Föreskriften MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning kräver från den 1 oktober 2026 att verksamhetsutövaren identifierar och hanterar behovet av relevanta standarder i cybersäkerhetsarbetet (3 kap. 2 §), och det allmänna rådet pekar på SS-ISO/IEC 27001:2022 och 27002:2022 som stöd. Det är inte ett krav på certifiering. Verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster (mellan företag), post- och budtjänster samt rymden omfattas endast av kravet på ledningens utbildning i 2 kap. 1 §. Det finns goda skäl till att standarden pekas ut: den och lagen överlappar på de flesta viktiga områden.
Cybersäkerhetslagen kräver bland annat systematisk riskhantering, incidenthantering, driftskontinuitet och leverantörssäkerhet. Allt detta ingår redan i ISO 27001:s ramverk. Det innebär att organisationer som arbetar enligt standarden har en solid grund att stå på.
Att använda ISO 27001 som utgångspunkt ger er dessutom ett strukturerat sätt att dokumentera och följa upp ert säkerhetsarbete, något som förenklar både intern uppföljning och eventuell tillsyn.