Secify.com

Den 1 oktober börjar nya cybersäkerhetskrav gälla – det här behöver du göra

21 september, 2026
Uppskattad lästid: 3 min

Nya föreskrifter

Cybersäkerhetslagen trädde i kraft den 15 januari 2026. Den innehåller bland annat krav på riskhantering, säkerhetsåtgärder, incidentrapportering och utbildning av ledningen.

Den 1 oktober 2026 börjar nya detaljföreskrifter att gälla. De beskriver mer konkret vilka säkerhetsåtgärder de flesta verksamhetsutövare behöver vidta och hur ledningens utbildning ska utformas.

Det är därför ett datum att hålla reda på, oavsett hur långt du redan har kommit i cybersäkerhetsarbetet.

Bakgrunden: från NIS1 till en betydligt bredare lag

Cybersäkerhetslagen är Sveriges genomförande av EU:s NIS2-direktiv, som antogs i december 2022. Den ersätter den tidigare NIS-lagen från 2018, och skillnaden i omfattning är stor.

Den tidigare lagen omfattade ett begränsat antal sektorer. NIS2 och den svenska cybersäkerhetslagen omfattar betydligt fler verksamheter och innehåller tydligare krav på bland annat riskhantering, incidentrapportering, leveranskedjor och ledningens deltagande.

Anledningen är inte svår att förstå för den som följt utvecklingen de senaste åren. Ransomware mot sjukhus, energibolag och kommuner har blivit återkommande, samtidigt som angrepp mot en enda leverantör har kunnat påverka hela kedjor av kunder.

EU:s slutsats var att det tidigare regelverket inte riktigt hade tillräcklig omfattning eller tillräckligt kraftfulla tillsyns- och sanktionsmöjligheter.

Händer som bär fingervantar och skriver på laptop

Det här börjar gälla den 1 oktober

Två nya föreskrifter träder i kraft:

  1. MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning
  2. MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning

MCFFS 2026:11 är den centrala föreskriften för verksamhetsutövarnas säkerhetsarbete. Den innehåller både konkreta minimikrav och bestämmelser som ska tillämpas utifrån verksamhetens risker och förutsättningar.

Det är därför inte en enkel checklista, men inte heller enbart allmänna principer. Verksamhetsutövaren behöver identifiera sina risker, värdera sin information och införa lämpliga och proportionella organisatoriska, tekniska, driftsrelaterade och fysiska säkerhetsåtgärder.

Två organisationer i samma sektor kan behöva vidta olika åtgärder beroende på sin verksamhet, sina system och sin exponering. Samtidigt finns det konkreta krav som båda måste kunna visa att de hanterar.

Föreskrifterna omfattar bland annat:

  • ledningens utbildning och ansvar
  • risk- och informationsklassning
  • incident-, kontinuitets- och krishantering
  • säkerhet vid inköp, utveckling och utkontraktering
  • säkerhet i leveranskedjan
  • personal- och lokalsäkerhet
  • behörigheter, autentisering och loggning
  • säkerhetskopiering och återställning
  • styrning, dokumentation och uppföljning av cybersäkerhetsarbetet

MCFFS 2026:12 handlar främst om hur tillsynsmyndigheter får genomföra säkerhetsrevisioner och säkerhetsskanningar. För verksamhetsutövaren innebär det framför allt att organisationen behöver kunna medverka vid en sådan granskning och visa hur kraven efterlevs.

Ledningens utbildning är ett uttryckligt krav

Cybersäkerhet är inte en fråga som helt kan delegeras till IT-avdelningen.

Personerna i verksamhetsutövarens ledning ska genomgå utbildning om säkerhetsåtgärder. Utbildningen ska ge ledningen den kunskap och kompetens som krävs för att kunna:

fastställa mål och inriktning för cybersäkerheten
bedöma vilka åtgärder som behövs utifrån identifierade risker
godkänna och övervaka genomförandet av säkerhetsåtgärderna
säkerställa att arbetet har tillräckliga resurser och befogenheter
följa upp verksamhetens cybersäkerhetsnivå

Det räcker därför inte att skicka ett informationsmejl eller låta ledningen ta del av en kort sammanfattning. Utbildningen måste ge faktisk förmåga att förstå riskerna och fatta relevanta beslut.

Vilka som räknas till ledningen behöver bedömas utifrån hur organisationen styrs. Det är därför bättre att tala om ”personer i ledningen” än att generellt likställa kravet med enbart vd eller styrelse.

Myndighetsansvaret ändrades den 1 juli

Den 1 juli 2026 flyttades cyberverksamheten vid Myndigheten för civilt försvar, inklusive uppdrag och kompetens kopplade till cybersäkerhetslagen, till Nationellt cybersäkerhetscenter, NCSC, vid Försvarets radioanstalt.

Föreskrifterna heter fortfarande MCFFS eftersom de utfärdades av Myndigheten för civilt försvar. Ansvaret för information, stöd, vägledning och fortsatt föreskriftsarbete ligger nu hos NCSC och FRA.

