Hoppa till innehåll

Nr 02

2026

Utbildningar

Var står ni egentligen?

I en verksamhet som funnits i många år finns mer säkerhetsarbete än någon lagt ihop, och luckorna syns inte förrän det är gjort. Säkerhetsanalysen ger er en dokumenterad nulägesbild mot cybersäkerhetslagens krav, och en handlingsplan som går att börja med på måndag.

Kort svar

En säkerhetsanalys är en strukturerad kartläggning av var en organisation står i förhållande till kraven på informationssäkerhet. Vi mäter nuläget mot de tio områden som cybersäkerhetslagen (SFS 2025:1506) 2 kap. 3 § minst kräver, och mot ISO/IEC 27001, identifierar gapen och levererar en prioriterad handlingsplan. Underlaget samlas in i en faciliterad halvdagsworkshop med ledning och nyckelpersoner.

Nuläge

Inte en riskanalys

Vad är en säkerhetsanalys, och vad skiljer den från en riskanalys?

En säkerhetsanalys svarar på frågan var ni står. En riskanalys svarar på frågan vad som kan gå fel. Ordningen spelar roll: en riskanalys som görs innan någon vet vilka skydd som faktiskt finns blir en lista över farhågor snarare än en bedömning av verkligheten.

Analysen inventerar vad som redan är på plats, hur väl det fungerar och var luckorna sitter, mätt mot ett bestämt kravramverk. Resultatet är en nulägesbild som går att besluta utifrån och att mäta om mot nästa år.

En sak till som är värd att reda ut, eftersom orden ligger nära varandra: en säkerhetsanalys enligt den här beskrivningen är inte samma sak som en säkerhetsskyddsanalys. Den senare är ett krav i säkerhetsskyddslagen (SFS 2018:585) och gäller verksamhet av betydelse för Sveriges säkerhet. Omfattas ni av den lagen behöver ni båda, och de görs var för sig.

Och en avgränsning till, som ligger i vårt eget intresse att säga tydligt: analysen är en faciliterad självskattning, inte en oberoende revision. Vi ställer frågorna, utmanar svaren och sammanställer resultatet, men bedömningen är er egen. Behöver ni en intern revision enligt ISO 27001 klausul 9.2 är det ett annat uppdrag med krav på oberoende, och det kravet uppfylls inte av att någon utifrån håller i pennan.

2 kap. 3 §

Lämpligt och proportionellt

Varför förutsätter cybersäkerhetslagen att ni känner ert nuläge?

Lagen kräver inte en säkerhetsanalys med de orden. Den kräver något som är svårt att åstadkomma utan en: att åtgärderna ska vara lämpliga och proportionella i förhållande till risken. Proportionalitet är en jämförelse, och en jämförelse kräver att båda leden är kända.

Det andra stället där nuläget blir ofrånkomligt är punkt 6 i samma paragraf, som kräver förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna. Att mäta effekt förutsätter ett utgångsvärde. Utan en dokumenterad baslinje går det att hävda att arbetet har blivit bättre, men inte att visa det.

I praktiken är det också det tillsynsmyndigheten frågar efter. Inte en pärm med policyer, utan hur ni kom fram till att just de här åtgärderna räcker för just er verksamhet.

Varför är hösten 2026 rätt läge att mäta?

Kravbilden ligger i två lager med olika startdatum, och det är tjänstens viktigaste tidslinje. Lagens 2 kap. 3 § gäller sedan 2026-01-15 och anger tio områden som åtgärderna minst ska avse. Vad som faktiskt krävs inom områdena står i MCF:s föreskrift MCFFS 2026:11, som är beslutad och träder i kraft 2026-10-01. Föreskriftens 3–5 kap. preciserar de organisatoriska, tekniska, driftrelaterade och fysiska säkerhetsåtgärderna.

En analys som görs i dag mäter alltså mot lagens rubriker, och kravlagret under dem fylls på inom kort. Det är inget skäl att vänta, tvärtom. Den som mäter nu har en dokumenterad baslinje när föreskriften landar, och kan visa rörelsen i stället för att börja om. Det är också precis vad lagens punkt 6 efterfrågar: förfaranden för att bedöma effektiviteten i åtgärderna, vilket förutsätter ett utgångsvärde.

