Hoppa till innehållet

Ledningen

Utbildningskravet: ledningen ska utbildas, men i vad?

Cybersäkerhetslagen innehåller ett utbildningskrav som är ovanligt kort och ovanligt konkret på samma gång. 2 kap. 4 § säger att de personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder. Det är hela bestämmelsen. Den anger inget intervall, ingen kurslängd, ingen kursplan och ingen certifiering, och den säger inte heller vem som får hålla utbildningen. Samtidigt riktar den sig mot en namngiven krets av personer, vilket gör den lättare att pröva än de flesta andra krav i lagen: antingen har de personerna utbildats eller så har de inte det. Den här sidan går igenom vilka som omfattas, vad utbildningen rimligen ska innehålla när lagen inte säger det, och vad som behöver sparas.

Lagrum
2 kap. 4 §
Gäller
Ledningen
Intervall
Anges inte
Föreskrift
FRA får meddela
Skriven avMalthe Bang NorengaardMedgrundare och CTOGranskad avRobin ÖsterdalGrundare och vd

Faktagranskad mot SFS 2025:1506 och SFS 2025:1507Senast granskad 3 min läsning

Kort sagt

  • Kravet är en enda mening och riktar sig mot personer, inte mot organisationen.
  • Lagen anger varken intervall, längd, innehåll, utförare eller examination.
  • Försvarets radioanstalt får meddela närmare föreskrifter om utbildning. Bevaka det lagret.
  • Kravet gäller ledningen. Det ersätter inte medvetenhetsutbildning för alla, som hör till punkt 7 i 2 kap. 3 §.
  • Ett deltagarregister med datum och innehåll är det enda som gör kravet möjligt att belägga.
  • En utbildning som inte berör verksamhetens egna risker är svår att kalla utbildning om säkerhetsåtgärder.

Vem som omfattas, och varför det är den svåra delen

Bestämmelsen talar om de personer som ingår i ledningen för en verksamhetsutövare. Den definierar inte ledning, vilket i praktiken gör avgränsningen till er egen bedömning och därmed till något som behöver motiveras.

De flesta organisationer landar i att kretsen omfattar den nivå som fattar beslut om resurser och prioriteringar för verksamheten, och inte varje person med personalansvar. Styrelsen är en egen fråga: i en verksamhet där styrelsen fattar de avgörande besluten om säkerhetsåtgärder är det svårt att argumentera för att den skulle stå utanför.

Det praktiska rådet är att skriva ned kretsen som en lista med befattningar, med en mening om varför just den avgränsningen valts, och att datera listan. Kretsen ändras vid omorganisationer, och en odaterad lista säger inget om vem som ingick när utbildningen hölls.

De personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder.

Vad utbildningen rimligen ska innehålla

Lagen säger utbildning om säkerhetsåtgärder, vilket knyter innehållet till 2 kap. 3 § snarare än till cybersäkerhet i allmänhet. En generell hotbildsföreläsning är intressant men svarar inte mot ordalydelsen.

Det som följer av kopplingen är att utbildningen bör beröra de tio områdena, vad organisationen valt att göra inom dem, och vilka avvägningar som ligger bakom. Ledningen ska kunna fatta beslut om åtgärderna, vilket förutsätter att den förstår vad som är beslutat och vad som medvetet inte är det.

Två delar hör hemma där även om de inte nämns i paragrafen. Den ena är rapporteringsskyldigheten, eftersom besluten under en incident fattas av samma krets under tidspress. Den andra är vad tillsynen faktiskt innebär, eftersom det är ledningen som möter tillsynsmyndigheten.

