För kommunledningar

Ansvaret ligger hos
kommunens ledning

Cybersäkerhetslagen trädde i kraft den 15 januari 2026. Skyldigheten att vidta åtgärder ligger på verksamhetsutövaren, som handlar genom sin ledning, så ansvaret går inte att delegera bort till it-funktionen. Den här boken är skriven för det arbetet: styrning, uppföljning och framdrift, inte teknik.

Tryckt på beställning och skickad inom fem arbetsdagar.

15 jan 2026lagen i kraft
10kravområden
18sektorer omfattas

Det nya ansvaret

Vad lagen lägger på kommunens ledning

NIS 2 skärpte kraven och utökade antalet sektorer, men den största förändringen är var ansvaret landar. Ledningen ska själv genomgå utbildning om säkerhetsåtgärder, och NCSC:s vägledning säger att ledningen ansvarar för att styra arbetet systematiskt och riskbaserat, besluta om mål och resurser, och minst en gång om året efterfråga en sammanställning av läget. Det är krav på ledningsarbete, inte på tekniska val.

För en kommun betyder det att frågan flyttar från en förvaltning till ledningsbordet. Tillhörigheten följer av sektor och storlek, och flera av de verksamheter en kommun ansvarar för ligger i lagens sektorer. Är ni osäkra på vad som berör just er går regelverksnavigatorn igenom åtta frågor och visar vilka regelverk som sannolikt gäller.

Vid allvarliga brister kan tillsynsmyndigheten besluta om sanktionsavgift. Avgiften riktas mot verksamhetsutövaren, men eftersom lagen lägger ansvaret för riskhanteringen hos ledningen är det ledningens arbete som granskas när något har gått fel. Det som inte går att visa i efterhand räknas i praktiken inte. Hela lagen, kravområde för kravområde, står på sidan om cybersäkerhetslagen.

Vad ni tar med er

Från krav till framdrift

Boken är skriven för den som ska styra arbetet och svara för det, inte för den som ska utföra det.

  1. 01

    En gemensam bild i ledningsgruppen

    Samma språk för kommunstyrelsen, kommundirektören och förvaltningscheferna, så att cybersäkerhet blir en punkt alla kan diskutera utan att den blir teknisk.

  2. 02

    Frågorna ni behöver kunna ställa

    Det ledningen behöver förstå om sitt ansvar, formulerat så att det går att ställa till it-chefen och till leverantören, och så att svaren går att bedöma.

  3. 03

    Ett arbete som håller över mandatperioder

    Ett systematiskt cybersäkerhetsarbete som överlever revisioner, incidenter, personalbyten och val, i stället för ett projekt som tar slut.

  4. 04

    Underlag den dag tillsynen kommer

    Vad som ska gå att visa upp, och hur dokumentationen byggs medan arbetet pågår i stället för i efterhand när någon frågar.

Om författaren

Kim Borg

Grundare och VD, VER&IT AB

Kim Borg har arbetat med verksamhets- och teknikledning i offentlig och privat sektor i över trettio år. Han har varit koncern-CIO för en internationell koncern med verksamhet i åtta länder och ingått i koncernledningen, och har därefter haft roller som IT- och digitaliseringschef i kommun och kommunalförbund.

Han har haft NIS-ansvar för samhällsviktig verksamhet och tjänstgjort som tjänsteman i beredskap med krisledningsansvar kopplat till totalförsvaret. Boken är skriven ur det arbetet, nära ansvaret snarare än vid sidan av det, och det är också därför den utgår från ledningsbordet och inte från serverrummet.

Porträtt av Kim Borg, författare och VD för VER&IT AB.

Kostnadsfritt

Börja innan ni bestämt er

Ingenting nedan kräver ett inköpsbeslut. Ta med resultatet till nästa ledningsgrupp och se var samtalet landar.

  • Självskattningen

    Tjugo minuter, tio kravområden, en mognadsprofil att lägga på bordet. Räknas ut i din webbläsare och skickas ingenstans.

  • Guider för ledningen

    Korta genomgångar av det ledningen själv ska göra, från utbildningsplikten till de första trettio minuterna vid en incident.

  • Guider för styrelsen

    Frågorna att ställa, ansvaret som följer med uppdraget och ett årshjul som håller frågan levande mellan incidenterna.

  • Verktygsboxen

    Ifyllbara mallar, kontrollmappning mot ISO 27001 och checklistor. Förnamn och e-post låser upp den.

Vanliga frågor

Frågor från kommunledningar

Omfattas vår kommun av cybersäkerhetslagen?

Lagen omfattar verksamheter i 18 sektorer, både privata och offentliga, och tillhörigheten följer av sektor och storlek snarare än av vad verksamheten kallar sig. Flera av de verksamheter en kommun ansvarar för ligger i lagens sektorer. Regelverksnavigatorn i Verktygsboxen går igenom åtta frågor och visar vilka regelverk som sannolikt gäller er.

Är boken teknisk?

Nej. Den handlar om styrning, ansvar och uppföljning, alltså om det ledningen faktiskt ska besluta om. Tekniska val beskrivs bara i den mån ledningen behöver kunna bedöma dem. Den förutsätter ingen teknisk bakgrund.

Vem i kommunledningen bör läsa den?

Kommundirektören, förvaltningschefer och säkerhetsansvariga har mest direkt nytta av den. Kommunstyrelsen och nämndernas presidier har nytta av delarna om ledningens ansvar och om vilka frågor som ska ställas och följas upp. Boken är skriven så att de tre perspektiven hänger ihop.

Kan vi beställa flera exemplar och betala mot faktura?

Ja. Beställ flera exemplar i samma order och välj faktura i kassan. Behöver fakturan en referens eller ett inköpsordernummer, hör av dig via kontaktsidan innan ni beställer.

Måste vi köpa boken för att använda självskattningen och verktygen?

Nej. Självskattningen, guiderna och Verktygsboxens mallar är kostnadsfria och kräver inget köp. Självskattningen räknas dessutom ut i din webbläsare, så svaren skickas ingenstans.

Primärkällor: Cybersäkerhetslagen (SFS 2025:1506) hos Riksdagen · NIS 2-direktivet hos EUR-Lex · NCSC om cybersäkerhetslagen, anmälan och incidentrapportering

Ta upp det på nästa ledningsgrupp

Börja med en nulägesbild mot lagens tio kravområden. Den är kostnadsfri, tar tjugo minuter och ger något konkret att utgå från.

Gör självskattningen