Hoppa till innehåll

Nr 01

2026

Utbildningar

Lagen kräver att ledningen kan sitt ansvar

Cybersäkerhetslagen lägger utbildningsplikten på styrelsen, vd:n och ledningsgruppen. Inte på IT-avdelningen. Vi ger er den halvdag som gör kravet uppfyllt och ledningen faktiskt rustad att fatta besluten.

Kort svar

Cybersäkerhetslagen (SFS 2025:1506) kräver i 2 kap. 4 § att personer i ledningen genomgår utbildning om säkerhetsåtgärder. Kravet träffar styrelse, vd och koncernledning, och det är inte en engångsinsats. Vår ledningsutbildning är en halvdag på fyra timmar som ger ledningen förmågan att godkänna och övervaka säkerhetsarbetet, och ett intyg som dokumenterar att kravet är uppfyllt.

2 kap. 4 §

Utbildningsplikten

Vad kräver cybersäkerhetslagen av styrelsen och vd?

Lagtexten är kort:

De personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder.

Cybersäkerhetslagen 2 kap. 4 §

Det som gör kravet tungt är sammanhanget det står i: 2 kap. 3 § ålägger verksamhetsutövaren att vidta lämpliga och proportionella åtgärder inom tio angivna områden, och det är ledningen som ska godkänna och övervaka det arbetet.

Där sitter poängen. En ledning som inte förstår vad den godkänner kan inte utöva den tillsyn lagen förutsätter. Utbildningskravet är inte en formalitet vid sidan av säkerhetsarbetet, utan förutsättningen för att styrningen ska fungera alls.

Frågan ser teknisk ut, och därför hamnar den hos IT. Lagen ser annorlunda på saken. Ansvaret för att åtgärderna finns, är proportionella och följs upp går inte att delegera bort.

Tre roller

Beslutsfattare, inte utförare

Vem räknas som ledningen i lagens mening?

Lagen definierar inte begreppet i detalj, men den etablerade tolkningen omfattar styrelse, vd och koncernledning. Alltså de som fattar beslut om resurser och prioriteringar, inte de som genomför arbetet. En säkerhetschef eller IT-chef som går utbildningen i ledningens ställe uppfyller inte kravet.

Styrelsen
Ansvarar för att verksamheten har ett säkerhetsarbete som möter lagens krav, och för att följa upp att det fungerar. Behöver kunna ställa rätt frågor och tolka svaren.
Vd
Ansvarar för genomförandet och för att resurserna finns. Behöver kunna bedöma om föreslagna åtgärder är proportionella mot risken.
Ledningsgruppen
Äger riskerna i sina respektive delar av verksamheten. Cybersäkerhetslagen har ett allriskperspektiv och omfattar hela verksamheten, inte bara IT-miljön.

Löpande

Inte en avbockad ruta

Räcker det med en utbildning, eller måste den upprepas?

Kravet är löpande. Skälet är praktiskt: hotbilden förändras, verksamheten förändras och ledningen byts ut. En styrelseledamot som tillträder efter utbildningstillfället omfattas av samma krav som de som satt där tidigare.

Detaljkraven på utbildningens innehåll regleras i MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning, som träder i kraft den 1 oktober 2026. Föreskriftsrätten enligt cybersäkerhetsförordningen (SFS 2025:1507) 38 § ligger sedan den 1 juli 2026 hos Försvarets radioanstalt.

Föreskriften beskriver utbildningen som en förmåga, inte som en innehållsförteckning. Ledningen ska efter utbildningen kunna fastställa mål och inriktning för cybersäkerheten, bedöma vilka säkerhetsåtgärder som behövs för en lämplig nivå utifrån identifierade risker, och övervaka genomförandet av dem. Vår utbildning är byggd mot de tre förmågorna.

Hur ofta utbildningen ska upprepas står inte i någon källa. Vår rekommendation är en grundutbildning för hela ledningen, därefter en kortare uppdatering årligen eller vid väsentliga förändringar, och grundutbildning för nya ledamöter. Det är en modell vi valt, inte ett intervall lagen anger.

3 kap. 4 §

Fem punkter att säkerställa

Vad ska ledningen konkret göra?

Att godkänna och övervaka säkerhetsarbetet låter abstrakt. Föreskriften gör det konkret: ledningen ska säkerställa fem saker, och den femte är den som går att kontrollera vid en tillsyn.

