Cybersäkerhetslagen gäller nu – vi hjälper er att uppfylla kraven
Den 15 januari 2026 trädde Sveriges nya cybersäkerhetslag i kraft. Lagen genomför EU:s NIS2-direktiv och ställer tydliga krav på hur organisationer ska arbeta med cybersäkerhet. Vi hjälper er förstå vad som gäller, identifiera era gap och bygga ett säkerhetsarbete som håller.
Från EU-direktiv till svensk lag
NIS2 (Network and Information Security Directive 2) är EU:s direktiv för att höja cybersäkerhetsnivån i hela unionen. I Sverige har direktivet genomförts genom Cybersäkerhetslagen (2025:1506) och Cybersäkerhetsförordningen (2025:1507), som trädde i kraft den 15 januari 2026.
Lagen ersätter den tidigare NIS-lagen från 2018 och innebär väsentligt skärpta krav. Fler sektorer och organisationer omfattas, kraven på säkerhetsåtgärder är tydligare, och ledningen får ett uttalat ansvar för cybersäkerheten.
Myndigheten för civilt försvar (MCF, tidigare MSB) samordnar arbetet nationellt. Verksamheter som omfattas ska själva identifiera sig och anmäla sin verksamhet via MCF:s anmälningsportal. Detaljerade föreskrifter om bland annat säkerhetsåtgärder och incidentrapportering väntas under våren 2026.
Var befinner vi oss nu?
Cybersäkerhetslagen och cybersäkerhetsförordningen trädde i kraft
MCF:s anmälningsportal öppnade. Verksamheter ska anmäla sig
Föreskrifter om säkerhetsåtgärder och utbildning väntas träda i kraft
Föreskrifter om incidentrapportering väntas
Även om inte alla detaljkrav är klara än, innebär lagen redan nu skyldigheter. Det viktigaste första steget är att avgöra om er verksamhet omfattas och i så fall anmäla er till MCF.
Vilka omfattas?
Cybersäkerhetslagen omfattar verksamheter inom 18 sektorer, uppdelade i högkritiska och andra kritiska sektorer. Som huvudregel gäller lagen för medelstora och stora organisationer (50+ anställda eller omsättning över 10 miljoner euro), men undantag finns.
Högkritiska sektorer
- Energi (el, fjärrvärme och fjärrkyla, olja, gas, vätgas)
- Transport
- Bankverksamhet
- Finansmarknadsinfrastruktur
- Hälso- och sjukvård
- Dricksvatten
- Avloppsvatten
- Digital infrastruktur
- Förvaltning av IKT-tjänster (mellan företag)
- Offentlig förvaltning
- Rymden
Andra kritiska sektorer
- Post- och budtjänster
- Avfallshantering
- Tillverkning
- Tillverkning, produktion och distribution av kemikalier
- Produktion, bearbetning och distribution av livsmedel
- Forskning
- Digitala leverantörer
Observera: Statliga myndigheter, kommuner och regioner omfattas under sektorn Offentlig förvaltning, oavsett storlek. Vissa verksamheter kan omfattas oavsett storlek om de är den enda leverantören av en samhällsviktig tjänst.
Lagens krav – 10 säkerhetsområden
Cybersäkerhetslagen ställer krav inom tio säkerhetsområden som organisationer ska adressera.
Riskanalys och säkerhetspolicyer
Systematisk analys av risker mot era nätverks- och informationssystem, med dokumenterade policyer som grund för säkerhetsarbetet.
Incidenthantering
Rutiner för att upptäcka, hantera och rapportera säkerhetsincidenter. Betydande incidenter ska rapporteras till MCF inom 24 timmar.
Driftskontinuitet och krishantering
Planer för att upprätthålla verksamheten vid allvarliga störningar, inklusive backup-rutiner och återställning.
Leverantörssäkerhet
Hantering av säkerhetsrisker kopplade till leverantörer och underleverantörer, med tydliga krav i avtal.
