Cybersäkerhetslagen påverkar er också – även om ni inte omfattas
Den nya Cybersäkerhetslagen skapar en kedjeeffekt där säkerhetskrav flödar nedåt genom hela leveranskedjan. Så här påverkas ni som leverantör.
En ny lag med lång räckvidd #
Den 15 januari 2026 trädde Cybersäkerhetslagen (2025:1506) i kraft i Sverige. Lagen ersätter den tidigare NIS-lagen och implementerar EU:s NIS2-direktiv i svensk rätt. Den ställer detaljerade krav på cybersäkerhet för verksamheter inom samhällsviktiga och digitala tjänster.
Ert företag omfattas troligtvis inte direkt. Men det betyder inte att ni kan luta er tillbaka.
Kedjeeffekten – hur kraven når er #
Cybersäkerhetslagen kräver att omfattade verksamheter säkrar sina digitala leveranskedjor (2 kap. 3 § p.4). I praktiken skapar det en kedjeeffekt:
- Era kunders kunder kan vara verksamhetsutövare som omfattas av lagen
- De ställer krav på era kunder, som i sin tur ställer krav på er
- Kraven följs upp – lagen kräver regelbunden utvärdering av leverantörers säkerhetsarbete (2 kap. 3 § p.6)
Kraven kan omfatta riskbedömningar, incidentrapportering, säkerhetsrevisioner och dokumenterat säkerhetsarbete. Att inte kunna möta dem innebär en risk att förlora affärer och avtal.
Delat ansvar – vad täcker er hostingpartner? #
Att välja en ISO 27001-certifierad hostingpartner som själv omfattas av Cybersäkerhetslagen är ett klokt steg. Men ni måste förstå var gränsen går.
Principen om delat ansvar (Shared Responsibility Model) innebär att säkerhetsansvaret är uppdelat:
Hostingpartnern ansvarar för:
- Fysisk säkerhet (datacenter)
- Nätverksinfrastruktur och brandväggar
- Plattformssäkerhet och redundans
- Patchning av underliggande OS
Ni ansvarar för:
- Applikationssäkerhet och kodkvalitet
- Informationsklassificering och datahantering
- Incidenthanteringsprocesser
- Utbildning och säkerhetsmedvetenhet
- Kontinuitetsplanering
- Behörighets- och åtkomsthantering
- GDPR-efterlevnad
- Hantering av egna underleverantörer
En certifierad hostingpartners skydd omfattar infrastrukturen, inte era applikationer, er data, ert arbetssätt eller era affärsrelationer. Dessa är ert ansvar.
När certifieringen inte räcker #
Två exempel som gör ansvarsfördelningen konkret:
Ransomware via phishing #
En medarbetare klickar på en länk i ett phishing-mail. Skadlig programvara krypterar filer i er applikation. Hostingpartnerns infrastruktur är opåverkad. Deras brandväggar och segmentering fungerar som de ska. Men er data och era system är drabbade. Är era backuper verifierade? Har ni en incidenthanteringsplan?
Kund kräver incidentrapportering #
En kund som omfattas av Cybersäkerhetslagen kräver att ni rapporterar säkerhetsincidenter inom 24 timmar. De behöver detta för att uppfylla sina egna lagkrav. Har ni rutiner för att upptäcka, dokumentera och rapportera incidenter? Hostingpartnern hanterar infrastrukturnivån, men incidenter i era system är ert ansvar.
Vad bör ni göra? #
En pragmatisk lista ordnad efter prioritet:
Gör nu #
- Aktivera MFA överallt – multifaktorautentisering på alla konton, prata med er hostingpartner om Entra ID
- Verifiera backuper – testa att de går att återställa. En backup som inte är testad är ingen backup
Inom 3 månader #
- Incidenthanteringsrutin – dokumentera vem som gör vad vid en incident, inkludera rapportering mot kunder
- Enkel riskanalys – identifiera viktigaste tillgångar, största hot och befintliga skydd
- Säkerhetsmedvetenhet – se till att medarbetare känner igen phishing och vet hur de rapporterar
Inom 6 månader #
- Dokumentera säkerhetsarbetet – sammanställ policyer och rutiner ni kan presentera vid en kundrevision
- Se över åtkomsthantering – begränsa behörigheter till det nödvändiga, avaktivera oanvända konton
- Skapa kontinuitetsplan – dokumentera hur verksamheten fortsätter vid avbrott
Stabil grund, eget ansvar #
Att välja rätt hostingpartner är en utmärkt förutsättning. Men säkerhet är ett delat ansvar. De organisationer som förstår detta och agerar proaktivt stärker inte bara sin egen säkerhet. De stärker också sin position som betrodd leverantör i en tid där cybersäkerhetskraven ökar för alla.
Vill ni veta mer om hur Cybersäkerhetslagen påverkar just er verksamhet? Hör av er så diskuterar vi er situation.
Taggar
Dela artikeln
Behöver ni hjälp med Cybersäkerhetslagen?
Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.
Fortsätt läsa
Cybersäkerhetskollen 2025: Allvarliga brister — och privat sektor saknas helt
MCF:s fjärde mätning visar att 78 procent av offentliga organisationer inte når grundnivån. Samtidigt har bara 20 av 700 privata bolag deltagit. Med Cybersäkerhetslagen omfattas nu 3 000–5 000 organisationer, de flesta privata.