Faktagranskad mot NCSC och cybersäkerhetsförordningenSenast granskad 2 min läsning
Kort sagt
- Lagen anger ramarna. Föreskrifterna anger vad som konkret ska göras.
- De omfattar tekniska, driftsrelaterade och organisatoriska åtgärder.
- De reglerar också vilken utbildning ledningen ska genomföra.
- Föreskrifterna om incidentrapportering trädde i kraft 1 juli 2026.
- Regeringen utser vilka myndigheter som får utfärda föreskrifter.
Vad föreskrifterna omfattar
NCSC beskriver omfattningen i en mening som är värd att läsa noga, eftersom den knyter ihop det tekniska och det organisatoriska med ledningens egen utbildning.
Det sista ledet är det som oftast förbises. Utbildningen av ledningen är inte en rekommendation utan en del av vad som regleras.
Föreskrifterna reglerar tekniska, driftsrelaterade och organisatoriska åtgärder som verksamhetsutövaren behöver vidta för att skydda nätverks- och informationssystem samt vilken utbildning verksamhetsutövarens ledning ska genomföra för att uppfylla lagens krav.
Vem utfärdar dem?
Regeringen utser vilka myndigheter som får utfärda föreskrifter, och föreskriftsmandaten framgår av cybersäkerhetsförordningen. Myndigheten för civilt försvar och Post- och telestyrelsen fick i uppdrag att förbereda föreskrifter.
Konsekvensen för er är att lagtexten inte räcker som underlag. Vad som konkret krävs kan stå i en föreskrift från er sektorsmyndighet, och den kan ha kommit till efter att er interna rutin skrevs.
Regeringen utser vilka myndigheter som får utfärda föreskrifter. Föreskriftsmandaten framgår av cybersäkerhetsförordningen. Myndigheten för civilt försvar och Post- och telestyrelsen (PTS) fick i uppdrag att förbereda föreskrifter.
Incidentrapportering och informationsskyldighet
Föreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026, samma dag som cyberverksamheten flyttade från Myndigheten för civilt försvar till NCSC vid Försvarets radioanstalt.
De specificerar bland annat vad som ska anses utgöra en betydande incident och därmed vara rapporteringspliktig. Det är den tröskeln som avgör om något ska rapporteras alls, och den är konsekvensbaserad snarare än teknisk.
Fristerna som rutinen ska klara kommer från direktivets artikel 23: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Anmälan om själva verksamheten har en separat åtgärdsfrist på 14 dagar, och de två ska inte blandas ihop.
Regleringen i tidsordning
- December 2022NIS2 och CER antas i EUDirektiv (EU) 2022/2555 och (EU) 2022/2557 antas samma dag.
- 15 januari 2026Cybersäkerhetslagen träder i kraftSFS 2025:1506 och förordningen 2025:1507. NIS-lagen (2018:1174) upphävs.
- 1 juli 2026Föreskrifterna i kraft, ansvaret flyttarFöreskrifterna om incidentrapportering och informationsskyldighet träder i kraft. Cyberverksamheten flyttar från MCF till NCSC vid FRA.
Hur ni arbetar mot föreskrifter i stället för mot sammanfattningar
Den vanligaste kritiken mot den svenska implementeringen från praktikerhåll är att den riskerar att belöna formalia framför åtgärder som höjer säkerheten. Den kritiken är rimlig, men den ändrar inte att föreskrifterna är det som gäller.
Det praktiska svaret är att läsa dem direkt, hos den myndighet som utfärdat dem, och att datera sin egen tolkning så att den går att följa upp när föreskriften ändras.
Frågor
Vanliga frågor
- Vad reglerar föreskrifterna till cybersäkerhetslagen?
- Tekniska, driftsrelaterade och organisatoriska åtgärder samt vilken utbildning verksamhetsutövarens ledning ska genomföra.
- När trädde föreskrifterna i kraft?
- Föreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026.
- Vem utfärdar föreskrifterna?
- Regeringen utser vilka myndigheter som får göra det, och mandaten framgår av cybersäkerhetsförordningen. MCF och PTS fick i uppdrag att förbereda föreskrifter.
- Räcker det att läsa lagtexten?
- Nej. Lagen anger ramarna medan föreskrifterna anger vad som konkret ska göras.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Så ser NIS2-regleringen ut, NCSC— Föreskrifternas omfattning och mandaten
- Föreskrifter, NCSC vid FRA— Föreskrifterna i kraft 1 juli 2026
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— Föreskriftsmandaten och tillsynsmyndigheterna
- Incidentrapportering, NCSC— Tröskeln för betydande incident
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Ramarna som föreskrifterna konkretiserar
- Cybersäkerhetslagen, Post- och telestyrelsen— En sektorsmyndighet med eget föreskriftsuppdrag
- Omfattas verksamheten, NCSC— Vem föreskrifterna gäller
- NIS2-direktivet (EU) 2022/2555, EUR-Lex— Kraven som föreskrifterna genomför
Fördjupning
