Hoppa till innehållet

Tillsyn

Tillsynen är sektorsindelad, och det är inte NCSC som granskar er

Nationellt cybersäkerhetscenter har ett samordningsansvar och tar emot både anmälningar och incidentrapporter. Men tillsynen över att ni följer lagen ligger inte där. För varje sektor ansvarar en eller flera tillsynsmyndigheter, utsedda av regeringen genom cybersäkerhetsförordningen. I praktiken betyder det att den myndighet ni redan har en relation till inom er bransch sannolikt är den som granskar er efterlevnad. Uppdelningen avgör tre saker: vem som begär in underlag, vems föreskrifter som gäller utöver lagen, och vem incidentrapporten till slut hamnar hos efter att NCSC vidarebefordrat den.

Samordnar
NCSC vid FRA
Utövar tillsyn
Sektorsmyndighet
Utses av
Regeringen
Reglerat i
SFS 2025:1507
Skriven avMalthe Bang NorengaardMedgrundare och CTOGranskad avRobin ÖsterdalGrundare och vd

Faktagranskad mot NCSC och cybersäkerhetsförordningenSenast granskad 3 min läsning

Kort sagt

  • NCSC samordnar och tar emot rapporter, men granskar inte er efterlevnad.
  • Regeringen utser tillsynsmyndigheterna genom cybersäkerhetsförordningen.
  • Er tillsynsmyndighet är sannolikt den ni redan har en branschrelation till.
  • Samma myndighet kan ha egna föreskrifter utöver lagen.
  • Incidentrapporten går via NCSC och landar hos tillsynsmyndigheten.

Vem gör vad?

Rollerna är tre och de blandas ofta ihop. NCSC vid Försvarets radioanstalt har samordningsansvaret och är mottagare av anmälningar. CERT-SE är kanalen för incidentrapporter. Tillsynsmyndigheten är den som granskar, begär in underlag och kan vidta åtgärder.

Det praktiska felet är att förbereda sig för fel motpart. Ni skickar anmälan och rapporter åt ett håll, men den som frågar hur ni faktiskt arbetar är någon annan.

Tidsmässigt spelar det roll. En tidig varning ska lämnas inom 24 timmar och en incidentanmälan inom 72 timmar enligt direktivets artikel 23, och anmälan om verksamheten har en åtgärdsfrist på 14 dagar. Ingen av de fristerna tål att man börjar med att leta rätt på vem som ska kontaktas.

Rollerna i den svenska regleringen
NCSCCERT-SETillsynsmyndighet
Tar emot anmälan
Tar emot incidentrapport~
Granskar efterlevnad
Kan utfärda föreskrifter~~

Delvis betyder att det beror på sektor och på vilket mandat regeringen gett myndigheten i cybersäkerhetsförordningen. Slå upp er egen sektor i förordningen innan ni bygger en rutin på tabellen.

Källa: NCSC, Så ser NIS2-regleringen ut

Hur hittar ni er egen tillsynsmyndighet?

Utpekandet sker i cybersäkerhetsförordningen (2025:1507), som är regeringens komplement till lagen. Där framgår vilka myndigheter som är tillsynsmyndigheter och för vilka sektorer.

Bland de myndigheter som förekommer i sammanhanget finns Post- och telestyrelsen, Finansinspektionen, Energimyndigheten, Transportstyrelsen och IVO. Vilken som gäller er beror på vilken sektorsbeskrivning er verksamhet matchar, vilket är samma bedömning som avgör om ni omfattas alls.

Storleken på verksamheten avgör inte vilken myndighet ni får, men den avgör hur tillsynen bedrivs. Väsentliga verksamhetsutövare, alltså de i bilaga 1 med 250 anställda eller fler, är föremål för proaktiv tillsyn. Viktiga granskas i huvudsak reaktivt. Sanktionstaken skiljer sig på samma sätt: 2 procent av global omsättning mot 1,4 procent.

  1. 01Fastställ er sektorSamma bedömning som avgör om ni omfattas. Utgå från bilagorna i direktivet, inte från en sammanfattning.
  2. 02Slå upp sektorn i förordningenCybersäkerhetsförordningen pekar ut vilken myndighet som har tillsynen.
  3. 03Läs deras föreskrifterFöreskriftsmandaten framgår av förordningen, och en sektorsmyndighet kan ha krav utöver lagens.
  4. 04Bygg kontaktvägen innan ni behöver denDen som ska begära in underlag vid en granskning bör inte vara ett namn ni letar upp under tiden.

Föreskrifterna kommer inte från ett håll

Regeringen utser vilka myndigheter som får utfärda föreskrifter, och mandaten framgår av cybersäkerhetsförordningen. Myndigheten för civilt försvar och Post- och telestyrelsen fick uppdraget att förbereda föreskrifter.

Det betyder att lagtexten inte är hela bilden. Vad som konkret krävs av er kan stå i en föreskrift utfärdad av en myndighet ni annars inte tänker på.

Regeringen utser vilka myndigheter som får utfärda föreskrifter. Föreskriftsmandaten framgår av cybersäkerhetsförordningen.

Datum som styr vem ni har att göra med

15 jan 2026
cybersäkerhetslagen träder i kraft och NIS-lagen upphävs

Källa: NCSC

1 juli 2026
cyberverksamheten flyttar från MCF till NCSC vid FRA

Källa: NCSC

2 februari
startdatum för anmälan, med 14 dagars åtgärdsfrist

Källa: NCSC

Frågor

Vanliga frågor

Vem är tillsynsmyndighet enligt cybersäkerhetslagen?
Det beror på sektor. Regeringen utser tillsynsmyndigheterna genom cybersäkerhetsförordningen, och för varje sektor ansvarar en eller flera.
Är NCSC vår tillsynsmyndighet?
Nej. NCSC har samordningsansvaret och tar emot anmälningar och incidentrapporter, men tillsynen utövas av sektorsmyndigheten.
Vart går incidentrapporten?
Till NCSC genom CERT-SE, som vidarebefordrar den till aktuell tillsynsmyndighet.
Kan tillsynsmyndigheten ha egna krav?
Ja. Föreskriftsmandaten framgår av cybersäkerhetsförordningen, och en föreskrift kan konkretisera vad lagen kräver.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.