Nod

Säkerhetsskyddslagen: vad den kräver och hur den skiljer sig från NIS2

Av Sebastian BjuhrUppdaterad:

Två lagar med nästan samma namn, olika myndigheter och olika syften. Det är inte konstigt att många blandar ihop säkerhetsskyddslagen och cybersäkerhetslagen. Den här sidan reder ut skillnaden och hjälper dig att avgöra om säkerhetsskyddslagen gäller dig. Helheten om NIS2 finns i guiden om NIS2.

En sak ska vara sagd direkt. Säkerhetsskydd är ett specialistområde. Nod kan hjälpa dig med IT-delen, men säkerhetsskyddsanalysen och dialogen med Säkerhetspolisen kräver någon som jobbar med just det. Den här sidan ger dig grunderna så att du vet vad du ska fråga efter.

Vad är säkerhetsskyddslagen?

Säkerhetsskyddslagen ska skydda uppgifter och verksamhet som är viktiga för Sveriges säkerhet mot spioneri, sabotage, terrorism och andra brott som kan hota rikets säkerhet. Den gäller för den som till någon del bedriver verksamhet av betydelse för Sveriges säkerhet, det lagen kallar säkerhetskänslig verksamhet.

Ordet "till någon del" är viktigt. Ett företag kan ha en enda avdelning, ett enda uppdrag eller ett enda system som är säkerhetskänsligt, och då gäller lagen för den delen.

Lagen ställer krav inom tre områden:

  • Informationssäkerhet. Säkerhetsklassificerade uppgifter ska skyddas mot att röjas, ändras eller förstöras.
  • Fysisk säkerhet. Obehöriga ska inte komma åt områden där säkerhetsklassificerade uppgifter hanteras eller säkerhetskänslig verksamhet bedrivs.
  • Personalsäkerhet. Personer som deltar i säkerhetskänslig verksamhet ska vara pålitliga. Här ingår säkerhetsprövning och i vissa fall registerkontroll.

Grunden för allt är säkerhetsskyddsanalysen, där du utreder vilka delar av verksamheten som är skyddsvärda, vilka hot som finns och vilket skydd som behövs. Analysen ska dokumenteras.

Två krav till berör särskilt privata företag. När en leverantör får tillgång till säkerhetsklassificerade uppgifter krävs ett säkerhetsskyddsavtal. Och innan du överlåter säkerhetskänslig verksamhet eller egendom, eller upphandlar något som kan påverka den, kan du behöva samråda med tillsynsmyndigheten.

Vad skiljer den från NIS2?

SäkerhetsskyddslagenCybersäkerhetslagen (NIS2)
SyfteSkydda Sveriges säkerhet mot spioneri, sabotage och terrorismSkydda samhällsviktiga och viktiga tjänster mot störningar
Vem omfattasDen som bedriver säkerhetskänslig verksamhet, oavsett storlekMedelstora och stora verksamheter i 18 sektorer, plus vissa oavsett storlek
Vad skyddasSäkerhetsklassificerade uppgifter och säkerhetskänslig verksamhetNät- och informationssystem som verksamheten behöver för att leverera
GrunddokumentSäkerhetsskyddsanalysRiskanalys
PersonalSäkerhetsprövning, i vissa fall registerkontrollUtbildning och lämplighetskontroll
TillsynSäkerhetspolisen, Försvarsmakten och vissa andra myndigheterSektorsvisa myndigheter. Rapporter till NCSC
Sanktionsavgift25 000 kronor till 50 miljoner kronorUpp till 10 miljoner euro eller 2 procent av omsättningen

[VERIFIERA MOT KÄLLA: fördelningen av tillsyn enligt säkerhetsskyddsförordningen (2021:955)]

Den enklaste skillnaden att komma ihåg: NIS2 handlar om att tjänsten ska fungera. Säkerhetsskyddslagen handlar om att fel personer inte ska komma åt det som är hemligt.

Kan ett företag omfattas av båda?

Ja. Ett energibolag kan omfattas av cybersäkerhetslagen för att det levererar el, och av säkerhetsskyddslagen för att vissa anläggningar är av betydelse för Sveriges säkerhet. Ett IT-bolag kan omfattas av cybersäkerhetslagen som förvaltare av IKT-tjänster och samtidigt ha ett säkerhetsskyddsavtal med en kund.

