Under sommaren har Vinge kartlagt hur tillsynen hittills bedrivits genom kontakter med tillsynsmyndigheterna och genom att begära ut fattade beslut. Kartläggningen visar att tillsynen har kommit igång men fortfarande befinner sig i ett tidigt skede, med tyngdpunkt på anmälningsskyldigheten och incidentrapporteringen. Samtidigt innebär de nya föreskrifterna som gäller från den 1 oktober att mer detaljerade krav kommer ställas på verksamhetsutövarnas cybersäkerhetsarbete och leverantörsrelationer – krav som även kan få betydelse för redan ingångna avtal.
Cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och genomför Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen (NIS2-direktivet) i svensk rätt. Till den nya cybersäkerhetslagen hör cybersäkerhetsförordningen (2025:1507), som bland annat pekar ut vilken tillsynsmyndighet som ansvarar för respektive sektor.
Regelverket fylls ut successivt. De första föreskrifterna om anmälan och identifiering av verksamhetsutövare (MCFFS 2026:1) trädde i kraft redan den 2 februari 2026. Därefter har föreskrifter om incidentrapportering och informationsskyldighet (MCFFS 2026:8) tillkommit, med ikraftträdande den 1 juli 2026. Från och med den 1 oktober 2026 gäller även föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning (MCFFS 2026:11) samt om säkerhetsrevision och säkerhetsskanning (MCFFS 2026:12).
En viktig organisatorisk förändring är att Myndigheten för civilt försvars (MCF) centrala cyberverksamhet den 1 juli 2026 flyttades till Nationellt cybersäkerhetscenter (NCSC) vid Försvarets radioanstalt (FRA). I samband med flytten gick föreskriftsmandatet till FRA och den sammanhållande rollen för regleringen till NCSC vid FRA. De föreskrifter MCF utfärdade före den 1 juli 2026 gäller dock fortsatt tills vidare med oförändrat innehåll. Förändringen innebär också att det numera är till NCSC som anmälan och incidentrapportering ska ske.
Cybersäkerhetslagen har ett sektorbaserat tillämpningsområde och omfattar 18 utpekade sektorer. För privata verksamhetsutövare gäller i huvudsak att lagen omfattar verksamheter som är etablerade i Sverige och som motsvarar eller överstiger ett medelstort företag. Även mindre verksamheter kan omfattas, till exempel om de är den enda leverantören i Sverige av en tjänst som är väsentlig för kritisk samhällelig eller ekonomisk verksamhet. Statliga myndigheter, regioner, kommuner och kommunalförbund omfattas också, med undantag bland annat för verksamhet som omfattas av DORA-förordningen och viss säkerhetskänslig eller brottsbekämpande verksamhet.
Verksamhetsutövare delas in i väsentliga och viktiga verksamhetsutövare. Indelningen påverkar bland annat tillsynens omfattning och nivån på sanktionsavgifter. De centrala skyldigheterna enligt cybersäkerhetslagen är att anmäla verksamheten och att vidta lämpliga och proportionella säkerhetsåtgärder utifrån ett allriskperspektiv, vilket bland annat innefattar riskhantering, incident-, kontinuitets- och krishantering, säkerhet i leveranskedjan, cyberhygien och åtkomstkontroll. Därtill finns ett utbildningskrav för verksamhetsutövarens ledning samt en skyldighet att rapportera betydande incidenter och, i vissa fall, informera mottagare av tjänster om betydande incidenter och cyberhot.
Sanktionsavgifter kan beslutas av en tillsynsmyndighet vid en överträdelse av dessa skyldigheter. För väsentliga verksamhetsutövare kan avgiften uppgå till det högsta av 2 procent av den totala globala årsomsättningen eller 10 000 000 euro, och för viktiga verksamhetsutövare till det högsta av 1,4 procent av den totala globala årsomsättningen eller 7 000 000 euro. För offentliga verksamhetsutövare, det vill säga statliga myndigheter, kommuner och regioner, är den högsta sanktionsavgiften 10 000 000 kronor.
