Faktagranskad mot NCSC och direktivetSenast granskad 3 min läsning
Vad räknas som en betydande incident?
Tröskeln är inte teknisk utan konsekvensbaserad, och den har två ben. Det räcker att ett av dem är uppfyllt.
Formuleringen använder genomgående kan orsaka och kan påverka. Det innebär att bedömningen görs på risken, inte enbart på det som redan hunnit inträffa. En incident som stoppades i tid kan alltså ändå vara rapporteringspliktig.
En incident som orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada. En incident som har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande materiell eller immateriell skada.
Vart går rapporten?
Mottagaren är Nationellt cybersäkerhetscenter genom CERT-SE. Rapporten stannar inte där: NCSC skickar den vidare till aktuell eller aktuella tillsynsmyndigheter.
Den vidarebefordringen är värd att förstå innan en incident inträffar. Ni rapporterar till en adress, men rapporten hamnar hos den sektorsmyndighet som utövar tillsyn över er, och det är den myndigheten som kan komma att följa upp.
Mottagare av incidentrapporter är Nationellt cybersäkerhetscenter genom CERT-SE, som är Sveriges nationella CSIRT (Computer Security Incident Response Team).
Var kommer 24 och 72 timmar ifrån?
Trestegsmodellen kommer från artikel 23 i NIS2-direktivet: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Den är alltså EU-rättslig och inte något NCSC hittat på.
Det som gäller operativt i Sverige är föreskrifterna, och de trädde i kraft den 1 juli 2026. NCSC:s översiktssida anger inte timfristerna i löptext, vilket är en av anledningarna till att olika sajter återger dem olika. Bygg rutinen mot föreskrifterna och direktivet, inte mot en sammanfattning.
| Steg | Frist | Innehåll |
|---|---|---|
| Tidig varning | 24 timmar | Att något inträffat och en första bedömning |
| Incidentanmälan | 72 timmar | Uppdaterad bedömning och tekniska detaljer |
| Slutrapport | 1 månad | Orsak, förlopp, åtgärder och konsekvenser |
Två klockor, inte en: NIS2 och GDPR
Den vanligaste praktiska svårigheten är inte att rapportera utan att rapportera till rätt instans i rätt tid, när samma händelse träffar två regelverk. En incident som rör personuppgifter kan utlösa både rapporteringsplikt enligt cybersäkerhetslagen och anmälningsplikt enligt dataskyddsförordningen.
Det är två separata skyldigheter med olika mottagare, olika trösklar och olika tidsangivelser. Rapporten enligt cybersäkerhetslagen går till NCSC genom CERT-SE. Anmälan om personuppgiftsincident går enligt dataskyddsförordningens artikel 33 till Integritetsskyddsmyndigheten, inom 72 timmar från att ni fått kännedom om den. De går inte att slå ihop till en rutin med en mottagare, och försöket att göra det är en av de vanligaste bristerna erfarna säkerhetschefer pekar på.
Praktiskt betyder det att incidentrutinen behöver ett tidigt beslutssteg: träffar det här bara cybersäkerhetslagen, bara dataskyddsförordningen, eller båda?
Vad en rutin behöver kunna innan den behövs
En rapporteringsrutin som skrivs under en pågående incident blir sällan bra. Det som avgör om 24-timmarsfristen är hanterbar är arbete som gjorts i förväg.
- 01Bestäm vem som bedömerNågon måste kunna avgöra om tröskeln för betydande är nådd, utan att invänta ett ledningsmöte.
- 02Ha kontaktvägen klarRapporten går till NCSC genom CERT-SE. Ha vägen och underlaget förberett, inte uppslaget.
- 03Skilj de två klockorna åtAvgör tidigt om händelsen också är en personuppgiftsincident, eftersom det är en separat anmälan till en annan mottagare.
- 04Dokumentera medan det pågårSlutrapporten ska lämnas inom en månad och ska beskriva förlopp och orsak. Anteckningar gjorda i efterhand är svagare än anteckningar gjorda löpande.
Frågor
Vanliga frågor
- Vart rapporterar man en incident enligt cybersäkerhetslagen?
- Till Nationellt cybersäkerhetscenter genom CERT-SE. NCSC vidarebefordrar rapporten till aktuell tillsynsmyndighet.
- Vad är en betydande incident?
- En incident som orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller som har påverkat eller kan påverka andra genom att vålla betydande materiell eller immateriell skada.
- Gäller 24 och 72 timmar i Sverige?
- Trestegsmodellen kommer från NIS2-direktivets artikel 23. Föreskrifterna om incidentrapportering trädde i kraft 1 juli 2026 och är det som gäller operativt.
- Räcker en rapport om incidenten också rör personuppgifter?
- Nej. Rapportering enligt cybersäkerhetslagen och anmälan enligt dataskyddsförordningen är separata skyldigheter med olika mottagare och trösklar.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Incidentrapportering enligt cybersäkerhetslagen, NCSC— Mottagare och definitionen av betydande incident
- NIS2-direktivet artikel 23, EUR-Lex— Trestegsmodellen 24 h, 72 h och en månad
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Lagtexten
- Så ser NIS2-regleringen ut, NCSC— Föreskrifter och vilka myndigheter som utfärdar dem
- CERT-SE, rapportera— Rapporteringsvägen i praktiken
- Föreskrifter, NCSC vid FRA— Det operativa underlaget för fristerna, i kraft 1 juli 2026
- Dataskyddsförordningen artikel 33, EUR-Lex— Den separata 72-timmarsfristen för personuppgiftsincidenter
- Anmäla personuppgiftsincident, IMY— Mottagaren för den andra klockan
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— Föreskriftsmandaten
- NIS2-direktivet artikel 34, EUR-Lex— Sanktionstaken vid utebliven efterlevnad
Fördjupning