Vi säger det ändå rakt ut i offerten: mäter ni före 2026-10-01 mäter ni mot ett tunnare kravlager och analysen behöver kompletteras när föreskriften trätt i kraft.

Ordet minst i lagtexten är värt att stanna vid av ett annat skäl också. Uppräkningen av de tio områdena är ett golv, inte ett tak. Full täckning av alla tio visar därför inte i sig att lagkravet är uppfyllt: proportionalitetskravet står kvar, och en verksamhet med särskilda förhållanden kan behöva mer. Analysen ger er en nulägesbild och ett gap, inte ett efterlevnadsbesked.

Vad preciserar föreskriften, konkret?

Sju saker som analysen prövar, och där föreskriften från 2026-10-01 är betydligt mer bestämd än lagens rubriker. Det är också där luckorna blir synliga, eftersom kraven är konkreta nog att mäta mot.

Arbetet ska löpa hela varvet
Identifiera, införa, följa upp och förbättra, integrerat i den lednings- och styrmodell ni redan har. Den brist analysen letar efter är arbete som stannat vid införandet.
Interna regler ska vara fastställda och levande
Kommunicerade och uppdaterade, inte bara skrivna. Och behovet av att dokumentera och spara information för uppföljning och tillsyn ska vara hanterat.
Roller med full täckning
Samordnare, informationsägare och systemägare ska vara utsedda. Kravet är strängt formulerat: all informationsbehandling ska ha en informationsägare och alla system en systemägare. Det förutsätter en aktuell systemförteckning, och det är där kravet biter.
Ledningen ska hållas informerad
Om genomförandet och om er nivå av cybersäkerhet, vid behov men minst en gång per år. Notera att det är en informationsplikt mot ledningen, inte en beslutsplikt för den.
Personalsäkerhet
Kontroller vid rekrytering, vid förändrad åtkomst, och utbildningsinsatser.
Omvärldsbevakning med namngivna källor
Ovanligt konkret, och därför lätt att mäta: föreskriften pekar ut NCSC vid Försvarets radioanstalt och era leverantörer av hård- och mjukvara som källor att inhämta från.
Uppföljning som mäter effekt
Inte att åtgärden finns, utan om den är lämplig och proportionell. Det är samma sak som lagens punkt 6 kräver, och det är skillnaden mot ordinarie förvaltningsuppföljning.

ISO 27001 och ISO 27002 finns med i bilden här, men som stöd. Föreskriftens allmänna råd pekar ut dem som hjälp att uppfylla kraven. Det är ett råd och inte ett krav, och det innebär inget krav på certifiering. Vad som ska prövas är om ni identifierat och hanterat ert behov av relevanta standarder.

Gäller föreskriften alla?

Nej, och för den här tjänsten är det ett verkligt förbehåll och inte en detalj. Föreskriften omfattar inte verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster eller rymden. För dem gäller av föreskriften endast ledningens utbildning.

Lagens 2 kap. 3 § binder däremot även dem, fullt ut: det undantaget finns inte i lagen. Analysen är alltså meningsfull också för de fem sektorerna, men den mäter mot ett tunnare kravlager, och det säger vi i offerten i stället för att låta det upptäckas efteråt.

160

Frågor i fyra moduler

Vad mäts, och hur går bedömningen till?

Bedömningen görs med vårt eget workshopverktyg: 160 frågor fördelade på fyra moduler, där varje fråga bedöms på en mognadsskala i fyra nivåer, från att något saknas helt till att det är infört, dokumenterat och följs upp. Arbetssättet vilar på MCF:s metodstöd för systematiskt informationssäkerhetsarbete, och resultatet mappas mot cybersäkerhetslagens säkerhetsområden och mot ISO 27001.

Fyra moduler

Informationssäkerhet
Styrning, policyer, roller, riskarbete och klassning. Den del som avgör om resten hänger ihop.
IT-säkerhet
Åtkomstkontroll, härdning, loggning, patchning, backup och det tekniska skyddet i övrigt.
OT-säkerhet
Styr- och produktionssystem, där tillgänglighet väger tyngre än konfidentialitet och livslängden mäts i decennier.
Leveranskedja
Kritiska leverantörer, avtalade säkerhetskrav och den samlade risk som följer av beroendena.