FRA är också gemensam kontaktpunkt enligt cybersäkerhetslagen och leder samarbetsforumet för tillsynsmyndigheterna.

Tillsynen är däremot fortfarande sektorsindelad. Bland tillsynsmyndigheterna finns exempelvis:

Energimyndigheten
Finansinspektionen
PTS
Transportstyrelsen
Livsmedelsverket
Läkemedelsverket
Inspektionen för vård och omsorg
särskilt utpekade länsstyrelser

En verksamhetsutövare kan dessutom tillhöra flera sektorer och därmed stå under flera myndigheters tillsyn.

Vad det kan kosta att inte följa reglerna

Sanktionsavgifterna är betydligt högre än enligt det tidigare regelverket.

För en privat, väsentlig verksamhetsutövare kan avgiften uppgå till det högsta av:

två procent av den totala globala årsomsättningen under föregående räkenskapsår
ett belopp i kronor motsvarande 10 miljoner euro

För en privat, viktig verksamhetsutövare är taket det högsta av:

1,4 procent av den totala globala årsomsättningen
ett belopp i kronor motsvarande 7 miljoner euro

För offentliga verksamhetsutövare är den högsta sanktionsavgiften 10 miljoner kronor.

Det handlar juridiskt om sanktionsavgifter, inte böter.

Lagen innehåller också en möjlighet att under särskilda förutsättningar förbjuda en befattningshavare hos en privat, väsentlig verksamhetsutövare att inneha en ledningsfunktion under ett till tre år (4 kap. 6–8 §§ cybersäkerhetslagen).

Ett sådant förbud kan bli aktuellt först när ett tidigare föreläggande inte har följts, överträdelsen är allvarlig och befattningshavaren har orsakat den uppsåtligen eller genom grov oaktsamhet. Det är alltså inte ett generellt personligt betalningsansvar för styrelse och ledning.

Särskilda regler för PTS sektorer

PTS ansvarar för fem sektorer:

digital infrastruktur
förvaltning av IKT-tjänster mellan företag
post- och budtjänster
rymden
digitala leverantörer

För verksamhetsutövare som uteslutande tillhör dessa sektorer gäller endast delen om ledningens utbildning i MCFFS 2026:11. De närmare säkerhetskraven finns eller kommer i stället från EU:s genomförandeförordning och PTS föreskrifter.

För telekomområdet förbereder PTS särskilda föreskrifter om säkerhetsåtgärder. Myndighetens nuvarande mål är att de ska finnas på plats under våren 2027, men någon närmare tidpunkt har ännu inte angetts.

Grundkraven i cybersäkerhetslagen gäller redan. PTS har också angett att säkerhetsnivån under övergångsperioden åtminstone bör motsvara kraven i de tidigare säkerhetsföreskrifterna för nät och tjänster.

Vad du ska göra, i rätt ordning

1. Ta reda på om verksamheten omfattas

Bedöm om organisationen bedriver någon av de verksamheter som räknas upp inom lagens 18 sektorer. Därefter behöver du bedöma verksamhetens storlek och vilken jurisdiktion som gäller.

Medelstora och stora företag inom de utpekade sektorerna omfattas som huvudregel. Små företag och mikroföretag omfattas normalt inte, men det finns viktiga undantag för verksamheter med särskild betydelse för samhället.

Vid storleksbedömningen kan även partnerföretag, anknutna företag och koncerntillhörighet behöva räknas in. Utgå därför inte enbart från det enskilda bolagets antal anställda eller omsättning.

2. Anmäl verksamheten till NCSC

Alla verksamhetsutövare som omfattas ska anmäla sig till NCSC, oavsett vilken sektor de tillhör.

Anmälan görs alltså inte direkt till den sektorsansvariga tillsynsmyndigheten. NCSC är gemensam kontaktpunkt och vidarebefordrar uppgifterna till rätt myndighet.

Om de anmälda förhållandena förändras ska ändringen anmälas så snart som möjligt och senast inom 14 dagar (2 kap. 2 § andra stycket cybersäkerhetslagen).

3. Identifiera ansvarig tillsynsmyndighet

Ta reda på vilken eller vilka myndigheter som har tillsyn över verksamheten. En organisation som bedriver verksamhet inom flera sektorer kan ha mer än en tillsynsmyndighet och omfattas av flera parallella regelverk.

4. Gör en gapanalys mot MCFFS 2026:11

Jämför organisationens nuvarande säkerhetsåtgärder med de faktiska kraven i föreskriften.

Analysen bör bland annat omfatta:

ledning och styrning
informationsklassning och riskhantering
roller och ansvar
incident- och kontinuitetshantering
leverantörer och digitala leveranskedjor
behörigheter och autentisering
loggning och övervakning
säkerhetskopiering och återställning
fysisk säkerhet
dokumentation, uppföljning och förbättring

Bedöm också hur organisationen kan medverka vid säkerhetsrevisioner och säkerhetsskanningar enligt lagen och MCFFS 2026:12.

