Hoppa till innehållet

Regelverket

Cybersäkerhetsförordningen: den som gör lagen tillämpbar

Cybersäkerhetslagen säger vad som ska göras. Cybersäkerhetsförordningen (2025:1507) säger av vem, till vem och med vilket mandat. Den trädde i kraft samma dag som lagen, den 15 januari 2026, och utan den saknar lagen praktisk adress: det är förordningen som pekar ut de åtta tillsynsmyndigheterna och de sex länsstyrelserna, som utser Försvarets radioanstalt till gemensam kontaktpunkt och CSIRT-enhet, och som fördelar rätten att meddela föreskrifter mellan FRA och Post- och telestyrelsen. Den som bara läst lagen har läst hälften av regleringen och saknar just den halva som avgör vem som kommer att höra av sig.

Beteckning
SFS 2025:1507
I kraft
2026-01-15
Pekar ut
Tillsynen
Kontaktpunkt
FRA
Skriven avMalthe Bang NorengaardMedgrundare och CTOGranskad avRobin ÖsterdalGrundare och vd

Faktagranskad mot SFS 2025:1507Senast granskad 3 min läsning

Kort sagt

  • Förordningen är regeringens komplement till lagen och trädde i kraft samma dag.
  • 7 § pekar ut tillsynsmyndigheten per sektor, ned på undersektor.
  • Försvarets radioanstalt är gemensam kontaktpunkt, CSIRT-enhet och cyberkrishanteringsmyndighet.
  • Anmälan går till kontaktpunkten, incidentrapporten till CSIRT-enheten. Båda är FRA, men de är olika roller.
  • Föreskriftsrätten är delad: PTS för säkerhetsåtgärder och avgifter, FRA för undantag, utbildning och granskningar.
  • En bedömning som bara stödjer sig på lagtexten saknar den halva som avgör vem som granskar er.

Varför en förordning behövs vid sidan av lagen

Svensk lagstiftningsteknik lägger det som riksdagen ska besluta i lag och det som regeringen ska kunna ändra utan riksdagsbeslut i förordning. Vilka myndigheter som har tillsynen hör till det senare, eftersom myndighetsstrukturen förändras oftare än skyldigheterna gör.

Konsekvensen för er är att de två texterna svarar på olika frågor och att ingen av dem är fullständig ensam. Lagen säger att ni ska anmäla er, att ni ska vidta lämpliga och proportionella åtgärder och att incidenter ska rapporteras. Förordningen säger vart anmälan går, vem som granskar åtgärderna och vem som får precisera dem.

Det är också därför förordningen kan ändras utan att lagen rörs. En omorganisation på myndighetssidan slår igenom i förordningen, och en efterlevnadsdokumentation som bara refererar till lagen kommer inte att märka det.

Vad som står var
Lagen2025:1506Förordningen2025:1507
Anmälningsplikten som skyldighet
Vem anmälan ska gå till
Riskhanteringsåtgärderna
Vem som utövar tillsyn
Vem som får meddela föreskrifter~
Undantaget för säkerhetskänslig verksamhet
Ändras utan riksdagsbeslut

Delvis i lagens rad om föreskrifter avser att lagen ger bemyndigandet medan förordningen fördelar det mellan namngivna myndigheter.

Källa: Cybersäkerhetsförordning (2025:1507)

FRA har fyra roller, och de är inte utbytbara

Försvarets radioanstalt utses i förordningen till gemensam kontaktpunkt, till CSIRT-enhet, till cyberkrishanteringsmyndighet och till samordnare gentemot tillsynsmyndigheterna. I praktiken utövas rollerna genom Nationellt cybersäkerhetscenter, och CERT-SE är sedan den 1 juli 2026 en del av NCSC.

Att det är samma myndighet gör det lätt att behandla rollerna som en, vilket fungerar ända tills något ska skickas någonstans. Anmälan av verksamheten går enligt 5 § till den gemensamma kontaktpunkten. Incidentrapporten går enligt 6 § till CSIRT-enheten. Det är två olika ärendeslag med olika underlag och olika mottagningsfunktion.

Rollen som cyberkrishanteringsmyndighet är den ni sannolikt aldrig ser i normal drift. Den aktiveras vid storskaliga incidenter och kriser, och den är inte en kanal ni rapporterar till.