Då gäller båda lagarna, med var sin tillsynsmyndighet och var sitt krav på analys. NIS2-direktivet ger medlemsländerna möjlighet att undanta verksamhet som rör nationell säkerhet, men utgå inte från att undantaget gäller dig. [VERIFIERA MOT KÄLLA: om och hur cybersäkerhetslagen undantar säkerhetskänslig verksamhet]

Det praktiska rådet är detsamma som för NIS2 och GDPR: gör inte två separata projekt. Förteckningen över system, bedömningen av hot och den tekniska grundsäkerheten är gemensam. Det som skiljer är vilka delar av miljön som kräver det extra skyddet, och det avgör säkerhetsskyddsanalysen.

Hur vet du om säkerhetsskyddslagen gäller dig?

Ställ dig tre frågor:

  1. Har någon del av verksamheten betydelse för Sveriges säkerhet? Till exempel energiförsörjning, telekommunikation, transporter, försvarsindustri eller verksamhet som samhället inte klarar sig utan i ett krisläge.
  2. Hanterar du säkerhetsklassificerade uppgifter? Även som leverantör eller underleverantör till en myndighet eller ett företag som gör det.
  3. Har en kund bett dig skriva ett säkerhetsskyddsavtal? Då omfattas du av lagen i den delen.

Svarar du ja på någon av frågorna ska du göra en säkerhetsskyddsanalys. Svarar du nej på alla tre gäller lagen troligen inte dig. Dokumentera bedömningen ändå, så har du den om frågan kommer upp i en upphandling.

Säkerhetspolisen har vägledningar för säkerhetsskyddsanalys och de andra kraven. Börja där, inte hos en konsult.

Var hittar du vägledning?

Olika lagar, samma grund

Säkerhetsskyddslagen och cybersäkerhetslagen ställer olika frågor, men båda förutsätter att du vet vilka system du har, vem som kommer åt dem och vad som händer om de slutar fungera. Den grunden bygger du en gång. Sedan avgör analyserna hur mycket mer skydd som behövs, och var.

Så hjälper Nod till

Nod gör inte säkerhetsskyddsanalyser, och vi säger hellre det än låtsas något annat. Det vi gör är att bygga och sköta den tekniska grunden som båda lagarna förutsätter: identitet och behörigheter, segmentering av nätverket, loggning och säkerhetskopiering. Omfattas du av säkerhetsskyddslagen samarbetar vi med den som gör analysen, så att IT-miljön följer det den kommer fram till. [FYLL I: bekräfta hur Nod hanterar kunder med säkerhetsskyddskrav, till exempel om personalen kan säkerhetsprövas] Vill du prata om var du står kan du boka en kostnadsfri rådgivning.

Vanliga frågor

Gäller säkerhetsskyddslagen vårt bolag?

Den gäller om någon del av verksamheten är av betydelse för Sveriges säkerhet, eller om du har tillgång till säkerhetsklassificerade uppgifter, till exempel som leverantör till Försvarsmakten eller en myndighet med säkerhetskänslig verksamhet. Storleken spelar ingen roll. Det är du själv som ska göra bedömningen, och den ska dokumenteras.

Vad är en säkerhetsskyddsanalys?

En utredning av vilka delar av verksamheten som är säkerhetskänsliga, vilka hot som finns mot dem och vilket skydd som behövs. Den ska dokumenteras och är grunden för alla säkerhetsskyddsåtgärder.

Vad är ett säkerhetsskyddsavtal?

Ett avtal som krävs när en leverantör får tillgång till säkerhetsklassificerade uppgifter i klassen konfidentiell eller högre, eller till motsvarande säkerhetskänslig verksamhet. Avtalet reglerar vilket säkerhetsskydd leverantören ska ha.

Kan man omfattas av både säkerhetsskyddslagen och cybersäkerhetslagen?

Ja. Lagarna har olika syften och kan gälla samma verksamhet. Säkerhetsskyddslagen skyddar mot spioneri, sabotage och terrorism. Cybersäkerhetslagen skyddar leveransen av samhällsviktiga tjänster. Kontrollera med tillsynsmyndigheterna hur kraven samspelar i ditt fall.

Vad händer om man bryter mot säkerhetsskyddslagen?

Tillsynsmyndigheten kan besluta om föreläggande och sanktionsavgift, från 25 000 kronor upp till 50 miljoner kronor. Vissa överträdelser kan dessutom vara brottsliga enligt annan lagstiftning.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.