För verksamheter inom PTS sektorer behöver analysen anpassas till EU:s genomförandeförordning och PTS befintliga eller kommande föreskrifter.

5. Se till att ledningen faktiskt är utbildad

Utbildningen behöver ge ledningen praktisk förmåga att förstå riskerna, besluta om inriktning och resurser samt följa upp arbetet.

Dokumentera åtminstone:

vilka som deltagit
utbildningens innehåll
när den genomfördes
hur kunskapen har följts upp
vilka beslut eller aktiviteter utbildningen har lett till

6. Gå igenom kritiska leverantörer och avtal

Kartlägg vilka leverantörer som hanterar organisationens information eller påverkar sektorskritiska system.

Dokumentera exempelvis:

vilken information och vilka system leverantören får tillgång till
vilka säkerhetskrav som ställs
hur incidenter och sårbarheter ska rapporteras
hur leverantörens underleverantörer hanteras
hur efterlevnaden ska följas upp
hur information ska återlämnas eller förstöras när avtalet upphör
om avtalet kan avslutas vid allvarliga säkerhetsbrister

För avtal som ingåtts före den 1 oktober 2026 ska organisationen identifiera och hantera behovet av att, om möjligt, komplettera avtalen med cybersäkerhetskrav.

Om ett avtal inte går att ändra måste den kvarvarande risken ändå hanteras och dokumenteras.

7. Testa incident- och kontinuitetsplanerna

Det räcker inte att ha en plan. Organisationen behöver öva hur incidenter, avbrott och kriser ska hanteras.

Genomför åtminstone en dokumenterad övning där du prövar:

beslutsvägar och ansvar
intern och extern kommunikation
eskalering till ledningen
incidentrapportering till NCSC
kontakt med leverantörer
reservrutiner och återställning
prioritering av kritiska system och verksamheter

Dokumentera resultatet och omvandla identifierade brister till beslutade åtgärder.

8. Dokumentera risker, beslut och uppföljning

Eftersom regelverket är riskbaserat måste organisationen kunna visa varför den har valt vissa säkerhetsåtgärder och avstått från andra.

Dokumentationen bör omfatta bland annat:

riskanalyser och informationsklassningar
beslut om riskacceptans
mål och inriktning för cybersäkerheten
genomförda och planerade säkerhetsåtgärder
ansvariga roller
utbildningar och övningar
leverantörsbedömningar
incidenter och grundorsaksanalyser
uppföljningar, revisioner och förbättringsåtgärder

Utan dokumentation blir det svårt att visa att arbetet är systematiskt, proportionellt och tillräckligt.

Några saker som ofta går fel

Ett vanligt misstag är att behandla cybersäkerhetslagen som ett engångsprojekt med ett slutdatum, ungefär som många organisationer gjorde när GDPR började tillämpas.

Det fungerar dåligt för ett riskbaserat regelverk. Det går att komma i fas med kraven, men arbetet måste därefter följas upp och förbättras kontinuerligt. Underhållet är en del av själva kravet.

Ett annat vanligt problem är att ledningens utbildning hamnar sist på listan. Tekniska åtgärder kan kännas mer konkreta och enklare att mäta, men regelverket kräver att ledningen kan fastställa mål, bedöma behov, avsätta resurser och övervaka genomförandet.

Om tillsynsmyndigheten frågar hur ledningen fattar beslut om cybersäkerhetsrisker räcker det inte att hänvisa till IT-avdelningen eller en årlig riskrapport.

Ett tredje riskområde är leverantörerna. Många organisationer har relativt god kontroll över sina egna system, men sämre insyn i hur leverantörer och underleverantörer skyddar information och kritiska funktioner.

Utkontraktering flyttar inte bort verksamhetsutövarens ansvar. Organisationens säkerhetsnivå avgörs därför delvis av vilka leverantörer den väljer, vilka krav som ställs och hur efterlevnaden följs upp under hela avtalstiden.

Den 1 oktober är ingen slutpunkt

Den 1 oktober är inte dagen då organisationen ska vara ”klar” med cybersäkerhet. Det är dagen då mer detaljerade krav börjar gälla.

Föreskrifterna anger en lägstanivå, men det är organisationens egna risker och förutsättningar som avgör vilka ytterligare åtgärder som behövs.

Det avgörande blir inte bara vilka säkerhetsåtgärder ni har infört ni du har infört, utan också om du kan visa att åtgärderna bygger på genomtänkta riskbedömningar, tydliga beslut och ett fungerande system för uppföljning och förbättring.

Behöver du hjälp med cybersäkerhetslagen?

Berätta lite om vad du har gjort hittills så tar vi fram ett förslag på hur vi kan hjälpa dig

2026-09-21T14:15:40+02:00
Till toppen