Cybersäkerhetsförordningen pekar ut de tretton tillsynsmyndigheterna, däribland Transportstyrelsen, Finansinspektionen, Post- och telestyrelsen (PTS), Livsmedelsverket, Läkemedelsverket, Inspektionen för vård och omsorg (IVO) samt sex länsstyrelser.
För väsentliga verksamhetsutövare kan tillsyn ske proaktivt, medan tillsynsåtgärder mot viktiga verksamhetsutövare får vidtas endast när tillsynsmyndigheten har anledning att anta att regelverket inte följs. Tillsynsmyndigheterna har rätt att begära uppgifter och handlingar, utföra säkerhetsrevisioner och säkerhetsskanningar samt förelägga verksamhetsutövare att medverka, vid behov förenat med vite. Ingripanden vid åsidosatta skyldigheter kan ske genom anmärkning, föreläggande, förbud att inneha ledningsfunktion eller sanktionsavgift.
Under sommaren 2026 har Vinge genom kontakter med tillsynsmyndigheterna och genom att begära ut fattade beslut kartlagt hur tillsynen hittills bedrivits. Uppgifterna speglar läget vid tidpunkten för granskningen och gör inte anspråk på att vara fullständiga. Ytterligare ärenden kan ha inletts eller beslut fattats därefter, och delar av materialet omfattas av sekretess.
Med dessa reservationer kan konstateras att fem av tretton tillsynsmyndigheter hade inlett tillsynsärenden eller fattat beslut med stöd av cybersäkerhetslagen. Övriga åtta myndigheter - Energimyndigheten, Finansinspektionen, IVO, Läkemedelsverket, PTS, Länsstyrelsen Stockholms län, Länsstyrelsen Örebro och Länsstyrelsen Östergötland – hade, vid tiden för vår granskning, inte fattat några beslut med stöd av lagen. PTS har dock genomfört kontroller med anledning av eIDAS-förordningens artiklar 20 och 21, vilka delvis innefattar kontroll av kraven i artikel 21 i NIS2-direktivet.
Transportstyrelsen hade vid vår granskning inlett 16 tillsynsärenden, varav 14 avsåg anmälningsskyldigheten och två incidentrapporteringen. Samtliga resulterade i förelägganden om att inkomma med uppgifter. I de två beslut som Vinge tagit del av rörde det sig dels om föreläggande att yttra sig över utebliven anmälan, dels om föreläggande att inkomma med utebliven slut- eller lägesrapport efter en incident. Av besluten framgår att ett nytt föreläggande kan komma att beslutas om föreläggandet inte följs, och att ett sådant föreläggande får förenas med vite.
Länsstyrelsen Norrbotten hade fattat nio beslut. Fyra avsåg ärenden som initierats efter att verksamhetsutövare själva rapporterat betydande incidenter och avslutades utan åtgärd. Övriga fem avsåg förelägganden att inkomma med handlingar efter att länsstyrelsen uppmärksammat verksamheter inom sitt tillsynsområde där någon anmälan enligt cybersäkerhetslagen inte hade kommit in.
Länsstyrelsen Skåne hade inlett fyra tillsynsärenden. I de två beslut som Vinge tagit del av begärdes information om kommuners cybersäkerhetsarbete, bland annat kring riskanalys, cyberhygien, incidenthantering och säkerhet i leveranskedjan. Båda ärendena avslutades utan åtgärd efter att kommunerna lämnat den begärda informationen.
Länsstyrelsen Västra Götaland hade fattat beslut i två ärenden som avsåg kommuner. Ärendena avslutades med anmärkningar, vilket är en av de ingripandeformer som enligt cybersäkerhetslagen kan användas när det inte finns skäl att ingripa på något annat sätt. Granskningen byggde på verksamhetsutövarnas egna uppgifter och omfattade inte någon närmare kontroll av styrdokumentens innehåll. Vilka brister som låg bakom anmärkningarna framgår inte fullt ut eftersom delar av underlaget omfattas av sekretess.
Livsmedelsverket hade samtidigt skickat ut en begäran om information till 98 verksamhetsutövare som myndigheten bedömt vara anmälningsskyldiga. Syftet var att klarlägga om anmälningsskyldigheten hade fullgjorts.
