Hoppa till innehåll

Artikel

2026

Artiklar

Sju veckor till den 1 oktober: då blir kravlagret under lagen bindande

MCFFS 2026:11 och 2026:12 träder i kraft den 1 oktober 2026. Fram till dess mäter ni mot lagens tio rubriker. Efter det finns det ett kravlager under varje rubrik, och den som verkar uteslutande i fem sektorer är undantagen från nästan allt utom en sak.

4 min läsning Cybersäkerhetslagen

Den 1 oktober 2026 träder MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning i kraft, tillsammans med MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning. Cybersäkerhetslagens 2 kap. 3 § har gällt sedan den 15 januari och räknar upp tio områden som åtgärderna minst ska avse. Vad som faktiskt krävs inom områdena står i föreskriften. Först den 1 oktober blir kravbilden komplett.


Vad är det egentligen som ändras? #

Kravbilden ligger i två lager med olika startdatum, och det är den viktigaste tidslinjen att ha klar för sig.

Lagens 2 kap. 3 § anger tio områden. Det är rubriker: riskhantering, incidenthantering, kontinuitet, leveranskedjor och så vidare. Sedan den 15 januari 2026 är de bindande, men de säger inte hur mycket som krävs.

MCFFS 2026:11 kap. 3 till 5 fyller i innehållet under rubrikerna, uppdelat på organisatoriska, tekniska, driftrelaterade och fysiska säkerhetsåtgärder. Det är där en gap-analys får något konkret att mäta mot.

En analys som görs i dag mäter alltså mot ett tunnare kravlager än en som görs i november. Det är värt att säga rakt ut, eftersom det annars blir en obehaglig överraskning i november.

Är det då bättre att vänta till oktober? #

Nej, och skälet står i lagen själv.

Punkt 6 i 2 kap. 3 § kräver förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna. Att mäta effekt förutsätter ett utgångsvärde. Utan en dokumenterad baslinje går det att hävda att arbetet har blivit bättre, men inte att visa det. Och det är visandet tillsynen efterfrågar.

Den som mäter nu har en baslinje när föreskriften landar och kan visa rörelsen. Den som väntar börjar om från noll i oktober, med sju veckor mindre marginal.

Räkna däremot med att analysen behöver kompletteras när föreskriften trätt i kraft. Vi säger det i offerten, och ni bör kräva att vem ni än anlitar säger det också.

Vilka konkreta krav tillkommer? #

Tre exempel som visar hur mycket mer specifik föreskriften är än lagen:

Informationsklassning. MCFFS 2026:11 3 kap. 11 § kräver att informationen värderas mot konfidentialitet, riktighet och tillgänglighet. Lagen nämner inte klassificering med ett ord.

Incidenthantering. 3 kap. 17 § kräver att incidenter och tillbud kan identifieras, anmälas, analyseras och begränsas, att påverkad information och funktionalitet återställs enligt en fastställd prioriteringsordning, att liknande incidenter förhindras, och att behovet av att utreda grundorsaken hanteras. Lagen säger bara att incidenthantering är ett av tio områden.

Uppföljning. 3 kap. 19 § kräver att uppföljningen och utvärderingen av säkerhetsåtgärderna för sektorskritiska system sker vid behov och minst en gång per år.

Den sista är värd en varning. Kravet gäller de system som är sektorskritiska, inte de ni har klassificerat som sektorskritiska. Har ni inte gjort klassificeringen är det en försvårande omständighet, inte en befrielse.

Vi är väl undantagna? #

Föreskriften omfattar inte verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster eller rymden. De sektorerna har PTS som tillsynsmyndighet och ett eget föreskriftsspår.

Ordet uteslutande bär hela undantaget. Har ni verksamhet i någon av de fem sektorerna och därutöver i någon annan sektor som lagen omfattar, gäller föreskriften er fullt ut.

Men undantaget har ett undantag. Föreskriftens 2 kap. 1 §, som anger vad ledningens utbildning ska ge, binder även de fem sektorerna.

Rapporteringsskyldigheten försvinner inte heller. Lagens 2 kap. 5 till 10 §§ gäller fullt ut, och för de aktörerna är EU-förordning 2024/2690 kravspåret i stället för de svenska föreskrifterna.

Bedriver ni uteslutande verksamhet inom digital infrastruktur är ni alltså undantagna från det mesta, utom från att utbilda er ledning och från att rapportera incidenter. Det är en annan slutsats än ordet undantag antyder.

Vad ni bör ha gjort före den 1 oktober #

Sju veckor räcker inte till ett färdigt ledningssystem, men de räcker till tre saker som gör oktober hanterbart:

  1. Avgör om ni omfattas, och anmäl er om ni gör det. Detta är fortfarande första steget och det som flest har kvar.
  2. Mät nuläget mot lagens tio områden. En baslinje behöver finnas mer än den behöver vara komplett.
  3. Boka ledningens utbildning. Kravet i 2 kap. 4 § gäller redan, och föreskriften preciserar innehållet från den 1 oktober. Det är dessutom det enda krav som binder samtliga sektorer.

Nästa steg #

Är ni osäkra på var ni står i dag är säkerhetsanalysen den snabbaste vägen till en nulägesbild med ett dokumenterat utgångsvärde. Gäller frågan i stället ledningens ansvar går vi igenom det i ledningsutbildningen.

Dela artikeln

Behöver ni hjälp med Cybersäkerhetslagen?

Boka ett kostnadsfritt 30-minuters samtal så diskuterar vi hur vi kan hjälpa er organisation.

Fortsätt läsa

Fler artiklar om Cybersäkerhetslagen.