Nr 04
2026
Cybersäkerhetslagen gäller nu. Vi hjälper er att uppfylla kraven
Den 15 januari 2026 trädde Sveriges nya cybersäkerhetslag i kraft. Lagen genomför EU:s NIS2-direktiv och ställer tydliga krav på hur organisationer ska arbeta med cybersäkerhet. Vi hjälper er förstå vad som gäller, identifiera era gap och bygga ett säkerhetsarbete som håller.
Om lagen
Från EU-direktiv till svensk lag
NIS2 (Network and Information Security Directive 2) är EU:s direktiv för att höja cybersäkerhetsnivån i hela unionen. I Sverige har direktivet genomförts genom Cybersäkerhetslagen (2025:1506) och Cybersäkerhetsförordningen (2025:1507), som trädde i kraft den 15 januari 2026.
Lagen ersätter den tidigare NIS-lagen från 2018 och innebär väsentligt skärpta krav. Fler sektorer och organisationer omfattas, kraven på säkerhetsåtgärder är tydligare, och ledningen får ett uttalat ansvar för cybersäkerheten.
Verksamheter som omfattas ska själva identifiera sig och anmäla sin verksamhet. Sedan den 1 juli 2026 samordnas cybersäkerhetsarbetet nationellt av Nationellt cybersäkerhetscenter vid Försvarets radioanstalt, som tog över uppgiften från Myndigheten för civilt försvar. Detaljkraven finns i fyra föreskrifter, varav de två sista träder i kraft den 1 oktober 2026.
Tidslinje
Var befinner vi oss nu?
- 15 januari 2026
Cybersäkerhetslagen och cybersäkerhetsförordningen trädde i kraft
- 2 februari 2026
MCFFS 2026:1 om anmälan och identifiering började gälla. Verksamheter som omfattas ska anmäla sig, och anmälningsportalen öppnade
- 1 juli 2026
MCFFS 2026:8 om incidentrapportering trädde i kraft. Samtidigt gick ansvaret för cyberverksamheten till Nationellt cybersäkerhetscenter vid Försvarets radioanstalt, och anmälan lämnas sedan dess per e-post i stället för via portalen
- 1 oktober 2026
MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning träder i kraft, tillsammans med MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning
Regelverket är i stort sett på plats, och den sista pusselbiten faller på plats den 1 oktober. Det viktigaste första steget är fortfarande detsamma: avgöra om er verksamhet omfattas, och i så fall anmäla den.
Vilka omfattas?
Cybersäkerhetslagen omfattar verksamheter inom 18 sektorer, elva med hög kritikalitet och sju andra kritiska. Som huvudregel gäller lagen för organisationer som är minst medelstora. Storleksgränsen står inte i lagtexten: den följer av EU:s definition av små och medelstora företag, som brukar läsas som 50 anställda eller en omsättning över 10 miljoner euro. Undantag finns i båda riktningarna.
- Energi (el, fjärrvärme och fjärrkyla, olja, gas, vätgas)
- Transport
- Bankverksamhet
- Finansmarknadsinfrastruktur
- Hälso- och sjukvård
- Dricksvatten
- Avloppsvatten
- Digital infrastruktur
- Förvaltning av IKT-tjänster (mellan företag)
- Offentlig förvaltning
- Rymden
- Post- och budtjänster
- Avfallshantering
- Tillverkning
- Tillverkning, produktion och distribution av kemikalier
- Produktion, bearbetning och distribution av livsmedel
- Forskning
- Digitala leverantörer
Cybersäkerhetslagen 1 kap. 9 §, som styr klassningen väsentlig eller viktig. Kommuner, regioner och kommunalförbund omfattas av lagen oavsett storlek (1 kap. 3 §), och statliga myndigheter enligt 3 § och 8 §. Enligt 1 kap. 5 § omfattas dessutom vissa verksamheter oavsett storlek, bland annat den som är enda leverantören av en samhällsviktig tjänst.
Krav
Lagens krav – 10 säkerhetsområden
Cybersäkerhetslagen ställer krav inom tio säkerhetsområden som säkerhetsåtgärderna minst ska omfatta.
Riskanalys och säkerhet i nätverks- och informationssystem
Systematisk analys av risker mot era nätverks- och informationssystem, med dokumenterade policyer som grund för säkerhetsarbetet.
Incidenthantering
Rutiner för att upptäcka, hantera och rapportera säkerhetsincidenter. Betydande incidenter kräver upplysning inom 24 timmar och incidentanmälan inom 72 timmar.
Kontinuitetshantering och krishantering
Planer för att upprätthålla verksamheten vid allvarliga störningar, inklusive backup-rutiner och återställning.
