Hoppa till innehållet

Föreskrifter

Föreskrifterna: där kraven faktiskt konkretiseras

Att läsa cybersäkerhetslagen och tro sig veta vad som krävs är ett vanligt misstag. Lagen anger ramarna, medan föreskrifterna anger vad som konkret ska göras. De reglerar tekniska, driftsrelaterade och organisatoriska åtgärder, och de reglerar dessutom vilken utbildning ledningen ska genomföra. Föreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026. Vilka myndigheter som får utfärda föreskrifter bestäms av regeringen, och mandaten framgår av cybersäkerhetsförordningen, vilket betyder att kraven på er kan komma från en myndighet ni annars inte tänker på.

I kraft
1 juli 2026
Reglerar
Åtgärder och utbildning
Mandat i
SFS 2025:1507
Förberedda av
MCF och PTS
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot NCSC och cybersäkerhetsförordningenSenast granskad 2 min läsning

Kort sagt

  • Lagen anger ramarna. Föreskrifterna anger vad som konkret ska göras.
  • De omfattar tekniska, driftsrelaterade och organisatoriska åtgärder.
  • De reglerar också vilken utbildning ledningen ska genomföra.
  • Föreskrifterna om incidentrapportering trädde i kraft 1 juli 2026.
  • Regeringen utser vilka myndigheter som får utfärda föreskrifter.

Vad föreskrifterna omfattar

NCSC beskriver omfattningen i en mening som är värd att läsa noga, eftersom den knyter ihop det tekniska och det organisatoriska med ledningens egen utbildning.

Det sista ledet är det som oftast förbises. Utbildningen av ledningen är inte en rekommendation utan en del av vad som regleras.

Föreskrifterna reglerar tekniska, driftsrelaterade och organisatoriska åtgärder som verksamhetsutövaren behöver vidta för att skydda nätverks- och informationssystem samt vilken utbildning verksamhetsutövarens ledning ska genomföra för att uppfylla lagens krav.

Vem utfärdar dem?

Regeringen utser vilka myndigheter som får utfärda föreskrifter, och föreskriftsmandaten framgår av cybersäkerhetsförordningen. Myndigheten för civilt försvar och Post- och telestyrelsen fick i uppdrag att förbereda föreskrifter.

Konsekvensen för er är att lagtexten inte räcker som underlag. Vad som konkret krävs kan stå i en föreskrift från er sektorsmyndighet, och den kan ha kommit till efter att er interna rutin skrevs.

Regeringen utser vilka myndigheter som får utfärda föreskrifter. Föreskriftsmandaten framgår av cybersäkerhetsförordningen. Myndigheten för civilt försvar och Post- och telestyrelsen (PTS) fick i uppdrag att förbereda föreskrifter.

Incidentrapportering och informationsskyldighet

Föreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026, samma dag som cyberverksamheten flyttade från Myndigheten för civilt försvar till NCSC vid Försvarets radioanstalt.

De specificerar bland annat vad som ska anses utgöra en betydande incident och därmed vara rapporteringspliktig. Det är den tröskeln som avgör om något ska rapporteras alls, och den är konsekvensbaserad snarare än teknisk.

Fristerna som rutinen ska klara kommer från direktivets artikel 23: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Anmälan om själva verksamheten har en separat åtgärdsfrist på 14 dagar, och de två ska inte blandas ihop.

Regleringen i tidsordning

  1. December 2022NIS2 och CER antas i EUDirektiv (EU) 2022/2555 och (EU) 2022/2557 antas samma dag.
  2. 15 januari 2026Cybersäkerhetslagen träder i kraftSFS 2025:1506 och förordningen 2025:1507. NIS-lagen (2018:1174) upphävs.
  3. 1 juli 2026Föreskrifterna i kraft, ansvaret flyttarFöreskrifterna om incidentrapportering och informationsskyldighet träder i kraft. Cyberverksamheten flyttar från MCF till NCSC vid FRA.

Hur ni arbetar mot föreskrifter i stället för mot sammanfattningar

Den vanligaste kritiken mot den svenska implementeringen från praktikerhåll är att den riskerar att belöna formalia framför åtgärder som höjer säkerheten. Den kritiken är rimlig, men den ändrar inte att föreskrifterna är det som gäller.

Det praktiska svaret är att läsa dem direkt, hos den myndighet som utfärdat dem, och att datera sin egen tolkning så att den går att följa upp när föreskriften ändras.

Datum att bygga rutinen mot

15 jan 2026
cybersäkerhetslagen och förordningen träder i kraft

Källa: NCSC

1 juli 2026
föreskrifterna om incidentrapportering och informationsskyldighet i kraft

Källa: NCSC

2 myndigheter
MCF och PTS fick uppdraget att förbereda föreskrifter

Källa: NCSC

Frågor

Vanliga frågor

Vad reglerar föreskrifterna till cybersäkerhetslagen?
Tekniska, driftsrelaterade och organisatoriska åtgärder samt vilken utbildning verksamhetsutövarens ledning ska genomföra.
När trädde föreskrifterna i kraft?
Föreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026.
Vem utfärdar föreskrifterna?
Regeringen utser vilka myndigheter som får göra det, och mandaten framgår av cybersäkerhetsförordningen. MCF och PTS fick i uppdrag att förbereda föreskrifter.
Räcker det att läsa lagtexten?
Nej. Lagen anger ramarna medan föreskrifterna anger vad som konkret ska göras.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.