Cybersäkerhetslagen påverkar er också – även om ni inte omfattas
Den nya Cybersäkerhetslagen skapar en kedjeeffekt där säkerhetskrav flödar nedåt genom hela leveranskedjan. Så här påverkas ni som leverantör.
En ny lag med lång räckvidd #
Den 15 januari 2026 trädde Cybersäkerhetslagen (2025:1506) i kraft i Sverige. Lagen ersätter den tidigare NIS-lagen och genomför EU:s NIS2-direktiv i svensk rätt. Den ställer detaljerade krav på cybersäkerhet för verksamheter inom samhällsviktiga och digitala tjänster.
Ert företag omfattas troligtvis inte direkt. Men det betyder inte att ni kan luta er tillbaka.
Kedjeeffekten – hur kraven når er #
Cybersäkerhetslagen kräver att omfattade verksamheter säkrar sina digitala leveranskedjor (2 kap. 3 § p.4). I praktiken skapar det en kedjeeffekt:
- Era kunders kunder kan vara verksamhetsutövare som omfattas av lagen
- De ställer krav på era kunder, som i sin tur ställer krav på er
- Kraven följs upp – lagen anger säkerhet i leveranskedjan som ett av tio säkerhetsområden (2 kap. 3 § p. 4). Vad det betyder i praktiken är urvalskriterier, avtalskrav och uppföljning av leverantörer
Kraven kan omfatta riskbedömningar, incidentrapportering, säkerhetsrevisioner och dokumenterat säkerhetsarbete. Att inte kunna möta dem innebär en risk att förlora affärer och avtal.
Delat ansvar – vad täcker er hostingpartner? #
Att välja en ISO 27001-certifierad hostingpartner som själv omfattas av Cybersäkerhetslagen är ett klokt steg. Men ni måste förstå var gränsen går.
Principen om delat ansvar (Shared Responsibility Model) innebär att säkerhetsansvaret är uppdelat:
Hostingpartnern ansvarar för:
- Fysisk säkerhet (datacenter)
- Nätverksinfrastruktur och brandväggar
- Plattformssäkerhet och redundans
- Patchning av underliggande OS
Ni ansvarar för:
- Applikationssäkerhet och kodkvalitet
- Informationsklassificering och datahantering
- Incidenthanteringsprocesser
- Utbildning och säkerhetsmedvetenhet
- Kontinuitetsplanering
- Behörighets- och åtkomsthantering
- GDPR-efterlevnad
- Hantering av egna underleverantörer
En certifierad hostingpartners skydd omfattar infrastrukturen, inte era applikationer, er data, ert arbetssätt eller era affärsrelationer. Dessa är ert ansvar.
När certifieringen inte räcker #
Två exempel som gör ansvarsfördelningen konkret:
Ransomware via phishing #
En medarbetare klickar på en länk i ett phishing-mejl. Skadlig programvara krypterar filer i er applikation. Hostingpartnerns infrastruktur är opåverkad. Deras brandväggar och segmentering fungerar som de ska. Men er data och era system är drabbade. Är era backuper verifierade? Har ni en incidenthanteringsplan?
Kund kräver incidentrapportering #
En kund som omfattas av Cybersäkerhetslagen kräver att ni rapporterar säkerhetsincidenter inom 24 timmar. De behöver detta för att uppfylla sina egna lagkrav. Har ni rutiner för att upptäcka, dokumentera och rapportera incidenter? Hostingpartnern hanterar infrastrukturnivån, men incidenter i era system är ert ansvar.
Vad bör ni göra? #
En pragmatisk lista ordnad efter prioritet:
Gör nu #
- Aktivera MFA överallt – multifaktorautentisering på alla konton, prata med er hostingpartner om Entra ID
- Verifiera backuper – testa att de går att återställa. En backup som inte är testad är ingen backup
Inom 3 månader #
- Incidenthanteringsrutin – dokumentera vem som gör vad vid en incident, inkludera rapportering mot kunder
- Enkel riskanalys – identifiera viktigaste tillgångar, största hot och befintliga skydd
- Säkerhetsmedvetenhet – se till att medarbetare känner igen phishing och vet hur de rapporterar
Inom 6 månader #
- Dokumentera säkerhetsarbetet – sammanställ policyer och rutiner ni kan presentera vid en kundrevision
- Se över åtkomsthantering – begränsa behörigheter till det nödvändiga, avaktivera oanvända konton
- Skapa kontinuitetsplan – dokumentera hur verksamheten fortsätter vid avbrott
Stabil grund, eget ansvar #
Att välja rätt hostingpartner är en utmärkt förutsättning. Men säkerhet är ett delat ansvar. De organisationer som förstår detta och agerar innan kraven landar stärker både sin egen säkerhet och sin position som betrodd leverantör, i en tid där cybersäkerhetskraven ökar för alla.
Vill ni veta mer om hur Cybersäkerhetslagen påverkar just er verksamhet? Hör av er så diskuterar vi er situation.
Dela artikeln
Behöver ni hjälp med Cybersäkerhetslagen?
Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.
Fortsätt läsa
Fler artiklar om Cybersäkerhetslagen.
Raden i riskregistret som säger accepterad utan att säga av vem
Att acceptera en risk är ett fullgott val, men det kräver att en namngiven person faktiskt fattar beslutet. Enligt ISO 27001 är det riskägaren, inte ledningen. Föreskriften känner inte ens begreppet riskägare, och den skillnaden avgör vem som ska skriva under.
Tillgångsregistret som byggdes som projekt stämmer inte längre
Registret var korrekt den dag det blev klart, och sedan dess har verkligheten fortsatt utan det. Behörigheterna åldras på samma sätt. Från den 1 oktober kräver MCFFS 2026:11 att informationen dessutom värderas.
Backupen ni aldrig återställt är ett antagande
På frågan om kontinuitet kommer ofta svaret "vi har backup". Det svarar på en annan fråga. Från den 1 oktober kräver MCFFS 2026:11 att information ska kunna återställas inom de tider ni själva fastställt, vilket är ett annat krav än att kopian finns.