  1. 01 Att det finns fastställda mål och inriktning för cybersäkerheten.
  2. 02 Att ledningens egna uppgifter i arbetet är tydliggjorda.
  3. 03 Att det finns resurser för ett systematiskt och riskbaserat arbete.
  4. 04 Att de roller arbetet kräver har tillräckliga befogenheter och resurser.
  5. 05 Att ledningen blir informerad om genomförandet och om nivån av cybersäkerhet, vid behov men minst en gång per år.

Två årskrav som inte är samma sak

Femte punkten ovan säger att ledningen ska informeras minst årligen. En annan bestämmelse, 3 kap. 19 § andra stycket, säger att uppföljningen av säkerhetsåtgärder för sektorskritiska system ska ske minst årligen.

Två krav, två olika föremål, samma intervall. De blandas lätt ihop, och den som tror att ett årligt uppföljningsmöte täcker båda har missat det ena.

Punkt fem förutsätter att någon sammanställer underlaget. Den uppgiften ligger enligt 3 kap. 6 § på en utsedd samordnare, som ska säkerställa att ledningen får det den behöver för att kunna godkänna och övervaka. Utan den rollen har ledningen formellt ansvar men inget att utöva det på. Ansvaret blir då formellt uppfyllt och praktiskt tomt.

Alla

Även de undantagna sektorerna

Gäller föreskriften alla sektorer?

Nej, och det är värt att veta för den som tror sig undantagen. MCFFS 2026:11 gäller inte verksamhetsutövare som uteslutande verkar inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster eller rymden. De sektorerna har PTS som tillsynsmyndighet och ett eget föreskriftsspår.

Men utbildningskravet är undantaget från undantaget. Föreskriftens 2 kap. 1 §, som anger vad ledningens utbildning ska ge, gäller även dessa fem sektorer.

Driver ni digital infrastruktur eller levererar IKT-tjänster till andra företag är ni alltså undantagna från det mesta i föreskriften, utom det här. Utbildningen på den här sidan är byggd mot det kravet.

4 kap.

Tillsyn och sanktioner

Vad händer om ledningen inte utbildas?

Uteblivet utbildningskrav är i sig inte kopplat till en egen sanktion. Det får betydelse när tillsynsmyndigheten bedömer helheten, och där finns tre trappsteg: anmärkning, föreläggande med eller utan vite, och sanktionsavgift.

Sanktionsavgiftens tak

2 %

av global omsättning, eller 10 miljoner euro. Det högre av de två.

Väsentlig verksamhetsutövare

1,4 %

av global omsättning, eller 7 miljoner euro. Det högre av de två.

Viktig verksamhetsutövare

10 mkr

är taket oavsett omsättning.

Offentlig verksamhetsutövare

Om förbudet att inneha ledningsfunktion

Cybersäkerhetslagen ger möjlighet att förbjuda en person att inneha ledningsfunktion i ett till tre år. Det är en verklig möjlighet och värd att känna till. Men den beskrivs ofta slarvigt, så här är villkoren i sin helhet. Samtliga fyra måste vara uppfyllda, och det är sekvensen som gör förbudet ovanligt.

  1. Verksamhetsutövaren är klassad som väsentlig, inte viktig.
  2. Det finns ett tidigare föreläggande som inte har följts.
  3. Överträdelsen som låg till grund var allvarlig.
  4. Befattningshavaren orsakade den uppsåtligen eller av grov oaktsamhet.

Förbudet beslutas inte av tillsynsmyndigheten själv, utan efter ansökan hos förvaltningsrätten. Det är alltså inte något som drabbar en ledning som gjort sitt bästa och missat något. Det träffar den som fått en tillsägelse och låtit bli att agera.

Cybersäkerhetslagen 4 kap. 6–8 §§ (förbud) och 4 kap. 9–10 §§ (sanktionsavgift).

4 h

6–12 deltagare

En halvdag, fyra moduler, ingen teknikgenomgång

Utbildningen är en faciliterad halvdag på cirka fyra timmar. Ungefär 80 procent styrning och regelverk, 20 procent reflektion och tillämpning på er egen verksamhet. Digitalt som standard, på plats efter överenskommelse. Gruppstorleken är satt så att diskussionen ryms, eftersom den är en del av poängen.

  1. Hotbild och konsekvenser

    Aktuella angreppsscenarier mot verksamheter av er storlek, vad de faktiskt kostar och varför ledningens roll har förändrats. Här ingår vad ett avbrott hos er betyder utanför er själva: för sektorn ni verkar i, och för de samhällsfunktioner som hänger på den.

  2. Cybersäkerhetslagen

    De tio säkerhetsområdena i 2 kap. 3 §, incidentrapporteringens frister, tillsynen och ansvaret. Vad lagen kräver och vad den inte kräver.