Tillsynsaktiviteten skiljer sig tydligt mellan myndigheterna. Ärendena har hittills huvudsakligen rört anmälningsskyldigheten och incidentrapporteringen, och offentliga verksamhetsutövare dominerar bland de granskade. Ingen tillsynsmyndighet hade, såvitt framgick av det underlag Vinge tagit del av, genomfört någon säkerhetsrevision eller säkerhetsskanning.
Inga sanktionsavgifter hade heller beslutats i de granskade ärendena. De förelägganden som förekommit har främst avsett skyldigheten att lämna uppgifter, handlingar eller incidentrapporter. När säkerhetsåtgärder har granskats har tillsynen huvudsakligen bedrivits som skrivbordstillsyn med verksamhetsutövarens egna uppgifter som underlag.
Skillnaderna mellan myndigheternas aktivitetsnivå kan ha flera förklaringar. Regelverket är fortfarande nytt och de mer detaljerade föreskrifterna om säkerhetsåtgärder gäller först från den 1 oktober 2026. Skillnader i tillsynsområdenas storlek och sammansättning kan också ha betydelse, liksom att vissa myndigheter kan ha prioriterat vägledning och kartläggning framför ingripanden. Vidare kan tillsyn av väsentliga verksamhetsutövare ske proaktivt, medan tillsynsåtgärder mot viktiga verksamhetsutövare kräver anledning att anta att regelverket inte följs, vilket i sig kan påverka ärendeflödet.
I takt med att regelverket etableras och de nya föreskrifterna börjar tillämpas kan tillsynen komma att breddas från anmälnings- och rapporteringsfrågor till verksamhetsutövarnas säkerhetsåtgärder, ledningens utbildning och säkerheten i leveranskedjan.
MCFFS 2026:11 innehåller mer detaljerade bestämmelser om säkerhetsåtgärder och ledningens utbildning och preciserar vad de skyldigheter som redan följer av cybersäkerhetslagen faktiskt innebär. Föreskriften kräver att verksamhetsutövare bedriver ett systematiskt och riskbaserat cybersäkerhetsarbete utifrån ett allriskperspektiv. Arbetet ska bedrivas löpande, följas upp och förbättras vid behov samt integreras med organisationens befintliga sätt att leda och styra verksamheten.
Verksamhetsutövaren ska bland annat utse en samordnare, informationsägare och systemägare. Föreskriften preciserar också kraven på informationsklassning och riskhantering. Informationen ska värderas utifrån behovet av konfidentialitet, riktighet och tillgänglighet, medan riskhanteringen ska bygga på fastställda nivåer och kriterier för konsekvens, sannolikhet och riskacceptans. Valda säkerhetsåtgärder ska dokumenteras i en åtgärdsplan.
Ledningen ska godkänna och övervaka genomförandet av säkerhetsåtgärderna och informeras om verksamhetens cybersäkerhetsnivå vid behov och minst en gång per år.
Säkerheten i leveranskedjan är redan en del av cybersäkerhetslagens krav, men MCFFS 2026:11 preciserar hur risker kopplade till leverantörer ska hanteras.
Inför förvärv av system eller utkontraktering av informationsbehandling ska riskerna värderas och hanteras genom kontraktuella krav på leverantören. Även befintliga leverantörsavtal ska utvärderas ur ett riskperspektiv. Om de innehåller otillräckliga cybersäkerhetskrav behöver riskerna hanteras. Även avtal som ingåtts före den 1 oktober 2026 kan därför behöva kompletteras.
Även MCFFS 2026:12 börjar gälla den 1 oktober. Föreskriften riktar sig i första hand till tillsynsmyndigheterna och preciserar hur säkerhetsrevisioner och säkerhetsskanningar ska genomföras. För verksamhetsutövare ger den samtidigt en tydligare bild av hur en mer ingående tillsyn kan komma att se ut.
En säkerhetsrevision ska bedöma verksamhetsutövarens cybersäkerhetsnivå och om säkerhetsåtgärderna uppfyller regelverkets krav. Revisionen omfattar både åtgärdernas utformning och hur de faktiskt tillämpas och kan innefatta dokumentgranskning, intervjuer, tekniska kontroller och vid behov kontroll av lokaler.
