Hoppa till innehåll
Cybersäkerhetslagen

Cybersäkerhetskollen 2025: Allvarliga brister — och privat sektor saknas helt

MCF:s fjärde mätning visar att 78 procent av offentliga organisationer inte når grundnivån. Samtidigt har bara 20 av 700 privata bolag deltagit. Med Cybersäkerhetslagen omfattas nu 3 000–5 000 organisationer, de flesta privata.

· 6 min läsning ·

Cybersäkerhetskollen 2025: Allvarliga brister — och privat sektor saknas helt

Cybersäkerhetskollen 2025 visar att 78 procent av 188 offentliga organisationer som deltagit i tre av fyra mätningarna, OT borträknat, inte når grundnivån för systematiskt cybersäkerhetsarbete. Ingen mätbar förbättring har skett sedan 2024. Samtidigt har bara 20 av cirka 700 privata bolag som omfattades av tidigare NIS-lagstiftning deltagit i mätningen. MCF konstaterar att de inte kan bedöma Sveriges samlade cybersäkerhetsnivå utan privat sektors medverkan.


Vad är Cybersäkerhetskollen? #

Cybersäkerhetskollen är Myndigheten för civilt försvars (MCF) årliga uppföljning av systematiskt cybersäkerhetsarbete i offentlig förvaltning och samhällsviktig verksamhet. Mätningen har genomförts fyra gånger sedan 2022. Totalt medverkade 335 organisationer 2025, det högsta deltagandet hittills.

Mätningen omfattar fyra delområden:

  • Infosäkkollen — systematiskt informationssäkerhetsarbete
  • IT-säkkollen — teknisk IT-säkerhet
  • OT-säkkollen — operativ teknik (ny 2025, redovisas separat)
  • Leveranskedjekollen — säkerhet i leverantörsrelationer (ny 2025)

Resultaten graderas på en fyrgradig skala. Nivå 1 innebär att grundläggande systematik saknas. Nivå 4 innebär väl fungerande och kontinuerligt förbättrat arbete.

Vad visar resultaten för offentlig sektor? #

Av de 188 organisationer som deltagit i tre av fyra mätningarna, OT borträknat, når 78 procent inte ens nivå 1 inom minst ett kärnområde. De saknar dokumenterade processer för grundläggande cybersäkerhetsarbete.

Av de 47 organisationer som genomförde alla fyra mätningstyper nådde bara tre nivå 1 i den samlade bedömningen. Det är framför allt OT-säkerheten som drar ner resultatet. OT-säkkollen genomfördes för första gången 2025, och resultaten visar att de flesta organisationer saknar grunderna i sitt systematiska arbete kring operativ teknik.

De genomgående svagaste områdena är desamma som förra året: ledningens styrning och kontroll (53 procent når nivå 1), uppföljning och utvärdering (59 procent) och incidenthantering (65 procent). Inget av dessa områden har förbättrats mer än marginellt sedan 2024.

Varför saknas privat sektor i mätningen? #

Här gömmer sig rapportens mest anmärkningsvärda datapunkt. Av de 600–700 privata organisationer som omfattades av tidigare NIS-lagstiftning deltog bara 20 i Cybersäkerhetskollen 2025. Det motsvarar en deltagandegrad på cirka 3 procent.

Resultatet för de 20 bolagen har exkluderats från samtliga resultatredovisningar eftersom underlaget är för litet för statistisk analys. MCF konstaterar att de därmed inte kan fullgöra regeringens uppdrag att bedöma nivån på Sveriges samlade cybersäkerhetsarbete.

Det handlar inte om att privata bolag aktivt motsätter sig mätningen. Det har helt enkelt inte funnits tillräckliga incitament att delta i en frivillig undersökning. MCF har genomfört informationsinsatser, men effekten har uteblivit tre år i rad.

MCF rekommenderar nu regeringen att överväga obligatoriskt deltagande i Cybersäkerhetskollen om privat sektor inte ansluter frivilligt vid nästa genomförande.

Varför är privat sektors frånvaro ett problem? #

Med Cybersäkerhetslagen (SFS 2025:1506) utökas antalet berörda sektorer från 7 till 18. MCF bedömer att 3 000–5 000 verksamhetsutövare omfattas av lagen, varav majoriteten finns inom privat sektor.

Tre faktorer gör frånvaron i mätningen problematisk:

Samma krav, ingen insyn. Cybersäkerhetslagen ställer identiska krav på riskbedömning, incidenthantering, leverantörsuppföljning och ledningens utbildning oavsett om organisationen är offentlig eller privat. Men medan offentlig sektor mäts och granskas finns inga motsvarande data för privat sektor.

Kraven sprider sig nedåt. Organisationer som omfattas av Cybersäkerhetslagen måste ställa krav på sina leverantörer. I praktiken innebär det att även företag som inte själva omfattas av lagen kan behöva påvisa att de arbetar systematiskt med säkerhet. Annars riskerar de att tappa sina kunder till företag som uppfyller dessa krav.

