Nod

Cybersäkerhetslagen: vad gäller för svenska företag?

Av Sebastian BjuhrUppdaterad:

Cybersäkerhetslagen har gällt sedan januari, men det är först nu det blir konkret. Från den 1 oktober 2026 gäller föreskrifterna som beskriver vad "säkerhetsåtgärder" faktiskt betyder: MFA, loggning, säkerhetskopior som går att återställa, krav i leverantörsavtal. Tidigare kunde man läsa lagen och tänka att den var luddig. Det går inte längre.

Den här sidan förklarar vad lagen är, vem den gäller och vad den kräver, på en nivå där du kan fatta beslut. Hela bilden av NIS2 hittar du i guiden om NIS2.

Vad är cybersäkerhetslagen?

Cybersäkerhetslagen är den svenska lag som gör EU:s NIS2-krav bindande här. Den ersatte den tidigare lagen om informationssäkerhet för samhällsviktiga och digitala tjänster (2018:1174), som byggde på det första NIS-direktivet och gällde betydligt färre verksamheter.

Lagen kommer inte ensam. Den består i praktiken av tre lager:

  1. Lagen (SFS 2025:1506) säger vad som gäller i stort: vem som omfattas, att du ska ha säkerhetsåtgärder, rapportera incidenter och att det finns sanktioner.
  2. Förordningen (SFS 2025:1507) fördelar ansvaret mellan myndigheterna och fyller i detaljer.
  3. Föreskrifterna (MCFFS) är där de konkreta kraven står. Det är dem du i slutändan granskas mot.

Vill du veta vad du ska göra, läs föreskrifterna. Vill du veta varför, läs lagen.

Hur hänger den ihop med NIS2-direktivet?

NIS2 (direktiv 2022/2555) är ett EU-direktiv, och ett direktiv gäller inte företag direkt. Det talar om för medlemsländerna vad deras lagar ska uppnå. Sverige skulle ha infört reglerna i oktober 2024 men blev klart först till januari 2026.

I vardagligt tal används "NIS2" och "cybersäkerhetslagen" om samma sak, och det är okej. Men när du läser en leverantörs material, kolla om de hänvisar till direktivet eller till de svenska reglerna. Direktivet är ramen, det är de svenska reglerna du följer.

När började kraven gälla?

DatumVad hände
December 2022NIS2-direktivet antas i EU.
15 januari 2026Cybersäkerhetslagen och cybersäkerhetsförordningen börjar gälla.
2 februari 2026Anmälan av verksamheter öppnar. De första föreskrifterna (MCFFS 2026:1) börjar gälla.
1 juli 2026Myndigheten för civilt försvars cyberverksamhet flyttar till Nationellt cybersäkerhetscenter (NCSC) vid FRA. Incidenter rapporteras till NCSC.
1 oktober 2026Föreskrifterna om säkerhetsåtgärder och ledningsutbildning (MCFFS 2026:11) börjar gälla.

Myndighetskartan har alltså ritats om under året. Står det "MSB" eller "MCF" i en guide du läser, kontrollera att kontaktvägarna fortfarande stämmer hos NCSC.

Vilka omfattas?

Du omfattas om verksamheten finns i någon av de 18 utpekade sektorerna och är minst medelstor, alltså har minst 50 anställda eller en omsättning och balansomslutning över 10 miljoner euro. Vissa verksamheter omfattas oavsett storlek, bland annat kommuner och regioner. Hur du gör bedömningen steg för steg står i Vem omfattas av NIS2?.

Förenklade exempel, som visar logiken men inte ersätter din egen bedömning:

VerksamhetOmfattas?Varför
Elnätsbolag med 120 anställdaJa, troligen väsentligEnergi (bilaga 1), över medelstor
Livsmedelsgrossist med 300 anställdaJa, troligen viktigLivsmedel (bilaga 2), stor
IT-bolag med 60 anställda som driftar andra företags ITJa, troligen viktigFörvaltning av IKT-tjänster (bilaga 1), medelstor
KommunJaOffentlig förvaltning, oavsett storlek
Redovisningsbyrå med 80 anställdaTroligen inteIngen utpekad sektor
Åkeri med 25 anställda som kör åt en grossistTroligen inteFör litet, men får krav via kunden

[VERIFIERA MOT KÄLLA: exemplen i tabellen mot NCSC:s sektorsbeskrivningar innan publicering]

Vilka krav ställs på företagen?

Lagen ställer fyra huvudkrav, och föreskrifterna gör dem konkreta.

Systematiskt säkerhetsarbete. Du ska identifiera dina risker, välja åtgärder som står i proportion till dem, följa upp och förbättra. Föreskrifterna räknar upp vad det innebär i praktiken, bland annat en förteckning över dina system, riskanalys, MFA för administratörer och fjärråtkomst, central loggning, snabb patchning, säkerhetskopior där minst en kopia är isolerad, och säkerhetskrav i leverantörsavtal.

Incidentrapportering. En betydande incident ska rapporteras till NCSC i tre steg: en tidig upplysning senast 24 timmar efter att du fått kännedom, en incidentanmälan senast 72 timmar efter, och en slutrapport senast en månad efter anmälan. Mer om det i incidentrapportering enligt NIS2.

