Hoppa till innehållet

Incidentrapportering

Incidentrapportering: vad som räknas, vart det går och när

Betydande incidenter ska rapporteras, och mottagaren är Nationellt cybersäkerhetscenter genom CERT-SE, som i sin tur skickar vidare till berörd tillsynsmyndighet. Vad som räknas som betydande definieras i två led: incidenten har orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller har påverkat eller kan påverka andra genom betydande materiell eller immateriell skada. Föreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026. Tidsfristerna på 24 timmar, 72 timmar och en månad kommer från NIS2-direktivets artikel 23. De anges inte på NCSC:s egen översiktssida, vilket är värt att veta när man bygger en rutin.

Mottagare
NCSC via CERT-SE
Föreskrifter
I kraft 1 juli 2026
Tidig varning
24 h (direktivet)
Slutrapport
1 månad (direktivet)
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot NCSC och direktivetSenast granskad 3 min läsning

Vad räknas som en betydande incident?

Tröskeln är inte teknisk utan konsekvensbaserad, och den har två ben. Det räcker att ett av dem är uppfyllt.

Formuleringen använder genomgående kan orsaka och kan påverka. Det innebär att bedömningen görs på risken, inte enbart på det som redan hunnit inträffa. En incident som stoppades i tid kan alltså ändå vara rapporteringspliktig.

En incident som orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada. En incident som har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande materiell eller immateriell skada.

Vart går rapporten?

Mottagaren är Nationellt cybersäkerhetscenter genom CERT-SE. Rapporten stannar inte där: NCSC skickar den vidare till aktuell eller aktuella tillsynsmyndigheter.

Den vidarebefordringen är värd att förstå innan en incident inträffar. Ni rapporterar till en adress, men rapporten hamnar hos den sektorsmyndighet som utövar tillsyn över er, och det är den myndigheten som kan komma att följa upp.

Mottagare av incidentrapporter är Nationellt cybersäkerhetscenter genom CERT-SE, som är Sveriges nationella CSIRT (Computer Security Incident Response Team).

Var kommer 24 och 72 timmar ifrån?

Trestegsmodellen kommer från artikel 23 i NIS2-direktivet: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Den är alltså EU-rättslig och inte något NCSC hittat på.

Det som gäller operativt i Sverige är föreskrifterna, och de trädde i kraft den 1 juli 2026. NCSC:s översiktssida anger inte timfristerna i löptext, vilket är en av anledningarna till att olika sajter återger dem olika. Bygg rutinen mot föreskrifterna och direktivet, inte mot en sammanfattning.

Rapporteringsstegen enligt NIS2-direktivet artikel 23
StegFristInnehåll
Tidig varning24 timmarAtt något inträffat och en första bedömning
Incidentanmälan72 timmarUppdaterad bedömning och tekniska detaljer
Slutrapport1 månadOrsak, förlopp, åtgärder och konsekvenser

Två klockor, inte en: NIS2 och GDPR

Den vanligaste praktiska svårigheten är inte att rapportera utan att rapportera till rätt instans i rätt tid, när samma händelse träffar två regelverk. En incident som rör personuppgifter kan utlösa både rapporteringsplikt enligt cybersäkerhetslagen och anmälningsplikt enligt dataskyddsförordningen.

Det är två separata skyldigheter med olika mottagare, olika trösklar och olika tidsangivelser. Rapporten enligt cybersäkerhetslagen går till NCSC genom CERT-SE. Anmälan om personuppgiftsincident går enligt dataskyddsförordningens artikel 33 till Integritetsskyddsmyndigheten, inom 72 timmar från att ni fått kännedom om den. De går inte att slå ihop till en rutin med en mottagare, och försöket att göra det är en av de vanligaste bristerna erfarna säkerhetschefer pekar på.

Praktiskt betyder det att incidentrutinen behöver ett tidigt beslutssteg: träffar det här bara cybersäkerhetslagen, bara dataskyddsförordningen, eller båda?

Vad en rutin behöver kunna innan den behövs

En rapporteringsrutin som skrivs under en pågående incident blir sällan bra. Det som avgör om 24-timmarsfristen är hanterbar är arbete som gjorts i förväg.

  1. 01Bestäm vem som bedömerNågon måste kunna avgöra om tröskeln för betydande är nådd, utan att invänta ett ledningsmöte.
  2. 02Ha kontaktvägen klarRapporten går till NCSC genom CERT-SE. Ha vägen och underlaget förberett, inte uppslaget.
  3. 03Skilj de två klockorna åtAvgör tidigt om händelsen också är en personuppgiftsincident, eftersom det är en separat anmälan till en annan mottagare.
  4. 04Dokumentera medan det pågårSlutrapporten ska lämnas inom en månad och ska beskriva förlopp och orsak. Anteckningar gjorda i efterhand är svagare än anteckningar gjorda löpande.

Frågor

Vanliga frågor

Vart rapporterar man en incident enligt cybersäkerhetslagen?
Till Nationellt cybersäkerhetscenter genom CERT-SE. NCSC vidarebefordrar rapporten till aktuell tillsynsmyndighet.
Vad är en betydande incident?
En incident som orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller som har påverkat eller kan påverka andra genom att vålla betydande materiell eller immateriell skada.
Gäller 24 och 72 timmar i Sverige?
Trestegsmodellen kommer från NIS2-direktivets artikel 23. Föreskrifterna om incidentrapportering trädde i kraft 1 juli 2026 och är det som gäller operativt.
Räcker en rapport om incidenten också rör personuppgifter?
Nej. Rapportering enligt cybersäkerhetslagen och anmälan enligt dataskyddsförordningen är separata skyldigheter med olika mottagare och trösklar.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.