Referenspunkten saknas. Om 78 procent av offentliga organisationer som vet att de mäts och får återkoppling inte klarar grundnivån, finns det ingen anledning att anta att privata organisationer utan motsvarande uppföljning presterar bättre. De flesta organisationer jag möter i privat sektor har inte genomfört en strukturerad gap-analys.

Varför förbättras inte resultaten trots ökat engagemang? #

MCF:s enkätutvärdering visar att 61 procent av organisationerna uppger att deras högsta ledning har det engagemang som krävs. En förbättring med åtta procentenheter sedan 2024 och visar att ledningen bryr sig mer.

Samtidigt uppger 65 procent att de saknar den personal som krävs för att förbättra cybersäkerhetsarbetet. Den siffran är den enda i enkäten som utvecklats negativt sedan förra mätningen.

Mönstret är tydligt: engagemang utan operativ kompetens ger ingen förflyttning. Ledningen vill agera men saknar människorna som kan göra jobbet. I organisationer med 50–250 anställda är det vanligt att IT-chefen har ansvaret men inte mandatet, budgeten eller specialistkompetensen att bygga ett ledningssystem för informationssäkerhet (LIS).

Resultatet blir att cybersäkerhet hamnar på agendan utan att hamna i verksamheten.

Vilka åtgärder ger effekt snabbast? #

Genomför en gap-analys. Mät var organisationen faktiskt står genom en strukturerad genomgång av processer, dokumentation och tekniska åtgärder mot Cybersäkerhetslagens tio säkerhetsdomäner (2 kap. 3 §). En gap-analys tar typiskt två till fyra veckor och ger en konkret åtgärdsplan.

Säkra ledningens utbildning. Cybersäkerhetslagen kräver att ledningen genomgår utbildning i cybersäkerhet (2 kap. 4 §). Utbildningen är inte en formalitet — det är kärnan i att ledningen tar ägarskap. Utan förståelse för kravbilden kan de varken prioritera resurser eller ta det ansvar lagen ålägger dem.

Etablera en säkerhetsfunktion. Systematiskt arbete kräver kontinuerlig styrning, inte ett engångsprojekt. En heltids-CISO kostar 100 000–160 000 kr/mån inklusive arbetsgivaravgifter. För organisationer med 50–250 anställda är en deltids-CISO en realistisk lösning som ger tillgång till senior kompetens till en bråkdel av kostnaden.

Så kan Obrium hjälpa #

Obrium genomför gap-analyser mot Cybersäkerhetslagen och levererar deltids-CISO till organisationer med 50–250 anställda. Resultatet: en prioriterad åtgärdsplan och löpande stöd för att genomföra den.

Boka ett kostnadsfritt 30-minuterssamtal där jag går igenom vad Cybersäkerhetslagen kräver av er specifikt: kontakt@obrium.se

Vanliga frågor #

Vad mäter Cybersäkerhetskollen?

Cybersäkerhetskollen är MCF:s årliga mätning av systematiskt cybersäkerhetsarbete i offentlig förvaltning och samhällsviktig verksamhet. Den mäter informationssäkerhet, IT-säkerhet, OT-säkerhet och leveranskedjesäkerhet på en fyrgradig skala. Mätningen bygger på självskattning kompletterad med MCF:s bedömning.

Varför deltar inte privata företag i Cybersäkerhetskollen?

Mätningen är frivillig och har hittills saknat tillräckliga incitament för privat sektor att delta. Av cirka 700 berörda privata organisationer under tidigare NIS-lagstiftning deltog bara 20 stycken 2025. MCF har rekommenderat regeringen att överväga obligatoriskt deltagande om frivillig anslutning inte ökar.

Vad innebär nivå 1 i Cybersäkerhetskollen?

Nivå 1 av 4 innebär att grundläggande systematik saknas. Organisationen har inte dokumenterade processer för det aktuella säkerhetsområdet. Att 78 procent inte når denna nivå innebär att de saknar grunden för systematiskt cybersäkerhetsarbete.

Gäller Cybersäkerhetslagen även privata företag?

Ja. Cybersäkerhetslagen omfattar både offentliga och privata verksamhetsutövare som uppfyller storleks- och sektorskriterierna. MCF bedömer att 3 000–5 000 organisationer omfattas, varav majoriteten är privata. Kraven på riskbedömning, incidenthantering och ledningens utbildning är identiska oavsett organisationsform.

Vad kostar en gap-analys mot Cybersäkerhetslagen?

En gap-analys kostar typiskt 75 000–150 000 SEK beroende på organisationens storlek och komplexitet. Analysen tar två till fyra veckor och resulterar i en prioriterad åtgärdsplan. Obrium erbjuder fast pris för att sänka tröskeln.

Taggar

#cybersäkerhetslagen #MCF #cybersäkerhetskollen #systematiskt informationssäkerhetsarbete #gap-analys #privat sektor

Dela artikeln

Behöver ni hjälp med Cybersäkerhetslagen?

Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.

Fler om Cybersäkerhetslagen

Fortsätt läsa