Faktagranskad mot NCSC och direktivets artiklar 21, 23 och 34Senast granskad 4 min läsning
Kort sagt
- Bedömningen kommer först och ska dokumenteras, även om svaret är att ni inte omfattas.
- Anmälan går till NCSC. Andrahandskällor pekar ofta fortfarande på MSB eller MCF.
- Föreskrifterna från er sektorsmyndighet innehåller kraven som lagtexten bara ramar in.
- Incidentrutinen ska klara 24 timmar till tidig varning, långt innan utredningen är klar.
- Punkten som oftast saknas är uppföljningen: att åtgärderna faktiskt fungerar.
Steg 1: omfattning och anmälan
Det första steget avgör allt som följer. Utan en dokumenterad bedömning finns ingen utgångspunkt för vare sig klassning eller tillsyn.
Alla verksamhetsutövare som omfattas ska anmäla sig oavsett vilken sektor verksamheten tillhör.
- 01Slå upp er verksamhetstyp i bilaga 1 och bilaga 2Läs direktivets text, inte en sammanfattning. Beskrivningarna pekar ofta ut en roll snarare än en bransch.
- 02Jämför mot EU:s storleksdefinitionRekommendation 2003/361/EG väger anställda, omsättning och balansomslutning, och partner- och koncernbolag räknas in.
- 03Fastställ klassenBilaga 1 plus stort företag ger väsentlig. Övriga kombinationer ger viktig.
- 04Dokumentera bedömningen med datumÄven ett nej. Bedömningen är det första en tillsynsmyndighet frågar efter.
- 05Anmäl verksamheten till NCSCFormuläret går per e-post till [email protected]. Anmälan ska ske så snart det kan ske, från den 2 februari.
Steg 2: tillsyn och föreskrifter
NCSC samordnar men granskar inte er. Tillsynen är sektorsindelad, och den myndighet som har den kan ha egna föreskrifter utöver lagen.
- 01Identifiera er tillsynsmyndighetUtpekandet finns i cybersäkerhetsförordningen (2025:1507), per sektor.
- 02Läs deras föreskrifterFöreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft 1 juli 2026.
- 03Notera vad som gäller utöver lagenLagtexten anger ramarna. Föreskrifterna anger vad som konkret ska göras.
- 04Etablera kontaktvägen i förvägDen som ska begära in underlag vid en granskning bör inte vara ett namn ni letar upp under tiden.
Steg 3: riskhanteringsåtgärderna
Artikel 21 räknar upp tio områden som åtgärderna minst ska omfatta. Kravet är att de är lämpliga och proportionella i förhållande till risken, vilket betyder att ni ska kunna motivera nivån.
- 01Riskanalys och informationssäkerhetspolicyerGrunden som allt annat motiveras mot. Odaterad riskanalys går inte att koppla till ett beslut.
- 02IncidenthanteringUpptäcka, hantera och följa upp. Kopplar direkt till steg 4.
- 03Kontinuitet och krishanteringSäkerhetskopiering, återställning och kris. En kopia som aldrig återställts är en obekräftad hypotes.
- 04LeverantörskedjanEtt eget krav, inte en fotnot till inköp. Era leverantörers rutiner ingår i er riskbild.
- 05Anskaffning, utveckling och sårbarhetshanteringInklusive rutin för att ta emot och hantera sårbarhetsrapporter.
- 06Rutiner för att bedöma åtgärdernas effektivitetPunkt f. Den som oftast saknas, och den som skiljer ett åtgärdsregister från riskhantering.
- 07Cyberhygien och utbildningFör alla i verksamheten, och för ledningen särskilt enligt föreskrifterna.
- 08KryptografiPolicyer för kryptering, där det är lämpligt.
- 09Personalsäkerhet, åtkomstkontroll och tillgångshanteringVem har åtkomst till vad, och hur upphör den när någon slutar.
- 10Multifaktorautentisering och säkrad kommunikationUttryckligt uppräknat i artikel 21.2.
Steg 4: incidentrutinen
Fristerna gör att rutinen måste finnas innan den behövs. Trestegsmodellen kommer från artikel 23 och de svenska föreskrifterna är det operativa underlaget.
- 01Bestäm vem som avgör om tröskeln är nåddEn incident är betydande om den orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller påverkat andra.
- 02Förbered kontaktvägen till CERT-SEMottagare av incidentrapporter är NCSC genom CERT-SE, som vidarebefordrar till tillsynsmyndigheten.
- 03Bygg in det andra spåretRör incidenten personuppgifter gäller dessutom anmälan till IMY inom 72 timmar enligt artikel 33. Två klockor.
- 04Dokumentera löpande under förloppetSlutrapporten ska lämnas inom en månad och beskriva orsak och förlopp. Anteckningar i efterhand är svagare.
Steg 5: ledningen och uppföljningen
Den sista delen är den som inte går att delegera, och den som avgör om resten går att visa upp.
- 01Låt ledningen besluta om åtgärdernaProtokollfört. Att åtgärder vidtagits är inte samma sak som att ledningen beslutat om dem.
- 02Genomför och dokumentera ledningens utbildningFöreskrifterna reglerar vilken utbildning ledningen ska genomföra.
- 03Följ upp att åtgärderna fungerarPunkt f i artikel 21. Ett verifierat test är ett av få sätt att svara utan att gissa.
Vad som står på spel
Vad checklistan inte ersätter
En checklista är en ordning att arbeta i, inte en efterlevnadsförklaring. Kraven är proportionella, vilket betyder att vad som är tillräckligt beror på er riskbild och inte går att lista i förväg.
Den ersätter inte heller föreskrifterna från er sektorsmyndighet, som är det som konkretiserar punkterna i steg 3. Använd listan för att se var ni står och läs föreskrifterna för att veta vad varje punkt kräver av just er.
Frågor
Vanliga frågor
- Finns det en officiell checklista för cybersäkerhetslagen?
- Nej. NCSC publicerar vägledning och föreskrifter, men kraven är proportionella och en officiell punktlista skulle inte kunna fånga det.
- I vilken ordning ska arbetet göras?
- Omfattning och anmälan först, sedan tillsyn och föreskrifter, riskhanteringsåtgärder, incidentrutin, och sist ledningens beslut och uppföljning.
- Vilken punkt missas oftast?
- Uppföljningen. Artikel 21 punkt f kräver rutiner för att bedöma om åtgärderna är effektiva, vilket är något annat än att ha infört dem.
- Räcker checklistan för efterlevnad?
- Nej. Den är en ordning att arbeta i. Vad varje punkt kräver av er står i föreskrifterna från er tillsynsmyndighet.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- NIS2-direktivet artikel 21, EUR-Lex— De tio områdena i steg 3
- NIS2-direktivet artikel 23, EUR-Lex— Trestegsmodellen i steg 4
- NIS2-direktivet artikel 34, EUR-Lex— Sanktionstaken
- Att anmäla en verksamhet, NCSC— Anmälan i steg 1
- Omfattas verksamheten, NCSC— Klassningen i steg 1
- Incidentrapportering, NCSC— Tröskeln och mottagaren i steg 4
- Så ser NIS2-regleringen ut, NCSC— Föreskrifterna i steg 2
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— Utpekandet av tillsynsmyndigheter
- Kommissionens rekommendation 2003/361/EG, EUR-Lex— Storleksdefinitionen
Fördjupning