Ledningens ansvar. Ledningen ska gå utbildning om säkerhetsåtgärder och styra arbetet: sätta mål, fördela resurser och få en lägesrapport minst en gång om året. Det här är inte en IT-fråga som går att lämna över. Läs mer om ledningens ansvar enligt NIS2.

Anmälan. Omfattas du ska du anmäla verksamheten till NCSC så snart det kan ske, och anmäla ändringar senast 14 dagar efter att de skett.

En ärlig reflektion. Nästan allt i föreskrifterna är sådant en välskött IT-miljö redan borde ha. Lagen uppfinner inte nya säkerhetsåtgärder, den gör det dyrare att strunta i de gamla. Så när någon säljer in en "NIS2-produkt", fråga vilket krav den löser och om du redan har det.

Vad händer om man inte följer lagen?

Tillsynsmyndigheten börjar oftast med ett föreläggande, alltså ett krav på att rätta till bristen inom en viss tid. Följer du inte det, eller är bristen allvarlig, kan det bli sanktionsavgift:

KategoriHögsta sanktionsavgift
Väsentlig verksamhetsutövareDet högsta av 2 procent av den globala årsomsättningen eller motsvarande 10 miljoner euro
Viktig verksamhetsutövareDet högsta av 1,4 procent av den globala årsomsättningen eller motsvarande 7 miljoner euro
Offentlig verksamhetsutövare10 miljoner kronor

Dessutom kan en person i ledningen förbjudas att ha en ledande befattning i verksamheten i ett till tre år, om ett föreläggande inte följts, överträdelsen är allvarlig och personen agerat uppsåtligt eller grovt oaktsamt.

Det är de högsta beloppen. De flesta som hamnar i tillsyn kommer att få ett föreläggande långt innan det blir tal om avgifter, och den som kan visa ett dokumenterat arbete står mycket bättre än den som inte kan det.

Vilken myndighet har tillsyn?

Tillsynen är fördelad per sektor. Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO, Läkemedelsverket, Livsmedelsverket, PTS och sex länsstyrelser har tillsyn över var sin del. NCSC vid FRA tar emot anmälningar och incidentrapporter och är nationell kontaktpunkt. [VERIFIERA MOT KÄLLA: fullständig lista över tillsynsmyndigheter per sektor hos NCSC]

Vet du vilken sektor du tillhör vet du också vilken myndighet du har att göra med. De svarar på frågor, och det kostar ingenting att ringa.

Hur kommer du igång?

Börja med att avgöra om du omfattas. Gör du det, är ordningen ungefär den här: anmäl verksamheten, låt ledningen gå utbildning och fatta beslut om mål och ansvar, inventera dina system och gör en riskanalys. Sedan tar du de tekniska och organisatoriska åtgärderna i tur och ordning. NIS2-checklistan går igenom alla tolv steg och vem som gör vad.

Lagen gäller redan, och sedan föreskrifterna kom finns det inga luddiga krav kvar att gömma sig bakom. Börja med bedömningen, så vet du vad resten av arbetet behöver innehålla.

Så hjälper Nod till

Nod går kostnadsfritt igenom vad lagen betyder för just din verksamhet: om du omfattas, vilken tillsynsmyndighet du har och vilka krav som redan är uppfyllda. Omfattas du tar vi hand om de tekniska delarna i IT-miljön, som identitet och MFA, loggning, patchning och säkerhetskopiering. Läs mer om IT-säkerhet hos Nod.

Vanliga frågor

Gäller cybersäkerhetslagen små företag?

Som huvudregel inte. Företag med under 50 anställda och en omsättning eller balansomslutning på högst 10 miljoner euro omfattas oftast inte. Vissa verksamheter omfattas oavsett storlek, till exempel kommuner och delar av den digitala infrastrukturen.

Vilka sanktioner finns?

Tillsynsmyndigheten kan besluta om förelägganden och sanktionsavgifter. För väsentliga verksamhetsutövare är taket det högsta av 2 procent av den globala årsomsättningen eller motsvarande 10 miljoner euro. För viktiga är det 1,4 procent eller motsvarande 7 miljoner euro.

Vad är skillnaden mellan cybersäkerhetslagen och NIS2?

NIS2 är ett EU-direktiv som talar om vad länderna ska uppnå. Cybersäkerhetslagen är den svenska lagen som gör kraven bindande för företag och myndigheter i Sverige. Det är lagen, förordningen och föreskrifterna du ska följa.

Vem ansvarar hos oss, IT eller ledningen?

Ledningen. Lagen kräver att ledningen går utbildning och styr säkerhetsarbetet, och vid allvarliga brister kan en person i ledningen förbjudas att ha en ledande roll i ett till tre år. IT gör mycket av jobbet, men ansvaret går inte att delegera bort.

Vilka föreskrifter gäller?

Den mest konkreta är MCFFS 2026:11 om säkerhetsåtgärder och ledningsutbildning, som gäller från den 1 oktober 2026. Den beskriver bland annat krav på riskanalys, MFA, loggning, säkerhetskopiering och leverantörsavtal.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.