Den 1 oktober blir det mätbart vad Cybersäkerhetslagen kräver
MCFFS 2026:11 och 2026:12 träder i kraft den 1 oktober 2026. Fram till dess mäter ni mot lagens tio rubriker. Efter det står det i föreskriften vad varje rubrik faktiskt kräver, och den som verkar uteslutande i fem sektorer är undantagen från nästan hela föreskriften, men inte från kravet på ledningens utbildning.
Den 1 oktober 2026 träder MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning i kraft, tillsammans med MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning. Cybersäkerhetslagens 2 kap. 3 § har gällt sedan den 15 januari och räknar upp tio områden som åtgärderna minst ska avse. Vad som faktiskt krävs inom områdena står i föreskriften. Först den 1 oktober går det att mäta sig mot hela kravet.
Vad är det egentligen som ändras? #
Kraven kommer i två steg med olika startdatum, och det är den viktigaste tidslinjen att ha klar för sig.
Lagens 2 kap. 3 § anger tio områden. Det är rubriker: riskanalys, incidenthantering, kontinuitet, leveranskedjor och så vidare. Sedan den 15 januari 2026 är de bindande, men de säger inte hur mycket som krävs.
MCFFS 2026:11 kap. 3 till 5 fyller i innehållet under rubrikerna, uppdelat på organisatoriska, tekniska, driftrelaterade och fysiska säkerhetsåtgärder. Det är där en gap-analys får något konkret att mäta mot.
En analys som görs i dag mäter alltså mot färre krav än en som görs i november. Det är värt att säga rakt ut, eftersom det annars blir en obehaglig överraskning när föreskriften väl gäller.
Är det då bättre att vänta till oktober? #
Nej, och skälet står i lagen själv.
Punkt 6 i 2 kap. 3 § kräver förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna. Att mäta effekt förutsätter ett utgångsvärde. Utan en dokumenterad baslinje går det att hävda att arbetet har blivit bättre, men inte att visa det. Och det är visandet som tillsynen efterfrågar.
Den som mäter nu har en baslinje när föreskriften landar och kan visa rörelsen. Den som väntar börjar om från noll i oktober, med tiden fram till dess förbrukad.
Räkna däremot med att analysen behöver kompletteras när föreskriften trätt i kraft. Anlitar ni någon utifrån, se till att det förbehållet står i underlaget ni får.
Vilka konkreta krav tillkommer? #
Tre exempel som visar hur mycket mer specifik föreskriften är än lagen:
Informationsklassning. MCFFS 2026:11 3 kap. 11 § kräver att informationen värderas mot konfidentialitet, riktighet inklusive autenticitet, och tillgänglighet. Lagen nämner inte klassificering med ett ord.
Incidenthantering. 3 kap. 17 § kräver att incidenter och tillbud kan identifieras, anmälas, analyseras och begränsas, att påverkad information och funktionalitet återställs enligt en fastställd prioriteringsordning, att liknande incidenter förhindras, och att behovet av att utreda grundorsaken hanteras. Lagen säger bara att incidenthantering är ett av tio områden.
Uppföljning. 3 kap. 19 § kräver att uppföljningen och utvärderingen av säkerhetsåtgärderna för sektorskritiska system sker vid behov, men minst en gång per år.
Den sista är värd en varning. Kravet gäller de system som är sektorskritiska, inte de ni har klassificerat som sektorskritiska. Har ni inte gjort klassificeringen är det en försvårande omständighet, inte en befrielse.
Vi är väl undantagna? #
Föreskriften omfattar i allt väsentligt inte verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster eller rymden. De sektorerna har PTS som tillsynsmyndighet, och PTS får meddela egna föreskrifter för dem.
Ordet uteslutande bär hela undantaget. Har ni verksamhet i någon av de fem sektorerna och därutöver i någon annan sektor som lagen omfattar, gäller föreskriften er fullt ut.
Men undantaget har ett undantag. Föreskriftens 2 kap. 1 §, som anger vad ledningens utbildning ska ge, binder även de fem sektorerna.
Rapporteringsskyldigheten försvinner inte heller. Lagens 2 kap. 5 till 10 §§ gäller fullt ut. Och kraven på säkerhetsåtgärder är inte borta: för bland andra molntjänster, datacenter, DNS-tjänster och förvaltning av IKT-tjänster preciserar EU:s genomförandeförordning 2024/2690 vad som krävs. PTS får dessutom meddela egna föreskrifter för sina tillsynsområden, men har ännu inte gjort det för säkerhetsåtgärder.
Bedriver ni uteslutande verksamhet inom digital infrastruktur är ni alltså undantagna från nästan hela den svenska föreskriften, men inte från lagens krav på säkerhetsåtgärder, inte från ledningens utbildning och inte från incidentrapporteringen. Det är en annan slutsats än vad ordet undantag antyder.
Vad ni bör ha gjort före den 1 oktober #
Tiden fram till oktober räcker inte till ett färdigt ledningssystem, men den räcker till tre saker som gör oktober hanterbart:
- Avgör om ni omfattas, och anmäl er om ni gör det. Detta är fortfarande första steget och det som flest har kvar.
- Mät nuläget mot lagens tio områden. En baslinje behöver finnas mer än den behöver vara komplett.
- Boka ledningens utbildning. Kravet i 2 kap. 4 § gäller redan, och föreskriften preciserar innehållet från den 1 oktober. Det är dessutom det enda kravet i föreskriften som binder samtliga sektorer.
Nästa steg #
Är ni osäkra på var ni står i dag är säkerhetsanalysen den snabbaste vägen till en nulägesbild med ett dokumenterat utgångsvärde. Gäller frågan i stället ledningens ansvar går vi igenom det i ledningsutbildningen.
Dela artikeln
Behöver ni hjälp med Cybersäkerhetslagen?
Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.
Fortsätt läsa
Fler artiklar om Cybersäkerhetslagen.
MCF, NCSC eller CERT-SE: vem tar emot er incidentrapport nu?
Myndighetskartan har ritats om två gånger på ett halvår. Sedan den 1 juli 2026 ligger cyberverksamheten hos Nationellt cybersäkerhetscenter vid FRA, och anmälan lämnas per e-post i stället för via portalen.
Cybersäkerhetskollen 2025: Allvarliga brister, och privat sektor saknas helt
MCF:s fjärde mätning visar att 78 procent av offentliga organisationer inte når grundnivån. Samtidigt deltog bara 20 av 600–700 privata bolag. Med Cybersäkerhetslagen omfattas nu 3 000–5 000 organisationer, de flesta privata.
Cybersäkerhetslagen påverkar er också – även om ni inte omfattas
Den nya Cybersäkerhetslagen skapar en kedjeeffekt där säkerhetskrav flödar nedåt genom hela leveranskedjan. Så här påverkas ni som leverantör.