Hoppa till innehållet

Checklista

Checklista: cybersäkerhetslagen från bedömning till uppföljning

Den här checklistan följer den ordning arbetet faktiskt går i, inte den ordning lagtexten är skriven i. Först avgör ni om ni omfattas och dokumenterar bedömningen. Sedan anmäler ni verksamheten till NCSC. Därefter identifierar ni er tillsynsmyndighet och läser dess föreskrifter, eftersom lagtexten inte är hela bilden. Sedan kommer riskhanteringsåtgärderna enligt artikel 21, incidentrutinen som ska klara 24 timmar till tidig varning, ledningens beslut och utbildning, och till sist uppföljningen som är det enda som visar att skyddet faktiskt håller. Varje punkt anger var kravet står, så listan går att kontrollera i stället för att tas på tro.

Punkter
22
Steg
Fem
Grund
Artikel 21, 23, 34
Ordning
Efter arbetet
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot NCSC och direktivets artiklar 21, 23 och 34Senast granskad 4 min läsning

Kort sagt

  • Bedömningen kommer först och ska dokumenteras, även om svaret är att ni inte omfattas.
  • Anmälan går till NCSC. Andrahandskällor pekar ofta fortfarande på MSB eller MCF.
  • Föreskrifterna från er sektorsmyndighet innehåller kraven som lagtexten bara ramar in.
  • Incidentrutinen ska klara 24 timmar till tidig varning, långt innan utredningen är klar.
  • Punkten som oftast saknas är uppföljningen: att åtgärderna faktiskt fungerar.

Steg 1: omfattning och anmälan

Det första steget avgör allt som följer. Utan en dokumenterad bedömning finns ingen utgångspunkt för vare sig klassning eller tillsyn.

Alla verksamhetsutövare som omfattas ska anmäla sig oavsett vilken sektor verksamheten tillhör.

  1. 01Slå upp er verksamhetstyp i bilaga 1 och bilaga 2Läs direktivets text, inte en sammanfattning. Beskrivningarna pekar ofta ut en roll snarare än en bransch.
  2. 02Jämför mot EU:s storleksdefinitionRekommendation 2003/361/EG väger anställda, omsättning och balansomslutning, och partner- och koncernbolag räknas in.
  3. 03Fastställ klassenBilaga 1 plus stort företag ger väsentlig. Övriga kombinationer ger viktig.
  4. 04Dokumentera bedömningen med datumÄven ett nej. Bedömningen är det första en tillsynsmyndighet frågar efter.
  5. 05Anmäl verksamheten till NCSCFormuläret går per e-post till [email protected]. Anmälan ska ske så snart det kan ske, från den 2 februari.

Steg 2: tillsyn och föreskrifter

NCSC samordnar men granskar inte er. Tillsynen är sektorsindelad, och den myndighet som har den kan ha egna föreskrifter utöver lagen.

  1. 01Identifiera er tillsynsmyndighetUtpekandet finns i cybersäkerhetsförordningen (2025:1507), per sektor.
  2. 02Läs deras föreskrifterFöreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft 1 juli 2026.
  3. 03Notera vad som gäller utöver lagenLagtexten anger ramarna. Föreskrifterna anger vad som konkret ska göras.
  4. 04Etablera kontaktvägen i förvägDen som ska begära in underlag vid en granskning bör inte vara ett namn ni letar upp under tiden.

Steg 3: riskhanteringsåtgärderna

Artikel 21 räknar upp tio områden som åtgärderna minst ska omfatta. Kravet är att de är lämpliga och proportionella i förhållande till risken, vilket betyder att ni ska kunna motivera nivån.

