Faktagranskad mot SFS 2025:1507Senast granskad 3 min läsning
Kort sagt
- Förordningen är regeringens komplement till lagen och trädde i kraft samma dag.
- 7 § pekar ut tillsynsmyndigheten per sektor, ned på undersektor.
- Försvarets radioanstalt är gemensam kontaktpunkt, CSIRT-enhet och cyberkrishanteringsmyndighet.
- Anmälan går till kontaktpunkten, incidentrapporten till CSIRT-enheten. Båda är FRA, men de är olika roller.
- Föreskriftsrätten är delad: PTS för säkerhetsåtgärder och avgifter, FRA för undantag, utbildning och granskningar.
- En bedömning som bara stödjer sig på lagtexten saknar den halva som avgör vem som granskar er.
Varför en förordning behövs vid sidan av lagen
Svensk lagstiftningsteknik lägger det som riksdagen ska besluta i lag och det som regeringen ska kunna ändra utan riksdagsbeslut i förordning. Vilka myndigheter som har tillsynen hör till det senare, eftersom myndighetsstrukturen förändras oftare än skyldigheterna gör.
Konsekvensen för er är att de två texterna svarar på olika frågor och att ingen av dem är fullständig ensam. Lagen säger att ni ska anmäla er, att ni ska vidta lämpliga och proportionella åtgärder och att incidenter ska rapporteras. Förordningen säger vart anmälan går, vem som granskar åtgärderna och vem som får precisera dem.
Det är också därför förordningen kan ändras utan att lagen rörs. En omorganisation på myndighetssidan slår igenom i förordningen, och en efterlevnadsdokumentation som bara refererar till lagen kommer inte att märka det.
| Lagen2025:1506 | Förordningen2025:1507 | |
|---|---|---|
| Anmälningsplikten som skyldighet | ✓ | ✕ |
| Vem anmälan ska gå till | ✕ | ✓ |
| Riskhanteringsåtgärderna | ✓ | ✕ |
| Vem som utövar tillsyn | ✕ | ✓ |
| Vem som får meddela föreskrifter | ~ | ✓ |
| Undantaget för säkerhetskänslig verksamhet | ✓ | ✕ |
| Ändras utan riksdagsbeslut | ✕ | ✓ |
Delvis i lagens rad om föreskrifter avser att lagen ger bemyndigandet medan förordningen fördelar det mellan namngivna myndigheter.
FRA har fyra roller, och de är inte utbytbara
Försvarets radioanstalt utses i förordningen till gemensam kontaktpunkt, till CSIRT-enhet, till cyberkrishanteringsmyndighet och till samordnare gentemot tillsynsmyndigheterna. I praktiken utövas rollerna genom Nationellt cybersäkerhetscenter, och CERT-SE är sedan den 1 juli 2026 en del av NCSC.
Att det är samma myndighet gör det lätt att behandla rollerna som en, vilket fungerar ända tills något ska skickas någonstans. Anmälan av verksamheten går enligt 5 § till den gemensamma kontaktpunkten. Incidentrapporten går enligt 6 § till CSIRT-enheten. Det är två olika ärendeslag med olika underlag och olika mottagningsfunktion.
Rollen som cyberkrishanteringsmyndighet är den ni sannolikt aldrig ser i normal drift. Den aktiveras vid storskaliga incidenter och kriser, och den är inte en kanal ni rapporterar till.
| Roll | Paragraf | Det ni skickar dit |
|---|---|---|
| Gemensam kontaktpunkt | 5 § och 23 § | Anmälan av verksamheten och ändrade uppgifter |
| CSIRT-enhet | 6 § och 31 § | Rapport om betydande incident, i tre steg |
| Cyberkrishanteringsmyndighet | 35 § | Ingenting i normal drift |
| Samordnare mot tillsynsmyndigheterna | 40 § | Ingenting; rollen är intern mellan myndigheter |
Föreskriftsrätten är delad mellan två myndigheter
Förordningen fördelar rätten att meddela närmare föreskrifter. Post- och telestyrelsen får meddela föreskrifter om säkerhetsåtgärder, om vad som utgör en incident, om informationskrav och om avgifter. Försvarets radioanstalt får meddela föreskrifter om undantag, om kriterier för etablering, om utbildning, om incidentrapportering och om säkerhetsgranskningar.
Uppdelningen är värd att notera därför att den avgör var ni ska leta. En fråga om vad som räknas som en betydande incident och en fråga om hur rapporten ska utformas kan alltså ha svar hos olika myndigheter.
Föreskrifter är också det lager som ändras oftast. Ange därför i era bedömningar vilken föreskrift ni läst, med beteckning och datum, och spara utdraget. Det är den enda uppgiften som gör det möjligt att i efterhand avgöra om bedömningen var aktuell.
Denna förordning träder i kraft den 15 januari 2026.
Regleringens omfattning
Vad ni bör göra med förordningen rent praktiskt
Det första är att slå upp er sektor i 7 § och skriva ned vilken myndighet raden ger, med datum. Det tar några minuter och det är den uppgift som allt annat hänger på.
Det andra är att skilja på kontaktpunkt och CSIRT-enhet i era rutiner, även om båda i dag är FRA genom NCSC. Rutinen ska klara att de en dag inte är samma organisation, och den ska framför allt inte skicka en incidentrapport genom anmälningskanalen.
Det tredje är att lägga båda föreskriftsregistren i er bevakning. Ändringar där når er inte automatiskt, och de kan förändra vad som förväntas av er utan att en enda rad i lagen ändras.
Frågor
Vanliga frågor
- Vad är cybersäkerhetsförordningen?
- Cybersäkerhetsförordning (2025:1507) är regeringens komplement till cybersäkerhetslagen. Den pekar ut tillsynsmyndigheterna per sektor, utser Försvarets radioanstalt till kontaktpunkt och CSIRT-enhet, och fördelar föreskriftsrätten.
- När trädde förordningen i kraft?
- Den 15 januari 2026, samma dag som cybersäkerhetslagen.
- Vad är skillnaden mot lagen?
- Lagen anger skyldigheterna, förordningen anger vem de riktas till och vem som granskar. Förordningen kan dessutom ändras av regeringen utan riksdagsbeslut.
- Vem får meddela föreskrifter?
- Post- och telestyrelsen för säkerhetsåtgärder, incidentdefinition, informationskrav och avgifter. Försvarets radioanstalt för undantag, etableringskriterier, utbildning, incidentrapportering och säkerhetsgranskningar.
- Går anmälan och incidentrapport till samma ställe?
- Till samma myndighet men till olika funktioner. Anmälan går till den gemensamma kontaktpunkten enligt 5 §, incidentrapporten till CSIRT-enheten enligt 6 §.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— Tillsynsmyndigheter, FRA:s roller och föreskriftsrätten
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Skyldigheterna som förordningen ger adress
- Så ser NIS2-regleringen ut, NCSC— Myndighetens egen beskrivning av rollfördelningen
- Det här är cybersäkerhetslagen, NCSC— Ikraftträdandet den 15 januari 2026
- Att anmäla en verksamhet, NCSC— Anmälan till den gemensamma kontaktpunkten
- Cybersäkerhetslagen, Post- och telestyrelsen— En av de två föreskrivande myndigheterna
Fördjupning
