Nya föreskrifter förtydligar kraven i cybersäkerhetslagen
- Advisory
Cybersäkerhetslagen trädde i kraft i januari 2026 och ställer krav på företag och myndigheter inom samhällsviktig verksamhet att hålla en hög nivå av cybersäkerhet. Nu tar regelverket ytterligare ett steg: den 1 oktober 2026 kompletteras lagens övergripande krav med nya föreskrifter som tydliggör vad verksamhetsutövare faktiskt behöver göra för att leva upp till lagstiftningen. Föreskrifterna publicerades i juni 2026 av Myndigheten för civilt försvar.
Ett riskbaserat arbetssätt - inte en checklista
Föreskrifterna bygger på ett riskbaserat arbetssätt: varje verksamhet behöver själv bedöma sina risker, värdera sina informationstillgångar och besluta om lämpliga säkerhetsåtgärder utifrån sina egna förutsättningar. Det handlar alltså inte om att bocka av en generell lista, utan om att anpassa åtgärderna efter verksamhetens storlek, risknivå och sammanhang.
De områden som pekas ut i föreskrifterna omfattar bland annat:
- Ledningens utbildning i cybersäkerhet
- Incident- och kontinuitetshantering
- Säkerhet vid utveckling och utkontraktering
- Personal- och lokalsäkerhet
- Styrning och uppföljning av det löpande cybersäkerhetsarbetet
Vad innebär det för din organisation?
Föreskrifterna ger tydligare ramar för vilka minimikrav som gäller, samtidigt som de lämnar utrymme för anpassning. Det betyder att arbetet med att uppfylla kraven bör inledas i god tid – att kartlägga nuläge, identifiera gap och prioritera åtgärder tar tid, särskilt för organisationer som ännu inte har ett systematiskt informationssäkerhetsarbete på plats.
Från augusti 2026 väntas ytterligare vägledning och fördjupat stöd publiceras. Ansvaret för arbetet med cybersäkerhetslagen flyttas från den 1 juli 2026 till det nyinrättade Nationellt cybersäkerhetscenter (NCSC) vid Försvarets radioanstalt (FRA).
Sammanfattning
- Föreskrifterna är beslutade och publicerades i juni 2026.
- De träder i kraft den 1 oktober 2026.
- De gäller verksamheter som omfattas av cybersäkerhetslagen (NIS2).
- Arbetet ska vara riskbaserat och anpassas till den egna verksamheten.
Hur Securance kan hjälpa er
Att gå från lagtext till konkreta åtgärder är ofta det svåraste steget, särskilt när kraven ska anpassas efter den egna verksamhetens risknivå. Securance stöttar organisationer genom hela resan: från en GAP-analys som visar var ni står idag, till framtagning av styrande dokument och processer, och slutligen stöd i att införa och verifiera åtgärderna i praktiken.
Vill ni veta hur väl er organisation lever upp till de nya kraven? Läs mer om vårt arbete med Cybersäkerhetslagen/NIS2.