FRA:s roller enligt förordningen, och vad som går vart
RollParagrafDet ni skickar dit
Gemensam kontaktpunkt5 § och 23 §Anmälan av verksamheten och ändrade uppgifter
CSIRT-enhet6 § och 31 §Rapport om betydande incident, i tre steg
Cyberkrishanteringsmyndighet35 §Ingenting i normal drift
Samordnare mot tillsynsmyndigheterna40 §Ingenting; rollen är intern mellan myndigheter

Källa: Cybersäkerhetsförordning (2025:1507)

Föreskriftsrätten är delad mellan två myndigheter

Förordningen fördelar rätten att meddela närmare föreskrifter. Post- och telestyrelsen får meddela föreskrifter om säkerhetsåtgärder, om vad som utgör en incident, om informationskrav och om avgifter. Försvarets radioanstalt får meddela föreskrifter om undantag, om kriterier för etablering, om utbildning, om incidentrapportering och om säkerhetsgranskningar.

Uppdelningen är värd att notera därför att den avgör var ni ska leta. En fråga om vad som räknas som en betydande incident och en fråga om hur rapporten ska utformas kan alltså ha svar hos olika myndigheter.

Föreskrifter är också det lager som ändras oftast. Ange därför i era bedömningar vilken föreskrift ni läst, med beteckning och datum, och spara utdraget. Det är den enda uppgiften som gör det möjligt att i efterhand avgöra om bedömningen var aktuell.

Denna förordning träder i kraft den 15 januari 2026.

Regleringens omfattning

8 myndigheter
plus sex länsstyrelser delar tillsynen enligt 7 till 9 §§

Källa: SFS 2025:1507

4 roller
har Försvarets radioanstalt enligt förordningen

Källa: SFS 2025:1507

2 myndigheter
delar rätten att meddela närmare föreskrifter

Källa: SFS 2025:1507, 37 till 39 §§

24 timmar
till tidig varning, som enligt 6 § går till CSIRT-enheten

Källa: Artikel 23

72 timmar
till incidentanmälan, samma mottagarfunktion

Källa: Artikel 23

14 dagar
för att anmäla ändrade uppgifter till den gemensamma kontaktpunkten

Källa: SFS 2025:1506

Vad ni bör göra med förordningen rent praktiskt

Det första är att slå upp er sektor i 7 § och skriva ned vilken myndighet raden ger, med datum. Det tar några minuter och det är den uppgift som allt annat hänger på.

Det andra är att skilja på kontaktpunkt och CSIRT-enhet i era rutiner, även om båda i dag är FRA genom NCSC. Rutinen ska klara att de en dag inte är samma organisation, och den ska framför allt inte skicka en incidentrapport genom anmälningskanalen.

Det tredje är att lägga båda föreskriftsregistren i er bevakning. Ändringar där når er inte automatiskt, och de kan förändra vad som förväntas av er utan att en enda rad i lagen ändras.

Frågor

Vanliga frågor

Vad är cybersäkerhetsförordningen?
Cybersäkerhetsförordning (2025:1507) är regeringens komplement till cybersäkerhetslagen. Den pekar ut tillsynsmyndigheterna per sektor, utser Försvarets radioanstalt till kontaktpunkt och CSIRT-enhet, och fördelar föreskriftsrätten.
När trädde förordningen i kraft?
Den 15 januari 2026, samma dag som cybersäkerhetslagen.
Vad är skillnaden mot lagen?
Lagen anger skyldigheterna, förordningen anger vem de riktas till och vem som granskar. Förordningen kan dessutom ändras av regeringen utan riksdagsbeslut.
Vem får meddela föreskrifter?
Post- och telestyrelsen för säkerhetsåtgärder, incidentdefinition, informationskrav och avgifter. Försvarets radioanstalt för undantag, etableringskriterier, utbildning, incidentrapportering och säkerhetsgranskningar.
Går anmälan och incidentrapport till samma ställe?
Till samma myndighet men till olika funktioner. Anmälan går till den gemensamma kontaktpunkten enligt 5 §, incidentrapporten till CSIRT-enheten enligt 6 §.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.