  1. 01Riskanalys och informationssäkerhetspolicyerGrunden som allt annat motiveras mot. Odaterad riskanalys går inte att koppla till ett beslut.
  2. 02IncidenthanteringUpptäcka, hantera och följa upp. Kopplar direkt till steg 4.
  3. 03Kontinuitet och krishanteringSäkerhetskopiering, återställning och kris. En kopia som aldrig återställts är en obekräftad hypotes.
  4. 04LeverantörskedjanEtt eget krav, inte en fotnot till inköp. Era leverantörers rutiner ingår i er riskbild.
  5. 05Anskaffning, utveckling och sårbarhetshanteringInklusive rutin för att ta emot och hantera sårbarhetsrapporter.
  6. 06Rutiner för att bedöma åtgärdernas effektivitetPunkt f. Den som oftast saknas, och den som skiljer ett åtgärdsregister från riskhantering.
  7. 07Cyberhygien och utbildningFör alla i verksamheten, och för ledningen särskilt enligt föreskrifterna.
  8. 08KryptografiPolicyer för kryptering, där det är lämpligt.
  9. 09Personalsäkerhet, åtkomstkontroll och tillgångshanteringVem har åtkomst till vad, och hur upphör den när någon slutar.
  10. 10Multifaktorautentisering och säkrad kommunikationUttryckligt uppräknat i artikel 21.2.

Steg 4: incidentrutinen

Fristerna gör att rutinen måste finnas innan den behövs. Trestegsmodellen kommer från artikel 23 och de svenska föreskrifterna är det operativa underlaget.

  1. 01Bestäm vem som avgör om tröskeln är nåddEn incident är betydande om den orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller påverkat andra.
  2. 02Förbered kontaktvägen till CERT-SEMottagare av incidentrapporter är NCSC genom CERT-SE, som vidarebefordrar till tillsynsmyndigheten.
  3. 03Bygg in det andra spåretRör incidenten personuppgifter gäller dessutom anmälan till IMY inom 72 timmar enligt artikel 33. Två klockor.
  4. 04Dokumentera löpande under förloppetSlutrapporten ska lämnas inom en månad och beskriva orsak och förlopp. Anteckningar i efterhand är svagare.

Steg 5: ledningen och uppföljningen

Den sista delen är den som inte går att delegera, och den som avgör om resten går att visa upp.

  1. 01Låt ledningen besluta om åtgärdernaProtokollfört. Att åtgärder vidtagits är inte samma sak som att ledningen beslutat om dem.
  2. 02Genomför och dokumentera ledningens utbildningFöreskrifterna reglerar vilken utbildning ledningen ska genomföra.
  3. 03Följ upp att åtgärderna fungerarPunkt f i artikel 21. Ett verifierat test är ett av få sätt att svara utan att gissa.

Vad som står på spel

10 M€
eller 2 % av global omsättning, tak för väsentliga verksamhetsutövare

Källa: Artikel 34

24 timmar
till tidig varning vid en betydande incident

Källa: Artikel 23

14 dagar
innan tillsynsmyndigheterna kan agera på utebliven anmälan

Källa: NCSC

Vad checklistan inte ersätter

En checklista är en ordning att arbeta i, inte en efterlevnadsförklaring. Kraven är proportionella, vilket betyder att vad som är tillräckligt beror på er riskbild och inte går att lista i förväg.

Den ersätter inte heller föreskrifterna från er sektorsmyndighet, som är det som konkretiserar punkterna i steg 3. Använd listan för att se var ni står och läs föreskrifterna för att veta vad varje punkt kräver av just er.

Frågor

Vanliga frågor

Finns det en officiell checklista för cybersäkerhetslagen?
Nej. NCSC publicerar vägledning och föreskrifter, men kraven är proportionella och en officiell punktlista skulle inte kunna fånga det.
I vilken ordning ska arbetet göras?
Omfattning och anmälan först, sedan tillsyn och föreskrifter, riskhanteringsåtgärder, incidentrutin, och sist ledningens beslut och uppföljning.
Vilken punkt missas oftast?
Uppföljningen. Artikel 21 punkt f kräver rutiner för att bedöma om åtgärderna är effektiva, vilket är något annat än att ha infört dem.
Räcker checklistan för efterlevnad?
Nej. Den är en ordning att arbeta i. Vad varje punkt kräver av er står i föreskrifterna från er tillsynsmyndighet.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.