Faktagranskad mot SFS 2025:1506 och SFS 2025:1507Senast granskad 3 min läsning
Kort sagt
- Kravet är en enda mening och riktar sig mot personer, inte mot organisationen.
- Lagen anger varken intervall, längd, innehåll, utförare eller examination.
- Försvarets radioanstalt får meddela närmare föreskrifter om utbildning. Bevaka det lagret.
- Kravet gäller ledningen. Det ersätter inte medvetenhetsutbildning för alla, som hör till punkt 7 i 2 kap. 3 §.
- Ett deltagarregister med datum och innehåll är det enda som gör kravet möjligt att belägga.
- En utbildning som inte berör verksamhetens egna risker är svår att kalla utbildning om säkerhetsåtgärder.
Vem som omfattas, och varför det är den svåra delen
Bestämmelsen talar om de personer som ingår i ledningen för en verksamhetsutövare. Den definierar inte ledning, vilket i praktiken gör avgränsningen till er egen bedömning och därmed till något som behöver motiveras.
De flesta organisationer landar i att kretsen omfattar den nivå som fattar beslut om resurser och prioriteringar för verksamheten, och inte varje person med personalansvar. Styrelsen är en egen fråga: i en verksamhet där styrelsen fattar de avgörande besluten om säkerhetsåtgärder är det svårt att argumentera för att den skulle stå utanför.
Det praktiska rådet är att skriva ned kretsen som en lista med befattningar, med en mening om varför just den avgränsningen valts, och att datera listan. Kretsen ändras vid omorganisationer, och en odaterad lista säger inget om vem som ingick när utbildningen hölls.
De personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder.
Vad utbildningen rimligen ska innehålla
Lagen säger utbildning om säkerhetsåtgärder, vilket knyter innehållet till 2 kap. 3 § snarare än till cybersäkerhet i allmänhet. En generell hotbildsföreläsning är intressant men svarar inte mot ordalydelsen.
Det som följer av kopplingen är att utbildningen bör beröra de tio områdena, vad organisationen valt att göra inom dem, och vilka avvägningar som ligger bakom. Ledningen ska kunna fatta beslut om åtgärderna, vilket förutsätter att den förstår vad som är beslutat och vad som medvetet inte är det.
Två delar hör hemma där även om de inte nämns i paragrafen. Den ena är rapporteringsskyldigheten, eftersom besluten under en incident fattas av samma krets under tidspress. Den andra är vad tillsynen faktiskt innebär, eftersom det är ledningen som möter tillsynsmyndigheten.
| Moment | Kopplingen till lagen | Varför ledningen behöver det |
|---|---|---|
| De tio områdena i översikt | 2 kap. 3 § | Beslut om åtgärder förutsätter att man vet vilka som krävs |
| Vad vi valt att göra och inte göra | Lämpligt och proportionellt | Proportionaliteten är ledningens avvägning |
| Riskbilden för den egna verksamheten | 2 kap. 3 § punkt 1 | Generella hotbilder ger inga beslutsunderlag |
| Rapporteringsskyldigheten i tre steg | Artikel 23 | Besluten fattas av samma krets under tidspress |
| Vad tillsyn innebär i praktiken | Förordningen 7 § | Det är ledningen som möter tillsynsmyndigheten |
| Sanktionsexponeringen | Artikel 34 | Avgiften beräknas på global omsättning |
Hur ofta, när lagen inte säger något
Frånvaron av intervall betyder inte att en engångsinsats är avklarad för alltid. Kravet är formulerat som att personerna ska genomgå utbildning, och kretsen förändras när personer tillkommer. En nyrekryterad ledningsperson som aldrig utbildats är en lucka oavsett vad som gjordes för två år sedan.
En hållning som går att försvara är att knyta utbildningen till två händelser i stället för till ett kalenderintervall: när någon tillträder i kretsen, och när åtgärderna eller riskbilden ändrats väsentligt. Ett årligt tillfälle utöver det är vanligt och enkelt att administrera, men det är er modell och inte lagens.
Kontrollera föreskriftslagret innan ni fastställer modellen. Försvarets radioanstalt har enligt cybersäkerhetsförordningen rätt att meddela närmare föreskrifter om bland annat utbildning, och en föreskrift kan lägga till krav som lagtexten inte innehåller.
Vad kravet består av
- 10 områden
- som säkerhetsåtgärderna omfattar, och som utbildningen knyter an till
Källa: SFS 2025:1506, 2 kap. 3 §
Vad som behöver sparas
Utbildningskravet är ett av få krav i lagen där beviset är okomplicerat. Det som behövs är ett register över vilka som deltagit, när, vad innehållet var och vem som höll utbildningen.
Lägg till den daterade listan över vilka befattningar som ingår i kretsen, så går det att avgöra om alla som skulle utbildas faktiskt gjorde det. Utan den listan visar deltagarregistret bara att några utbildats.
Spara också materialet, inte bara en agenda. Frågan vid en granskning är vad ledningen fick veta, och en rubriklista svarar inte på den.
| Går att åberopa | Gör det inte | |
|---|---|---|
| Namn och datum per deltagare | ✓ | ✕ |
| Daterad lista över kretsen | ✓ | ✕ |
| Sparat utbildningsmaterial | ✓ | ~ |
| Innehållet berör de egna åtgärderna | ✓ | ✕ |
| Kalenderinbjudan finns kvar | ~ | ✓ |
Delvis på materialraden betyder att en agenda är bättre än ingenting men inte visar vad som faktiskt förmedlades.
Frågor
Vanliga frågor
- Vad kräver cybersäkerhetslagen om utbildning?
- 2 kap. 4 § kräver att de personer som ingår i ledningen genomgår utbildning om säkerhetsåtgärder. Det är hela bestämmelsen.
- Hur ofta måste ledningen utbildas?
- Lagen anger inget intervall. En försvarbar modell knyter utbildningen till tillträde i ledningskretsen och till väsentliga förändringar av åtgärder eller riskbild.
- Vilka räknas till ledningen?
- Lagen definierar inte begreppet. Avgränsningen är er egen bedömning och bör skrivas ned som en daterad lista över befattningar med en motivering.
- Krävs en certifierad utbildning?
- Nej. Lagen ställer inga krav på utförare, längd eller examination. Försvarets radioanstalt får dock meddela närmare föreskrifter om utbildning, så kontrollera det lagret.
- Räcker en allmän utbildning om cyberhot?
- Svårligen. Ordalydelsen är utbildning om säkerhetsåtgärder, vilket knyter innehållet till åtgärderna i 2 kap. 3 § och till vad er organisation faktiskt valt att göra.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— 2 kap. 4 § och kopplingen till 2 kap. 3 §
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— FRA:s rätt att meddela föreskrifter om utbildning
- Cybersäkerhetslagen för ledningen, NCSC— Myndighetens material riktat till ledningen
- NIS2-direktivet artikel 20, EUR-Lex— Ledningsorganens ansvar och utbildning i direktivet
- NIS2-direktivet artikel 34, EUR-Lex— Sanktionstaken som utgör exponeringen
Fördjupning