Leveranskedjesäkerhet
Hantering av säkerhetsrisker i hela leveranskedjan, inklusive leverantörer och underleverantörer, med tydliga krav i avtal.
Säkerhet vid anskaffning, utveckling och underhåll
Krav på att säkerhet byggs in vid anskaffning, utveckling och underhåll av IT-system, inklusive hantering av sårbarheter.
Effektivitetsbedömning
Strategier och förfaranden för att bedöma om era säkerhetsåtgärder faktiskt fungerar som de ska.
Cyberhygien och utbildning
Grundläggande säkerhetsrutiner för hela organisationen och utbildning som gör att medarbetare kan bidra till säkerheten i vardagen.
Kryptografi
Användning av kryptering och andra tekniska skyddsåtgärder där det är lämpligt för att skydda känslig information.
Personalsäkerhet, åtkomstkontroll och tillgångsförvaltning
Tydlig hantering av behörigheter, åtkomsträttigheter, tillgångar och rutiner kring personal som hanterar känsliga system.
Autentisering och säker kommunikation
Vid behov, lösningar för autentisering, säkrade kommunikationer och säkrade nödkommunikationssystem.
Nyhet i lagen
Ledningens ansvar – det lagen kräver
En av de viktigaste nyheterna i cybersäkerhetslagen är att ansvaret för cybersäkerhet lyfts till ledningsnivå. Styrelse, vd och deras ersättare ska ha tillräcklig kunskap för att kunna fatta välgrundade beslut om organisationens cybersäkerhet.
Det innebär att ledningen behöver
- Förstå organisationens riskbild och de krav som lagen ställer
- Kunna bedöma om säkerhetsåtgärderna är tillräckliga och proportionella
- Ta ansvar för att beslut om säkerhet följs upp i praktiken
Personligt ansvar
Vid allvarliga överträdelser hos väsentliga verksamhetsutövare kan tillsynsmyndigheten ansöka om att en befattningshavare förbjuds att inneha sin ledningsfunktion. Den möjligheten fanns inte i den tidigare lagstiftningen.
Vi erbjuder
Utbildningar för ledningsgrupper och styrelser som ger den kunskapsbas lagen kräver, anpassade efter er verksamhet.
Läs mer om utbildningVårt arbetssätt
Så hjälper vi er
Fyra faser, från att ta reda på var ni står till att hålla arbetet levande när nya krav och hot tillkommer.
- Nulägesanalys Vi kartlägger var ni står i dag i förhållande till cybersäkerhetslagens krav. Genom intervjuer, dokumentationsgranskning och teknisk översyn får vi en tydlig bild av vilka områden som behöver stärkas. Intervjuer med nyckelpersoner Genomgång av befintliga policyer och rutiner Teknisk översyn Nulägesrapport med prioriterade rekommendationer
- Handlingsplan Utifrån nulägesanalysen tar vi fram en realistisk plan som passar er verksamhets storlek och resurser. Vi identifierar vad som ger mest effekt och vad som kan göras stegvis. Prioritering utifrån risk och affärsnytta Resurs- och tidsplanering Åtgärder som ger snabb effekt lyfts fram Tydliga milstolpar
- Implementering Vi stöttar er genom det praktiska arbetet, från att ta fram policyer till att bygga processer som fungerar i vardagen. Vi utbildar också er personal och ledning. Policy- och processutveckling Tekniska skyddsåtgärder Utbildning av medarbetare och ledning Stöd vid anmälan till NCSC
- Löpande stöd Cybersäkerhet är ett kontinuerligt arbete. Vi hjälper er hålla koll på att ert säkerhetsarbete utvecklas när nya krav och hot tillkommer. Regelbundna uppföljningar och granskningar Stöd vid incidenter och incidentrapportering Bevakning av nya föreskrifter och regeländringar Underlag för ledningsrapportering
24 timmar
till upplysning vid betydande incident
10 områden
säkerhetsåtgärder som minst ska vidtas
10 M€
eller 2 % av omsättningen i sanktionsavgift, det högre av dem
18 sektorer
omfattas av lagen
Cybersäkerhetslagen, 2 kap. 3 och 5 §§ samt 4 kap. Taket ovan gäller väsentliga entiteter. För viktiga entiteter är det 7 miljoner euro eller 1,4 procent av omsättningen, likaså det högre av dem.
Osäkra på om ni omfattas?
Boka ett kostnadsfritt samtal så hjälper vi er reda ut om cybersäkerhetslagen gäller er verksamhet och vad det i så fall innebär. Inga förpliktelser, bara ett ärligt samtal om er situation.