Har ni följt upp avtalet från 2023?
Om er verksamhet omfattas av avtalskraven i MCFFS 2026:11 ska ni från den 1 oktober 2026 identifiera och hantera behovet av att, om möjligt, komplettera avtal och överenskommelser som ingåtts före det datumet med krav på cybersäkerhet. Även den som är undantagen från avtalskraven kan möta kunders säkerhetskrav.
Det här är seriens fjärde och sista text. Efter backupen, tillgångsregistret och riskacceptansen återstår avtalen.
Kravet på att se över äldre avtal #
MCFFS 2026:11 träder i kraft den 1 oktober 2026. Avtalskraven nedan gäller de verksamheter som omfattas av föreskriftens 4 kap.
Enligt 4 kap. 1 § ska ni identifiera och hantera behovet av att, om möjligt, komplettera avtal och överenskommelser som har ingåtts före den 1 oktober 2026 med krav på cybersäkerhet. Risker med avtal och överenskommelser om förvärv och utkontraktering som innehåller otillräckliga krav på cybersäkerhet ska omhändertas.
I praktiken går ni igenom era befintliga avtal om system och om tjänster där någon annan hanterar er information och bedömer vilka som behöver och går att komplettera med krav på cybersäkerhet.
Jag skulle börja hos dem som ansvarar för inköpen och leverantörerna och samla de här avtalen. Även bilagor och senare tillägg behövs för att kunna bedöma vad ni har kommit överens om.
Vad har förändrats sedan ni skrev på? #
Att en leverantör uppfyllde kraven vid tecknandet 2023 visar inte i sig att kraven är uppfyllda i dag.
Bolaget kan ha bytt ägare, flyttat drift, avvecklat en certifiering eller lagt ut den del ni bryr er om på någon annan. Vid genomgången reder ni ut vilka av de förändringarna leverantören enligt avtalet ska meddela er.
Jag vill också se vilka säkerhetsåtaganden ni har avtalat om och vilket stöd avtalet ger om leverantören brister i säkerheten. Jämför åtagandena med vad verksamheten behöver i dag.
En policy kan styra arbetet med både nya och befintliga avtal. Själva genomgången återstår: någon behöver bedöma villkoren, ta upp bristerna med leverantören och följa upp vad som blir gjort.
Om leverantören säger nej till att ändra villkoren rekommenderar jag att ni prövar andra sätt att minska risken. Det kan vara att begränsa leverantörens åtkomst eller undersöka en annan lösning. Bedöm den risk som blir kvar innan ni tar ställning till om den kan accepteras.
När leverantörerna delar ett beroende #
Tio leverantörer som var för sig ser hanterbara ut kan alla ligga hos samma molnplattform. De delar alltså ett beroende som behöver bedömas gemensamt. Vilka av era tjänster skulle kunna slås ut av samma störning?
Kontinuitetsfrågan från seriens första text återkommer i 3 kap. 16 §. För er som omfattas av det kapitlet gäller att ni ska identifiera och hantera behovet av att på förhand säkerställa tillgång till stöd från relevanta leverantörer.
Jämför leverantörens åtagande med er plan för att få igång verksamheten: vilket stöd ni får, när det är tillgängligt och hur ni får kontakt. Om ni behöver hjälp en lördagsnatt, räcker det avtalade stödet då?
Alla leverantörer ska inte granskas lika hårt #
Hur ingående ni granskar en leverantör bör bero på riskerna i relationen.
Städfirman och molntjänsten där ni kör ert affärssystem behöver bedömas utifrån vad de faktiskt kommer åt och vad som händer om leveransen brister. Städfirmans tillträde kan vara känsligt, medan ett avbrott i molntjänsten kan stoppa faktureringen. Det är sådana förhållanden som bör styra frågorna.
Bedöm formulärsvaren tillsammans med underlag som stöder dem, exempelvis ett testresultat som visar om återställningen klarar den tid ni behöver.
Hur hänger detta ihop med ISO 27001? #
ISO 27001:2022 behandlar leverantörsrelationer i A.5.19, säkerhetskrav i leverantörsavtal i A.5.20, leveranskedjan för informations- och kommunikationsteknik i A.5.21 samt uppföljning och förändringar i A.5.22.