Analysens omfattning

10

säkerhetsområden enligt 2 kap. 3 §, från riskanalys till autentisering.

Kravram

4

mognadsnivåer per fråga, så att resultatet blir en position och inte ett betyg.

Skala

1

halvdag för bedömningen, plus den tid presentationen för ledningen tar.

Er insats

Mognad i stället för godkänt eller underkänt

En mognadsskala säger något som en avbockningslista inte klarar. Skillnaden mellan att ha en incidentrutin på papper och att ha övat den är inte en nyansskillnad, den är hela poängen. Två organisationer kan svara ja på samma fråga och ändå ligga två nivåer isär.

Det ger också något att mäta mot. När analysen görs om syns rörelsen i siffror i stället för i minnet av vad som kändes bättre. Att göra om den varje år är vår rekommendation, inte ett krav ur någon författning.

Den distinktionen är värd att hålla, eftersom det finns ett årsintervall i föreskriften som är lätt att förväxla med den här rekommendationen. MCFFS 2026:11 3 kap. 19 § kräver från 2026-10-01 att uppföljningen och utvärderingen av säkerhetsåtgärderna för sektorskritiska system sker vid behov men minst en gång per år. Det är alltså snävare i två avseenden: det gäller åtgärdernas lämplighet, inte nulägesanalysen som helhet, och det gäller de system som är sektorskritiska.

En detalj som är värd att veta innan någon räknar bort sig: kravet gäller de system som är sektorskritiska, inte de ni har klassificerat som sektorskritiska. Har ni inte gjort klassificeringen är det en försvårande omständighet, inte en befrielse.

Steg 1

Från ett tomt utgångsläge

Var börjar man om ingenting är dokumenterat?

Här. Det som skjuter upp arbetet är en känsla av att man måste ha ordning innan man kan mäta ordningen. Det är baklänges. Analysen är byggd för att fungera från ett tomt utgångsläge, och en låg nivå på ett område är ett resultat, inte ett underkännande.

Känslan av tomhet säger inte heller mycket om läget. Säkerhetsarbete som byggts upp under år sitter hos enskilda personer, i mejltrådar och i system som ingen beskrivit, och syns därför inte förrän någon lägger ihop det. Workshopen gör just det, och den samlade bilden är i sig en del av värdet.

Handlingsplanen tar hänsyn till var ni står. En analys som mynnar ut i fyrtio åtgärder leder till att ingen av dem blir gjord. Vi prioriterar det som ger mest effekt först och säger rakt ut vad som kan vänta.

Halvdag

Ledning och nyckelpersoner

Fyra steg från kartläggning till handlingsplan

Analysen genomförs som en faciliterad workshop med förarbete och efterarbete. Er insats är den halvdag workshopen tar och den avslutande presentationen, där rätt beslutsfattare behöver vara i rummet, plus den dokumentation ni redan har och kan skicka i förväg. Vi håller i strukturen, ställer frågorna och ser till att bedömningen blir jämförbar mellan områdena.

  1. Kartläggning

    Vi går igenom verksamhet, kritiska system och den dokumentation som finns. Syftet är att workshopen ska handla om bedömning och inte om att leta fram underlag.

  2. Bedömningsworkshop

    En halvdag där ledning, IT-ansvariga och verksamhetsföreträdare går igenom frågorna tillsammans. Diskussionen om varför svaren skiljer sig åt är ofta mer värd än svaren.

  3. Gap-analys

    Vi sammanställer resultatet mot cybersäkerhetslagens tio säkerhetsområden och mot ISO 27001, och räknar fram mognadsnivån per område.

  4. Presentation och plan

    Resultatet presenteras för ledningen tillsammans med en prioriterad handlingsplan. Genomgången är utformad för beslut, inte för information.

Vilka bör delta

Den som äger verksamhetsriskerna, den som ansvarar för IT-driften och någon från ledningen med mandat att fatta beslut om resurser. Cybersäkerhetslagen har ett allriskperspektiv och omfattar hela verksamheten, så en bedömning som bara görs av IT missar hälften av frågorna.

