Kan styrelsen delegera cybersäkerheten till IT-chefen?
Arbetet kan delegeras. Ansvaret för att det finns, är proportionellt och följs upp kan det inte. Cybersäkerhetslagen kräver dessutom att personerna i ledningen själva genomgår utbildning, och den som går i deras ställe uppfyller inte kravet.
Nej. Cybersäkerhetslagen (SFS 2025:1506) lägger ansvaret för säkerhetsarbetet på ledningen, och 2 kap. 4 § kräver att de personer som ingår i ledningen genomgår utbildning om säkerhetsåtgärder. Kravet träffar styrelse, vd och koncernledning. En IT-chef eller säkerhetschef som går utbildningen i ledningens ställe uppfyller det inte. Arbetet går att delegera. Ansvaret för att det finns, är proportionellt och följs upp gör det inte.
Vad är det ledningen faktiskt ansvarar för? #
Lagens 2 kap. 3 § ålägger verksamhetsutövaren att vidta lämpliga och proportionella åtgärder inom tio angivna områden. Det är ledningen som ska godkänna och övervaka det arbetet.
Där sitter poängen med utbildningskravet. En ledning som inte förstår vad den godkänner kan inte utöva den tillsyn lagen förutsätter. Utbildningen är inte en formalitet vid sidan av säkerhetsarbetet, utan förutsättningen för att styrningen ska fungera alls.
Frågan ser teknisk ut, och därför hamnar den hos IT. Lagen ser annorlunda på saken.
Vem räknas som ledningen i lagens mening? #
Lagen definierar inte begreppet i detalj, men den etablerade tolkningen omfattar styrelse, vd och koncernledning. Alltså de som fattar beslut om resurser och prioriteringar, inte de som genomför arbetet.
Styrelsen ansvarar för att verksamheten har ett säkerhetsarbete som möter lagens krav, och för att följa upp att det fungerar. Den behöver kunna ställa rätt frågor och tolka svaren.
Vd ansvarar för genomförandet och för att resurserna finns, och behöver kunna bedöma om föreslagna åtgärder är proportionella mot risken.
Ledningsgruppen äger riskerna i sina respektive delar av verksamheten. Cybersäkerhetslagen har ett allriskperspektiv och omfattar hela verksamheten, inte bara IT-miljön.
Den sista punkten är den som ändrar mest: omfattningen följer verksamheten, inte organisationsschemats IT-ruta.
Vad ska ledningen konkret säkerställa? #
“Godkänna och övervaka” låter abstrakt. Från den 1 oktober 2026 blir det konkret: MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning träder i kraft, och dess 3 kap. 4 § räknar upp fem saker ledningen ska säkerställa.
- Att det finns fastställda mål och inriktning för cybersäkerheten.
- Att ledningens egna uppgifter i arbetet är tydliggjorda.
- Att det finns resurser för ett systematiskt och riskbaserat arbete.
- Att de roller arbetet kräver har tillräckliga befogenheter och resurser.
- Att ledningen blir informerad om genomförandet och om nivån av cybersäkerhet, vid behov men minst en gång per år.
Den femte är den som går att kontrollera vid en tillsyn, och den förutsätter att någon sammanställer underlaget. Den uppgiften ligger enligt 3 kap. 6 § på en utsedd samordnare, som ska säkerställa att ledningen får det den behöver för att kunna godkänna och övervaka.
Saknas den rollen har ledningen formellt ansvar men inget att utöva det på. Ansvaret blir då formellt uppfyllt och praktiskt tomt.
Två årskrav som ser likadana ut #
Punkt fem säger att ledningen ska informeras minst en gång per år. En annan bestämmelse, 3 kap. 19 § andra stycket, säger att uppföljningen av säkerhetsåtgärderna för sektorskritiska system ska ske minst en gång per år.
Två krav, två olika föremål, samma intervall. De blandas lätt ihop, och den som tror att ett årligt uppföljningsmöte täcker båda har missat det ena.
Räcker det att utbilda ledningen en gång? #
Nej, kravet är löpande, och skälet är praktiskt: hotbilden förändras, verksamheten förändras och ledningen byts ut. En styrelseledamot som tillträder efter utbildningstillfället omfattas av samma krav som de som satt där tidigare.
Föreskriften beskriver dessutom utbildningen som en förmåga, inte som en innehållsförteckning. Ledningen ska efter utbildningen kunna fastställa mål och inriktning för cybersäkerheten, bedöma vilka säkerhetsåtgärder som behövs för en lämplig nivå utifrån identifierade risker, och övervaka genomförandet av dem.
Hur ofta utbildningen ska upprepas står däremot inte i någon källa. Vår rekommendation är en grundutbildning för hela ledningen, därefter en kortare uppdatering årligen eller vid väsentliga förändringar, och grundutbildning för nya ledamöter. Det är en modell vi valt, inte ett intervall lagen anger. Skilj på de två också när ni läser vad någon annan skriver om saken.
Vad det betyder i praktiken #
Tre frågor är värda att ställa på nästa styrelsemöte:
- Vilka av oss har gått utbildningen? Kravet i 2 kap. 4 § gäller sedan den 15 januari 2026 och träffar personer, inte funktioner.
- Vem är vår samordnare? Utan den rollen fungerar inte punkt fem, och det är punkt fem tillsynen kan be att få se.
- När informerades vi senast om nivån av cybersäkerhet? Kan ingen svara är det svaret.
Nästa steg #
Ledningens ansvar går vi igenom i ledningsutbildningen, en halvdag på fyra timmar för styrelse, vd och ledningsgrupp, med intyg som dokumenterar att kravet är uppfyllt. Vill ni först veta var ni står är säkerhetsanalysen den snabbaste vägen till en nulägesbild.
Dela artikeln
Behöver ni hjälp med Ledningens ansvar?
Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.