Faktagranskad mot NCSC och cybersäkerhetsförordningenSenast granskad 3 min läsning
Kort sagt
- NCSC samordnar och tar emot rapporter, men granskar inte er efterlevnad.
- Regeringen utser tillsynsmyndigheterna genom cybersäkerhetsförordningen.
- Er tillsynsmyndighet är sannolikt den ni redan har en branschrelation till.
- Samma myndighet kan ha egna föreskrifter utöver lagen.
- Incidentrapporten går via NCSC och landar hos tillsynsmyndigheten.
Vem gör vad?
Rollerna är tre och de blandas ofta ihop. NCSC vid Försvarets radioanstalt har samordningsansvaret och är mottagare av anmälningar. CERT-SE är kanalen för incidentrapporter. Tillsynsmyndigheten är den som granskar, begär in underlag och kan vidta åtgärder.
Det praktiska felet är att förbereda sig för fel motpart. Ni skickar anmälan och rapporter åt ett håll, men den som frågar hur ni faktiskt arbetar är någon annan.
Tidsmässigt spelar det roll. En tidig varning ska lämnas inom 24 timmar och en incidentanmälan inom 72 timmar enligt direktivets artikel 23, och anmälan om verksamheten har en åtgärdsfrist på 14 dagar. Ingen av de fristerna tål att man börjar med att leta rätt på vem som ska kontaktas.
| NCSC | CERT-SE | Tillsynsmyndighet | |
|---|---|---|---|
| Tar emot anmälan | ✓ | ✕ | ✕ |
| Tar emot incidentrapport | ✓ | ✓ | ~ |
| Granskar efterlevnad | ✕ | ✕ | ✓ |
| Kan utfärda föreskrifter | ~ | ✕ | ~ |
Delvis betyder att det beror på sektor och på vilket mandat regeringen gett myndigheten i cybersäkerhetsförordningen. Slå upp er egen sektor i förordningen innan ni bygger en rutin på tabellen.
Hur hittar ni er egen tillsynsmyndighet?
Utpekandet sker i cybersäkerhetsförordningen (2025:1507), som är regeringens komplement till lagen. Där framgår vilka myndigheter som är tillsynsmyndigheter och för vilka sektorer.
Bland de myndigheter som förekommer i sammanhanget finns Post- och telestyrelsen, Finansinspektionen, Energimyndigheten, Transportstyrelsen och IVO. Vilken som gäller er beror på vilken sektorsbeskrivning er verksamhet matchar, vilket är samma bedömning som avgör om ni omfattas alls.
Storleken på verksamheten avgör inte vilken myndighet ni får, men den avgör hur tillsynen bedrivs. Väsentliga verksamhetsutövare, alltså de i bilaga 1 med 250 anställda eller fler, är föremål för proaktiv tillsyn. Viktiga granskas i huvudsak reaktivt. Sanktionstaken skiljer sig på samma sätt: 2 procent av global omsättning mot 1,4 procent.
- 01Fastställ er sektorSamma bedömning som avgör om ni omfattas. Utgå från bilagorna i direktivet, inte från en sammanfattning.
- 02Slå upp sektorn i förordningenCybersäkerhetsförordningen pekar ut vilken myndighet som har tillsynen.
- 03Läs deras föreskrifterFöreskriftsmandaten framgår av förordningen, och en sektorsmyndighet kan ha krav utöver lagens.
- 04Bygg kontaktvägen innan ni behöver denDen som ska begära in underlag vid en granskning bör inte vara ett namn ni letar upp under tiden.
Föreskrifterna kommer inte från ett håll
Regeringen utser vilka myndigheter som får utfärda föreskrifter, och mandaten framgår av cybersäkerhetsförordningen. Myndigheten för civilt försvar och Post- och telestyrelsen fick uppdraget att förbereda föreskrifter.
Det betyder att lagtexten inte är hela bilden. Vad som konkret krävs av er kan stå i en föreskrift utfärdad av en myndighet ni annars inte tänker på.
Regeringen utser vilka myndigheter som får utfärda föreskrifter. Föreskriftsmandaten framgår av cybersäkerhetsförordningen.
Frågor
Vanliga frågor
- Vem är tillsynsmyndighet enligt cybersäkerhetslagen?
- Det beror på sektor. Regeringen utser tillsynsmyndigheterna genom cybersäkerhetsförordningen, och för varje sektor ansvarar en eller flera.
- Är NCSC vår tillsynsmyndighet?
- Nej. NCSC har samordningsansvaret och tar emot anmälningar och incidentrapporter, men tillsynen utövas av sektorsmyndigheten.
- Vart går incidentrapporten?
- Till NCSC genom CERT-SE, som vidarebefordrar den till aktuell tillsynsmyndighet.
- Kan tillsynsmyndigheten ha egna krav?
- Ja. Föreskriftsmandaten framgår av cybersäkerhetsförordningen, och en föreskrift kan konkretisera vad lagen kräver.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Så ser NIS2-regleringen ut, NCSC— Rollerna, föreskriftsmandaten och tillsynen
- Det här är cybersäkerhetslagen, NCSC— Myndighetsrollerna och samordningsansvaret
- Omfattas verksamheten, NCSC— Sektorsbedömningen som avgör vilken myndighet som gäller
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— Utpekandet av tillsynsmyndigheter
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Lagtexten
- Incidentrapportering, NCSC— Vidarebefordran till tillsynsmyndighet
- Cybersäkerhetslagen, Post- och telestyrelsen— Ett exempel på en sektorsmyndighets egen vägledning
- Föreskrifter, NCSC vid FRA— Föreskrifterna i kraft 1 juli 2026
Fördjupning