Säkerhet vid förvärv och utveckling
Krav på att säkerhet byggs in redan vid anskaffning och utveckling av IT-system, inklusive hantering av sårbarheter.
Utvärdering av säkerhetsåtgärder
Regelbunden uppföljning och bedömning av om era åtgärder faktiskt fungerar som de ska.
Cyberhygien och utbildning
Grundläggande säkerhetsrutiner för hela organisationen och utbildning som gör att medarbetare kan bidra till säkerheten i vardagen.
Kryptografi
Användning av kryptering och andra tekniska skyddsåtgärder där det är lämpligt för att skydda känslig information.
Personalsäkerhet och åtkomstkontroll
Tydlig hantering av behörigheter, åtkomsträttigheter och rutiner kring personal som hanterar känsliga system.
Multifaktorautentisering
Användning av starkare inloggningsmetoder och skyddad kommunikation, inklusive nödkommunikation vid behov.
Ledningens ansvar – det lagen kräver
En av de viktigaste nyheterna i cybersäkerhetslagen är att ansvaret för cybersäkerhet lyfts till ledningsnivå. Styrelse, VD och deras ersättare ska ha tillräcklig kunskap för att kunna fatta välgrundade beslut om organisationens cybersäkerhet.
Det innebär att ledningen behöver:
- Förstå organisationens riskbild och de krav som lagen ställer
- Kunna bedöma om säkerhetsåtgärderna är tillräckliga och proportionella
- Ta ansvar för att beslut om säkerhet följs upp i praktiken
Personligt ansvar
Vid allvarliga överträdelser kan tillsynsmyndigheter ansöka om att en befattningshavare förbjuds att inneha sin ledningsfunktion. Det är ett krav som inte fanns i den tidigare lagstiftningen.
Vi erbjuder:
Skräddarsydda utbildningar för ledningsgrupper och styrelser som ger den kunskapsbas lagen kräver.
Läs mer om utbildningSå hjälper vi er
Nulägesanalys
Vi kartlägger var ni står idag i förhållande till cybersäkerhetslagens krav. Genom intervjuer, dokumentationsgranskning och teknisk översyn får vi en tydlig bild av vilka områden som behöver stärkas.
- Intervjuer med nyckelpersoner
- Genomgång av befintliga policyer och rutiner
- Teknisk översyn
- Nulägesrapport med prioriterade rekommendationer
Handlingsplan
Utifrån nulägesanalysen tar vi fram en realistisk plan som passar er verksamhets storlek och resurser. Vi identifierar vad som ger mest effekt och vad som kan göras stegvis.
- Prioritering utifrån risk och affärsnytta
- Resurs- och tidsplanering
- Åtgärder som ger snabb effekt lyfts fram
- Tydliga milstolpar
Implementering
Vi stöttar er genom det praktiska arbetet, från att ta fram policyer till att bygga processer som fungerar i vardagen. Vi utbildar också er personal och ledning.
- Policy- och processutveckling
- Tekniska skyddsåtgärder
- Utbildning av medarbetare och ledning
- Stöd vid anmälan till MCF
Löpande stöd
Cybersäkerhet är ett kontinuerligt arbete. Vi hjälper er hålla koll på att ert säkerhetsarbete utvecklas när nya krav och hot tillkommer.
- Regelbundna uppföljningar och granskningar
- Stöd vid incidenter och incidentrapportering
- Bevakning av nya föreskrifter och regeländringar
- Underlag för ledningsrapportering
timmar för initial incidentrapportering
säkerhetsområden att uppfylla
M€ eller 2% av omsättning i möjliga sanktioner
sektorer omfattas av lagen
Osäkra på om ni omfattas?
Boka ett kostnadsfritt samtal så hjälper vi er reda ut om cybersäkerhetslagen gäller er verksamhet och vad det i så fall innebär. Inga förpliktelser, bara ett ärligt samtal om er situation.