Tillämpar ni standarden skulle jag börja med det leverantörsarbete ni redan har infört och underlagen från uppföljningen. Därifrån går det att bedöma vad som återstår för att möta föreskriftens krav, om ni omfattas av dem.
Kraven i ISO 27001 är standardkrav, inte lagkrav. De gäller den som bygger upp eller driver sitt ledningssystem för informationssäkerhet enligt standarden, även utan certifiering. Vilka av åtgärderna i standardens bilaga A som gäller avgör organisationen i sitt uttalande om tillämplighet. Föreskriftens krav gäller däremot med stöd av lagstiftningen för de verksamheter som omfattas av dem och kan följas upp genom tillsyn och ingripanden.
Vad gäller om ni själva är leverantör? #
MCFFS 2026:11 innehåller följande sektorsundantag:
Verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster (mellan företag), post- och budtjänster samt rymden omfattas endast av kravet på ledningens utbildning i 2 kap. 1 §.
Cybersäkerhetslagen (SFS 2025:1506) ställer i 2 kap. 3 § punkt 4 krav på säkerhet i leveranskedjan. De gäller fullt ut om er verksamhet omfattas av lagen. Undantaget gäller föreskriften, inte lagen.
Är ni till exempel molnleverantör, driver datacenter eller levererar utlokaliserade drifts- eller säkerhetstjänster och omfattas av Cybersäkerhetslagen, gäller EU:s genomförandeförordning 2024/2690 direkt för er. Den kräver bland annat en strategi för säkerhet i leveranskedjan med avtalskrav och uppföljning samt ett uppdaterat register över era direkta leverantörer.
Kunder kan också ställa säkerhetskrav på er. Vilka skyldigheter kunderna har beror på deras verksamhet och vilka regler de omfattas av. För kunder som omfattas av föreskriftens 4 kap. gäller bland annat att de ska identifiera och hantera behovet av att leverantören ger relevant information om sina underleverantörer.
Ni är samtidigt kunder hos era egna leverantörer. Jag rekommenderar att ni förbereder svar om både er egen säkerhet och era underleverantörer och prövar om era egna leverantörers åtaganden stöder det ni lovar kunden.
Fyra frågor, en per text i den här serien #
Serien har handlat om avståndet mellan vad som känns gjort och vad som går att visa. Ta med de här fyra frågorna till ledningsmötet och be om underlaget bakom svaren:
Har vi visat att vi kan återställa informationen inom de acceptabla tider verksamheten har fastställt?
Har vi kontrollerat att tillgångsregistret stämmer med det vi använder i dag och att förändringar fångas upp?
Har den namngivna riskägaren faktiskt fattat beslutet att acceptera den risk som blir kvar enligt våra kriterier?
Vet vi vilka avtal om system och informationsbehandling som har otillräckliga krav på cybersäkerhet och hur vi ska hantera riskerna?
När ett svar saknar stöd behöver ledningen få veta vad bristen kan innebära för verksamheten. Utse en ansvarig för att utreda varje sådan fråga och bestäm när ni ska ta ställning till åtgärder och resurser. Följ sedan upp om åtgärderna ger verksamheten tillräckligt skydd.
Dela artikeln
Behöver ni hjälp med Cybersäkerhetslagen?
Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.
Fortsätt läsa
Fler artiklar om Cybersäkerhetslagen.
Raden i riskregistret som säger accepterad utan att säga av vem
Att acceptera en risk är ett fullgott val, men det kräver att en namngiven person faktiskt fattar beslutet. Enligt ISO 27001 är det riskägarna som godkänner behandlingsplanen och accepterar den risk som blir kvar. Föreskriften känner inte ens begreppet riskägare, och den skillnaden avgör vem som ska skriva under.
Tillgångsregistret som byggdes som projekt stämmer inte längre
Registret var korrekt den dag det blev klart, och sedan dess har verkligheten fortsatt utan det. Behörigheterna åldras på samma sätt. Från den 1 oktober kräver MCFFS 2026:11 att informationen dessutom värderas.
Backupen ni aldrig återställt är ett antagande
På frågan om kontinuitet kommer ofta svaret "vi har backup". Det svarar på en annan fråga. Från den 1 oktober kräver MCFFS 2026:11 att information ska kunna återställas inom de tider ni själva fastställt, vilket är ett annat krav än att kopian finns.