Vad ni förbereder

Skicka det ni har: policyer, rutiner, systemförteckningar, tidigare granskningar. Finns inget av det fungerar analysen ändå. Det enda som verkligen behövs är att rätt personer är med och att ingen känner behov av att svara bättre än det är.

Fem

Leverabler, inte en rapport

Vad ni har i handen efteråt

En analys som stannar vid en lägesbeskrivning är en kostnad. Det som gör skillnad är vad ledningen kan besluta om veckan efter. Nulägesbild, gap-analys och handlingsplan levereras både som PDF och som redigerbart dokument, så att ni kan arbeta vidare i dem utan att bygga om dem.

Dokumenterad nulägesbild
Mognadsnivå för vart och ett av de tio säkerhetsområdena, med de svar bedömningen vilar på.
Gap-analys
Avståndet mellan nuläge och krav, mätt mot både cybersäkerhetslagen och ISO 27001. För nulägesbilden duger samma underlag till båda. En certifiering kräver mer än så.
Prioriterad handlingsplan
Åtgärder i ordning efter effekt, med föreslagen ansvarig och tidsuppskattning. Byggd för att gå att börja med.
Presentation för ledningen
Vi presenterar resultatet muntligt och svarar på frågorna direkt. Ingen rapport som skickas och sedan tolkas i efterhand.
Sparat underlag för jämförelse
Bedömningssvaren sparas så att nästa analys blir en jämförelse. Det är baslinjen kravet på effektivitetsbedömning vilar på.

Fast pris, angivet i offert. Analysen är den naturliga startpunkten före ledningsutbildningen och före arbetet med cybersäkerhetslagen i övrigt.

Vanliga frågor

Hur lång tid tar en säkerhetsanalys från start till leverans?
Er insats är en halvdag för workshopen. Från beställning till presenterat resultat räknar vi normalt med några veckor, beroende på hur snabbt förarbetet kan bokas och hur mycket dokumentation som ska gås igenom. Behöver ni ett resultat till ett bestämt styrelsemöte säger vi rakt ut om det är möjligt.
Vad kostar en säkerhetsanalys?
Fast pris, angivet i offert. Priset beror på verksamhetens storlek och hur många system och verksamhetsområden som ska omfattas. Ni vet beloppet innan ni bestämmer er, inte en timdebitering som växer under arbetets gång.
Måste vi omfattas av cybersäkerhetslagen för att ha nytta av analysen?
Nej. Ramverket är detsamma oavsett, och de tio säkerhetsområdena är en rimlig struktur för vilken organisation som helst. Många som inte omfattas direkt möter ändå kraven via leveranskedjan, eftersom kunder som omfattas måste ställa krav på sina leverantörer. Analysen ger då underlaget att svara på de kraven.
Vi har redan gjort en riskanalys. Behöver vi den här också?
De svarar på olika frågor. Riskanalysen beskriver vad som kan gå fel, säkerhetsanalysen var era skydd står i dag. Har ni en färsk riskanalys använder vi den som underlag i stället för att göra om arbetet, och analysen blir smalare och billigare.
Är detta samma sak som en säkerhetsskyddsanalys?
Nej. Säkerhetsskyddsanalys är ett krav i säkerhetsskyddslagen (SFS 2018:585) och gäller verksamhet av betydelse för Sveriges säkerhet. Den har egen metodik och egna sekretesskrav. Omfattas ni av säkerhetsskyddslagen behöver ni båda, och de genomförs var för sig.
Vad händer efter analysen?
Ni äger handlingsplanen och kan genomföra den själva. Vill ni ha stöd finns två vanliga fortsättningar: ledningsutbildningen när ansvaret behöver landa hos styrelse och vd, eller de fem workshopparna när ett specifikt område ska byggas upp. Vi säger till om vi bedömer att ni klarar er utan oss.

Ta reda på var ni står

Börja med ett kostnadsfritt samtal på 30 minuter. Vi går igenom om ni omfattas av cybersäkerhetslagen, vad ni redan har på plats och om en säkerhetsanalys är rätt första steg för er. Inga förpliktelser.