanktionsavgift. Avgiften riktas mot verksamhetsutövaren, men eftersom lagen lägger ansvaret för riskhanteringen hos ledningen är det ledningens arbete som granskas när något har gått fel. Det som inte går att visa i efterhand räknas i praktiken inte. Hela lagen, kravområde för kravområde, står på sidan om cybersäkerhetslagen.
Vad ni tar med er
Från krav till framdrift
Boken är skriven för den som ska styra arbetet och svara för det, inte för den som ska utföra det.
- 01
En gemensam bild i ledningsgruppen
Samma språk för kommunstyrelsen, kommundirektören och förvaltningscheferna, så att cybersäkerhet blir en punkt alla kan diskutera utan att den blir teknisk.
- 02
Frågorna ni behöver kunna ställa
Det ledningen behöver förstå om sitt ansvar, formulerat så att det går att ställa till it-chefen och till leverantören, och så att svaren går att bedöma.
- 03
Ett arbete som håller över mandatperioder
Ett systematiskt cybersäkerhetsarbete som överlever revisioner, incidenter, personalbyten och val, i stället för ett projekt som tar slut.
- 04
Underlag den dag tillsynen kommer
Vad som ska gå att visa upp, och hur dokumentationen byggs medan arbetet pågår i stället för i efterhand när någon frågar.
Kostnadsfritt
Börja innan ni bestämt er
Ingenting nedan kräver ett inköpsbeslut. Ta med resultatet till nästa ledningsgrupp och se var samtalet landar.
-
Självskattningen
Tjugo minuter, tio kravområden, en mognadsprofil att lägga på bordet. Räknas ut i din webbläsare och skickas ingenstans.
-
Guider för ledningen
Korta genomgångar av det ledningen själv ska göra, från utbildningsplikten till de första trettio minuterna vid en incident.
-
Guider för styrelsen
Frågorna att ställa, ansvaret som följer med uppdraget och ett årshjul som håller frågan levande mellan incidenterna.
-
Verktygsboxen
Ifyllbara mallar, kontrollmappning mot ISO 27001 och checklistor. Förnamn och e-post låser upp den.
Vanliga frågor
Frågor från kommunledningar
Omfattas vår kommun av cybersäkerhetslagen?
Lagen omfattar verksamheter i 18 sektorer, både privata och offentliga, och tillhörigheten följer av sektor och storlek snarare än av vad verksamheten kallar sig. Flera av de verksamheter en kommun ansvarar för ligger i lagens sektorer. Regelverksnavigatorn i Verktygsboxen går igenom åtta frågor och visar vilka regelverk som sannolikt gäller er.
Är boken teknisk?
Nej. Den handlar om styrning, ansvar och uppföljning, alltså om det ledningen faktiskt ska besluta om. Tekniska val beskrivs bara i den mån ledningen behöver kunna bedöma dem. Den förutsätter ingen teknisk bakgrund.
Vem i kommunledningen bör läsa den?
Kommundirektören, förvaltningschefer och säkerhetsansvariga har mest direkt nytta av den. Kommunstyrelsen och nämndernas presidier har nytta av delarna om ledningens ansvar och om vilka frågor som ska ställas och följas upp. Boken är skriven så att de tre perspektiven hänger ihop.
Kan vi beställa flera exemplar och betala mot faktura?
Ja. Beställ flera exemplar i samma order och välj faktura i kassan. Behöver fakturan en referens eller ett inköpsordernummer, hör av dig via kontaktsidan innan ni beställer.
Måste vi köpa boken för att använda självskattningen och verktygen?
Nej. Självskattningen, guiderna och Verktygsboxens mallar är kostnadsfria och kräver inget köp. Självskattningen räknas dessutom ut i din webbläsare, så svaren skickas ingenstans.
Primärkällor: Cybersäkerhetslagen (SFS 2025:1506) hos Riksdagen · NIS 2-direktivet hos EUR-Lex · NCSC om cybersäkerhetslagen, anmälan och incidentrapportering
Ta upp det på nästa ledningsgrupp
Börja med en nulägesbild mot lagens tio kravområden. Den är kostnadsfri, tar tjugo minuter och ger något konkret att utgå från.
Gör självskattningen