Hoppa till innehåll

Artikel

2026

Artiklar

Cybersäkerhetslagen påverkar er också – även om ni inte omfattas

Den nya Cybersäkerhetslagen skapar en kedjeeffekt där säkerhetskrav flödar nedåt genom hela leveranskedjan. Så här påverkas ni som leverantör.

3 min läsning Cybersäkerhetslagen

En ny lag med lång räckvidd #

Den 15 januari 2026 trädde Cybersäkerhetslagen (2025:1506) i kraft i Sverige. Lagen ersätter den tidigare NIS-lagen och genomför EU:s NIS2-direktiv i svensk rätt. Den ställer detaljerade krav på cybersäkerhet för verksamheter inom samhällsviktiga och digitala tjänster.

Ert företag omfattas troligtvis inte direkt. Men det betyder inte att ni kan luta er tillbaka.

Kedjeeffekten – hur kraven når er #

Cybersäkerhetslagen kräver att omfattade verksamheter säkrar sina digitala leveranskedjor (2 kap. 3 § p.4). I praktiken skapar det en kedjeeffekt:

  1. Era kunders kunder kan vara verksamhetsutövare som omfattas av lagen
  2. De ställer krav på era kunder, som i sin tur ställer krav på er
  3. Kraven följs upp – lagen anger säkerhet i leveranskedjan som ett av tio säkerhetsområden (2 kap. 3 § p. 4). Vad det betyder i praktiken är urvalskriterier, avtalskrav och uppföljning av leverantörer

Kraven kan omfatta riskbedömningar, incidentrapportering, säkerhetsrevisioner och dokumenterat säkerhetsarbete. Att inte kunna möta dem innebär en risk att förlora affärer och avtal.

Delat ansvar – vad täcker er hostingpartner? #

Att välja en ISO 27001-certifierad hostingpartner som själv omfattas av Cybersäkerhetslagen är ett klokt steg. Men ni måste förstå var gränsen går.

Principen om delat ansvar (Shared Responsibility Model) innebär att säkerhetsansvaret är uppdelat:

Hostingpartnern ansvarar för:

  • Fysisk säkerhet (datacenter)
  • Nätverksinfrastruktur och brandväggar
  • Plattformssäkerhet och redundans
  • Patchning av underliggande OS

Ni ansvarar för:

  • Applikationssäkerhet och kodkvalitet
  • Informationsklassificering och datahantering
  • Incidenthanteringsprocesser
  • Utbildning och säkerhetsmedvetenhet
  • Kontinuitetsplanering
  • Behörighets- och åtkomsthantering
  • GDPR-efterlevnad
  • Hantering av egna underleverantörer

En certifierad hostingpartners skydd omfattar infrastrukturen, inte era applikationer, er data, ert arbetssätt eller era affärsrelationer. Dessa är ert ansvar.

När certifieringen inte räcker #

Två exempel som gör ansvarsfördelningen konkret:

Ransomware via phishing #

En medarbetare klickar på en länk i ett phishing-mejl. Skadlig programvara krypterar filer i er applikation. Hostingpartnerns infrastruktur är opåverkad. Deras brandväggar och segmentering fungerar som de ska. Men er data och era system är drabbade. Är era backuper verifierade? Har ni en incidenthanteringsplan?

Kund kräver incidentrapportering #

En kund som omfattas av Cybersäkerhetslagen kräver att ni rapporterar säkerhetsincidenter inom 24 timmar. De behöver detta för att uppfylla sina egna lagkrav. Har ni rutiner för att upptäcka, dokumentera och rapportera incidenter? Hostingpartnern hanterar infrastrukturnivån, men incidenter i era system är ert ansvar.

Vad bör ni göra? #

En pragmatisk lista ordnad efter prioritet:

Gör nu #

  • Aktivera MFA överallt – multifaktorautentisering på alla konton, prata med er hostingpartner om Entra ID
  • Verifiera backuper – testa att de går att återställa. En backup som inte är testad är ingen backup

Inom 3 månader #

  • Incidenthanteringsrutin – dokumentera vem som gör vad vid en incident, inkludera rapportering mot kunder
  • Enkel riskanalys – identifiera viktigaste tillgångar, största hot och befintliga skydd
  • Säkerhetsmedvetenhet – se till att medarbetare känner igen phishing och vet hur de rapporterar

Inom 6 månader #

  • Dokumentera säkerhetsarbetet – sammanställ policyer och rutiner ni kan presentera vid en kundrevision
  • Se över åtkomsthantering – begränsa behörigheter till det nödvändiga, avaktivera oanvända konton
  • Skapa kontinuitetsplan – dokumentera hur verksamheten fortsätter vid avbrott

Stabil grund, eget ansvar #

Att välja rätt hostingpartner är en utmärkt förutsättning. Men säkerhet är ett delat ansvar. De organisationer som förstår detta och agerar innan kraven landar stärker både sin egen säkerhet och sin position som betrodd leverantör, i en tid där cybersäkerhetskraven ökar för alla.

Vill ni veta mer om hur Cybersäkerhetslagen påverkar just er verksamhet? Hör av er så diskuterar vi er situation.

Dela artikeln

Behöver ni hjälp med Cybersäkerhetslagen?

Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.

Fortsätt läsa

Fler artiklar om Cybersäkerhetslagen.