  3. Styrning i praktiken

    Riskbaserat arbetssätt, hur ni följer upp utan att bli tekniker, vilka nyckeltal som säger något och hur ni läser dem. Vi går också igenom era interna regler i de tre nivåerna policy, riktlinje och instruktion: vem som äger vilken, hur de hålls aktuella, och vad som saknas hos er i dag.

  4. Vägen framåt

    Var ni står i dag, vad som är viktigast först och vad som ryms i de närmaste 90 dagarna.

Vilka bör delta

Hela ledningen, och gärna styrelsen samtidigt. Utbildningen är byggd för beslutsfattare, inte för tekniker. Ta med den som äger budgeten, den som äger verksamhetsriskerna och den som ska svara på tillsynsmyndighetens frågor.

Vad ni förbereder

Ingenting obligatoriskt. Har ni en riskanalys, en incidentrutin eller en pågående omfattningsbedömning så skickar ni den i förväg, så anpassar vi exemplen efter er verklighet. Utbildningen fungerar även för den som inte påbörjat något alls.

Sex

Leverabler, inte en genomgång

Vad ni har i handen efteråt

En utbildning som bara ger kunskap är en kostnad. Det som gör skillnad är vad ledningen kan använda dagen efter.

Digital handbok
Referensdokument som täcker lagens krav och er roll. Att slå upp i, inte att läsa från pärm till pärm.
90-dagars handlingsplan
Konkreta steg med ansvar och milstolpar. Bryggan från utbildning till genomförande.
KPI-mall för ledningen
Nyckeltal att följa upp kvartalsvis, formulerade så att en icke-tekniker kan tolka dem.
Incidentbeslutsstöd
Beslutsträd för de första timmarna vid en incident, när frågorna kommer snabbare än underlaget.
Utbildningsintyg
Dokumenterar deltagande och omfattning. Underlag vid tillsyn.
Styrelsens frågebank
Frågorna att ställa till verksamheten mellan rapporteringstillfällena. Ingår i förstärkt leverans.

Fast pris, angivet i offert. Utbildningen kan levereras fristående eller som del av ett bredare arbete med cybersäkerhetslagen.

Vanliga frågor

Måste hela styrelsen gå utbildningen, eller räcker det med ordföranden?
Kravet i 2 kap. 4 § riktar sig till personer i ledningen, inte till en representant för dem. Hela styrelsen omfattas, liksom vd och ledningsgrupp. Vi rekommenderar att styrelse och ledning går tillsammans, eftersom en gemensam bild av ansvaret är svår att skapa i efterhand.
Vi har redan gått en säkerhetsutbildning. Räcker den?
Det beror på vad den innehöll. Kravet gäller utbildning om säkerhetsåtgärder med syfte att ledningen ska kunna godkänna och övervaka dem. En allmän säkerhetsmedvetenhetsutbildning för medarbetare uppfyller normalt inte det. Skicka gärna över innehållet så ger vi ett rakt besked.
Omfattas vi av cybersäkerhetslagen över huvud taget?
Huvudregeln är att lagen gäller verksamheter inom 18 angivna sektorer, elva med hög kritikalitet och sju andra kritiska, som är etablerade i Sverige och minst medelstora. Storleksgränsen står inte i lagtexten: den följer av EU:s definition av små och medelstora företag, som brukar läsas som 50 anställda eller en omsättning över 10 miljoner euro. Undantag finns i båda riktningarna. Även organisationer som inte omfattas direkt möter ofta kraven via leveranskedjan, eftersom kunder som omfattas måste ställa krav på sina leverantörer.
Hur lång tid tar det, och kan ni komma till oss?
Fyra timmar, normalt en förmiddag. Digitalt genomförande är standard och fungerar väl för den här formen. Vi kommer gärna på plats när ni föredrar det, vilket ofta är fallet när styrelse och ledning möts ändå.
Får vi något som visar att kravet är uppfyllt?
Ja. Varje deltagare får ett utbildningsintyg som dokumenterar genomförd utbildning och vad den omfattade. Det fungerar som underlag om tillsynsmyndigheten frågar.
Vad kostar det?
Fast pris, angivet i offert. Priset beror på gruppstorlek, genomförandeform och om ni vill ha förstärkt leverans med styrelsens frågebank. Beloppet är känt innan ni bestämmer er, inte en timdebitering.

Boka utbildningen

Börja med ett kostnadsfritt samtal på 30 minuter. Vi går igenom om ni omfattas av lagen, var ni står och vad utbildningen skulle ge just er ledning. Inga förpliktelser.