MCF, NCSC eller CERT-SE: vem tar emot er incidentrapport nu?
Myndighetskartan har ritats om två gånger på ett halvår. Sedan den 1 juli 2026 ligger cyberverksamheten hos Nationellt cybersäkerhetscenter vid FRA, och anmälan lämnas per e-post i stället för via portalen.
Sedan den 1 juli 2026 ligger ansvaret för cyberverksamheten hos Nationellt cybersäkerhetscenter (NCSC) vid Försvarets radioanstalt. Incidentrapporter enligt cybersäkerhetslagen går till CSIRT-enheten, som är lagens term för funktionen. Den ni faktiskt möter heter CERT-SE. Anmälan av verksamheten lämnas numera per e-post och inte via portalen. Föreskrifter som Myndigheten för civilt försvar hunnit meddela gäller fortsatt.
Vad hände den 1 juli 2026? #
Ansvaret för den statliga cyberverksamheten flyttades från Myndigheten för civilt försvar (MCF) till Nationellt cybersäkerhetscenter vid Försvarets radioanstalt (SFS 2026:623). Samma dag trädde MCFFS 2026:8 om incidentrapportering i kraft.
Två förändringar samma dygn, och den ena är lätt att missa bakom den andra. Föreskriften fick uppmärksamheten eftersom den bär fristerna. Myndighetsbytet fick mindre, trots att det är det som avgör vart uppgifterna faktiskt ska skickas.
Det är andra gången på ett halvår kartan ritas om. Den 1 januari 2026 bytte Myndigheten för samhällsskydd och beredskap namn till Myndigheten för civilt försvar. Ett halvår senare lyftes cyberdelen ur den myndigheten. Den som skrev sin incidentrutin i februari har alltså två inaktuella myndighetsnamn i den.
Vem är CSIRT-enheten, och vem är CERT-SE? #
De är inte samma sak, och skillnaden spelar roll i ett dokument som ska hålla för en tillsyn.
CSIRT-enheten är författningens term. Rapporteringsskyldigheten enligt cybersäkerhetslagen riktar sig dit. Det är den rättsliga adressaten.
CERT-SE är den operativa funktionen inom NCSC vid FRA, och den kontaktväg ni möter i praktiken när något har hänt.
Skriv därför inte CERT-SE som om det vore den rättsliga mottagaren i era styrdokument. Skriv att uppgifterna lämnas till CSIRT-enheten via de kontaktvägar Försvarets radioanstalt anvisat, och att det i praktiken är CERT-SE ni har kontakt med. Formuleringen överlever både en organisationsförändring och en revision.
Gäller MCF:s föreskrifter fortfarande? #
Ja. Redan meddelade MCFFS gäller fortsatt trots att den meddelande myndigheten inte längre ansvarar för området. Fyra föreskrifter är i spel:
| Föreskrift | Innehåll | Gäller från |
|---|---|---|
| MCFFS 2026:1 | Anmälan och identifiering | 2 februari 2026 |
| MCFFS 2026:8 | Incidentrapportering | 1 juli 2026 |
| MCFFS 2026:11 | Säkerhetsåtgärder och ledningens utbildning | 1 oktober 2026 |
| MCFFS 2026:12 | Säkerhetsrevision och säkerhetsskanning | 1 oktober 2026 |
Ni behöver alltså inte vänta på att föreskrifterna ska ges ut på nytt under ett annat namn. Kravbilden är densamma dagen före och dagen efter bytet.
Hur anmäler vi verksamheten nu? #
Anmälningsportalen öppnade i februari 2026 i samband med MCFFS 2026:1. Sedan den 1 juli är portalen inte längre vägen in: anmälan lämnas per e-post till NCSC.
Vi skriver medvetet inte ut adressen här. NCSC äger kanalen och kan ändra den, och en mejladress på en konsultsajt blir fel den dagen det sker. Hämta den aktuella adressen från NCSC innan ni skickar.
Har ni redan anmält er via portalen behöver ni inte anmäla om er. Kanalbytet gäller nya anmälningar och ändringar.
Vad betyder det här för er incidentrutin? #
Fyra saker att kontrollera i det dokument ni faktiskt skulle följa klockan sju på en fredagskväll:
- Mottagaren. Står det MSB, som myndigheten hette fram till årsskiftet, eller MCF i rutinen? Då pekar den på en myndighet som inte längre tar emot cyberrapporter.
- Kanalen. Står det att anmälan görs i portalen? Uppdatera till den e-postkanal NCSC anvisar.
- Formuleringen. Skilj på CSIRT-enheten som rättslig adressat och CERT-SE som operativ kontakt.
- Det parallella spåret. Rör incidenten personuppgifter löper anmälan till Integritetsskyddsmyndigheten vid sidan av, enligt dataskyddsförordningen. Den skyldigheten påverkas inte av något av det här.
En sak har däremot inte ändrats, och det är den som avgör om ni klarar en incident: fristen på 24 timmar räknas från att verksamhetsutövaren fått kännedom om incidenten, inte från att någon upptäckte en avvikelse (2 kap. 5 och 6 §§). Den som upptäcker något utlöser ingen frist. Den som har mandat att bedöma det gör det i samma sekund hen får veta.
Nästa steg #
Ta fram er incidentrutin och läs de fyra punkterna ovan mot den. Tar det mer än en kvart att hitta vem som ringer vem är det inte myndighetsnamnen som är ert största problem.
Vill ni gå igenom beslutsvägarna på riktigt gör vi det i en workshop om incidenthantering, där ni bygger klassificeringsmodellen och eskaleringskedjan mot lagens och föreskriftens kriterier.
Dela artikeln
Behöver ni hjälp med Cybersäkerhetslagen?
Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.
Fortsätt läsa
Fler artiklar om Cybersäkerhetslagen.
Sju veckor till den 1 oktober: då blir kravlagret under lagen bindande
MCFFS 2026:11 och 2026:12 träder i kraft den 1 oktober 2026. Fram till dess mäter ni mot lagens tio rubriker. Efter det finns det ett kravlager under varje rubrik, och den som verkar uteslutande i fem sektorer är undantagen från nästan allt utom en sak.
Cybersäkerhetskollen 2025: Allvarliga brister, och privat sektor saknas helt
MCF:s fjärde mätning visar att 78 procent av offentliga organisationer inte når grundnivån. Samtidigt har bara 20 av 700 privata bolag deltagit. Med Cybersäkerhetslagen omfattas nu 3 000–5 000 organisationer, de flesta privata.
Cybersäkerhetslagen påverkar er också – även om ni inte omfattas
Den nya Cybersäkerhetslagen skapar en kedjeeffekt där säkerhetskrav flödar nedåt genom hela leveranskedjan. Så här påverkas ni som leverantör.