Ett innehåll som svarar mot ordalydelsen
MomentKopplingen till lagenVarför ledningen behöver det
De tio områdena i översikt2 kap. 3 §Beslut om åtgärder förutsätter att man vet vilka som krävs
Vad vi valt att göra och inte göraLämpligt och proportionelltProportionaliteten är ledningens avvägning
Riskbilden för den egna verksamheten2 kap. 3 § punkt 1Generella hotbilder ger inga beslutsunderlag
Rapporteringsskyldigheten i tre stegArtikel 23Besluten fattas av samma krets under tidspress
Vad tillsyn innebär i praktikenFörordningen 7 §Det är ledningen som möter tillsynsmyndigheten
SanktionsexponeringenArtikel 34Avgiften beräknas på global omsättning

Källa: Cybersäkerhetslag (2025:1506)

Hur ofta, när lagen inte säger något

Frånvaron av intervall betyder inte att en engångsinsats är avklarad för alltid. Kravet är formulerat som att personerna ska genomgå utbildning, och kretsen förändras när personer tillkommer. En nyrekryterad ledningsperson som aldrig utbildats är en lucka oavsett vad som gjordes för två år sedan.

En hållning som går att försvara är att knyta utbildningen till två händelser i stället för till ett kalenderintervall: när någon tillträder i kretsen, och när åtgärderna eller riskbilden ändrats väsentligt. Ett årligt tillfälle utöver det är vanligt och enkelt att administrera, men det är er modell och inte lagens.

Kontrollera föreskriftslagret innan ni fastställer modellen. Försvarets radioanstalt har enligt cybersäkerhetsförordningen rätt att meddela närmare föreskrifter om bland annat utbildning, och en föreskrift kan lägga till krav som lagtexten inte innehåller.

Vad kravet består av

1 mening
hela utbildningskravet i 2 kap. 4 §

Källa: SFS 2025:1506

0 intervall
lagen anger varken frekvens, längd eller examination

Källa: SFS 2025:1506

10 områden
som säkerhetsåtgärderna omfattar, och som utbildningen knyter an till

Källa: SFS 2025:1506, 2 kap. 3 §

2 %
sanktionstak av global omsättning, vilket är ledningens exponering

Källa: Artikel 34

24 timmar
till tidig varning, ett beslut som fattas av samma krets

Källa: Artikel 23

72 timmar
till incidentanmälan med en första bedömning

Källa: Artikel 23

Vad som behöver sparas

Utbildningskravet är ett av få krav i lagen där beviset är okomplicerat. Det som behövs är ett register över vilka som deltagit, när, vad innehållet var och vem som höll utbildningen.

Lägg till den daterade listan över vilka befattningar som ingår i kretsen, så går det att avgöra om alla som skulle utbildas faktiskt gjorde det. Utan den listan visar deltagarregistret bara att några utbildats.

Spara också materialet, inte bara en agenda. Frågan vid en granskning är vad ledningen fick veta, och en rubriklista svarar inte på den.

Vad som räcker som underlag
Går att åberopaGör det inte
Namn och datum per deltagare
Daterad lista över kretsen
Sparat utbildningsmaterial~
Innehållet berör de egna åtgärderna
Kalenderinbjudan finns kvar~

Delvis på materialraden betyder att en agenda är bättre än ingenting men inte visar vad som faktiskt förmedlades.

Källa: Cybersäkerhetslag (2025:1506), 2 kap. 4 §

Frågor

Vanliga frågor

Vad kräver cybersäkerhetslagen om utbildning?
2 kap. 4 § kräver att de personer som ingår i ledningen genomgår utbildning om säkerhetsåtgärder. Det är hela bestämmelsen.
Hur ofta måste ledningen utbildas?
Lagen anger inget intervall. En försvarbar modell knyter utbildningen till tillträde i ledningskretsen och till väsentliga förändringar av åtgärder eller riskbild.
Vilka räknas till ledningen?
Lagen definierar inte begreppet. Avgränsningen är er egen bedömning och bör skrivas ned som en daterad lista över befattningar med en motivering.
Krävs en certifierad utbildning?
Nej. Lagen ställer inga krav på utförare, längd eller examination. Försvarets radioanstalt får dock meddela närmare föreskrifter om utbildning, så kontrollera det lagret.
Räcker en allmän utbildning om cyberhot?
Svårligen. Ordalydelsen är utbildning om säkerhetsåtgärder, vilket knyter innehållet till åtgärderna i 2 kap. 3 § och till vad er organisation faktiskt valt att göra.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.