Nu har nya cybersäkerhetsföreskrifterna trätt i kraft – detta behöver du göra nu 

2026-10-05

Nu har nya cybersäkerhetsföreskrifterna trätt i kraft – detta behöver du göra nu 

2026-10-05

Den 1 oktober började föreskrifterna kopplade till cybersäkerhetslagen gälla. Totalt omfattar föreskrifterna 27 sidor av juridisk text. Men oroa dig inte. Jag har läst dem så att du slipper. 

Cybersäkerhetslagen trädde i kraft den 15 januari 2026. Den 1 oktober började dessutom MCFFS 2026:11 gälla – de föreskrifter som konkretiserar kraven på säkerhetsåtgärder och ledningens utbildning. Lagen omfattar många medelstora och stora verksamhetsutövare inom de 18 sektorer som räknas upp i NIS2-regelverket, liksom vissa offentliga verksamheter och i vissa fall mindre verksamheter med särskild betydelse. Varje organisation behöver bedöma om, och i vilken omfattning, den omfattas.

Lagen i sig är en rejäl skärpning från tidigare lagstiftning. Vid bristande efterlevnad kan tillsynsmyndigheten ingripa med anmärkning, föreläggande – eventuellt förenat med vite – eller sanktionsavgift. För väsentliga privata verksamhetsutövare kan avgiften uppgå till det högsta av 2 procent av global årsomsättning eller motsvarande 10 miljoner euro.

Att lagen lägger ett så stort ansvar på ledningen ligger i linje med att cybersäkerhet är något som behöver byggas uppifrån och ner. Det måste helt enkelt genomsyra hela verksamheten, och då räcker det inte med att lägga ut jobbet på organisationens säkerhetschef eller IT-avdelning.

I särskilt allvarliga fall kan en styrelseledamot, VD eller annan omfattad befattningshavare i en väsentlig privat verksamhet förbjudas att inneha ledningsfunktion i verksamheten. Tröskeln är hög: verksamheten ska först ha underlåtit att följa ett föreläggande, överträdelsen ska vara allvarlig och personen ska ha agerat uppsåtligt eller grovt oaktsamt.

De nya föreskrifterna har tagits fram av Myndigheten för civilt försvar (MCF) och du hittar alla dokumenten här.  I grova drag krävs nu bland annat att:

  • Verksamhetens ledning genomgår en säkerhetsutbildning.
  • Verksamheten tillämpar ett systematiskt och riskbaserat arbete med cybersäkerhet.
  • Lagen kräver att också att man rapporterar betydande incidenter Nationellt cybersäkerhetscentrum (NCSC).
  • Tillsynsmyndigheterna kan genomföra stickprovskontroller av verksamheter för att kontrollera att lagen och dess föreskrifter efterlevs.

Så vad behöver du göra nu (om du inte redan gjort det)? Här är en kort checklista:

  1. Gör en bedömning av om och hur verksamheten omfattas.
  2. Säkerställ ledningens utbildning och mandat för cybersäkerhetsarbetet.
  3. Genomför en gap-analys eller internrevision mot lagens och relevanta föreskrifters krav.
  4. Prioritera åtgärder, utse ägare, besluta om resurser och följ löpande upp återstående risker.
  5. Säkerhetskrav ska hanteras vid inköp och utkontraktering, så att leverantörer inte blir en blink fläck i verksamhetens motståndskraft.

De här stegen är en bra start. Men de räcker inte i sig för att visa att verksamheten uppfyller alla krav eller har den motståndskraft som lagen syftar till. Det är viktigt att komma ihåg att cybersäkerhetslagen ställer krav på löpande omvärldsbevakning, uppdateringar och rapportering.

Detta är alltså inte ett projekt med ett slutdatum. Det är ett kontinuerligt arbete, kanske inte något du behöver syssla med varje dag, men det är en förmåga som måste upprätthållas.

I korthet kan man säga att du har gjort ditt jobb när organisationen har verklig förmåga att hantera allvarliga incidenter, inte när den bara klarar en kontroll av en tillsynsmyndighet.

Artikelskribent
Michael Westlund
Omegapoint

Insikter

Senaste artiklarna

Alla artiklar