Säkerhetsskanningar utförs av tillsynsmyndigheten, som dock kan anlita en extern aktör, och syftar till att bedöma effektiviteten i genomförda säkerhetsåtgärder i den digitala miljön. Urvalet av verksamhetsutövare och system ska vara riskbaserat och genomförandet ska planeras så att risken för driftpåverkan begränsas. Brister och sårbarheter som upptäcks ska utan dröjsmål meddelas verksamhetsutövaren.
Mot bakgrund av den tillsyn som hittills bedrivits och de nya föreskrifterna finns ett antal områden som särskilt bör uppmärksammas.
Säkerställ att anmälan är gjord. Bedömningen av om verksamheten omfattas bör vara dokumenterad och anmälan enligt cybersäkerhetslagen ska vara gjord till NCSC. Ändrade förhållanden ska anmälas inom 14 dagar. Anmälningsskyldigheten har hittills varit en återkommande fråga i tillsynen.
Var förberedd på att redovisa cybersäkerhetsarbetet skriftligt. Tillsynen har hittills i stor utsträckning bedrivits genom att tillsynsmyndigheten begärt in skriftliga redogörelser och lagt verksamhetsutövarens egna uppgifter till grund för bedömningen. Aktuell och kvalitetssäkrad dokumentation underlättar möjligheten att lämna en sådan redogörelse.
Säkerställ att incidentrutinen fungerar i praktiken. Rapporteringsplikten innehåller flera skeden med korta tidsfrister och den första upplysningen ska lämnas inom 24 timmar. Se därför till att ha en rutin på plats som gör det möjligt att i praktiken möta kraven, och öva rutinen återkommande så att bedömningen av om en incident är betydande och rapportering fungerar även utanför ordinarie arbetstid. Låt rutinen även ange vilka interna och externa kontakter som ska larmas i ett tidigt skede, så att exempelvis juridiskt stöd kan nyttjas med kort varsel när incidenten ska bedömas och rapporteringen utformas.
Se över säkerhetsåtgärderna mot de konkretiserade kraven. Från den 1 oktober preciseras skyldigheten att vidta lämpliga och proportionella säkerhetsåtgärder, bland annat vad gäller krav på roller, informationsklassning, riskhantering, riskacceptans, ledningens godkännande och information om cybersäkerhetsnivån. En jämförelse mellan befintliga styrande dokument och arbetssätt och de nya kraven kan tydliggöra vilka delar som redan är på plats och vilka som behöver kompletteras.
Inventera leverantörsavtalen. Risker ska värderas och omhändertas redan innan system förvärvas eller informationsbehandling utkontrakteras och cybersäkerhet i leveranskedjan ska därmed hanteras både inför nya avtal och under avtalsförhållandet. Eftersom även befintliga avtal med otillräckliga krav på cybersäkerhet behöver hanteras kan avtal som ingåtts före den 1 oktober 2026 behöva kompletteras.
De första månaderna med cybersäkerhetslagen visar en tillsyn som hittills främst varit inriktad på de grundläggande skyldigheterna att anmäla verksamheten och rapportera incidenter. Från den 1 oktober blir kraven på det faktiska cybersäkerhetsarbetet mer detaljerade samtidigt som tillsynsmyndigheterna får tydligare ramar för säkerhetsrevisioner och säkerhetsskanningar.
Det talar för att tillsynen successivt kan komma att breddas till frågor om riskhantering, styrning, säkerhetsåtgärder och leverantörsrelationer. För verksamhetsutövare blir det därför allt viktigare att kunna visa inte bara att processer och styrdokument finns, utan också hur kraven omsätts i verksamheten.
Cybersäkerhetslagen och det omgivande regelverket är omfattande och berör olika verksamheter på olika sätt. Lägesbilden ovan är därför översiktlig och speglar den tillsyn och de beslut som Vinge hade tillgång till vid tidpunkten för kartläggningen.
Vinge bevakar kontinuerligt utvecklingen och biträder regelbundet verksamhetsutövare både i det förberedande arbetet och i skarpa lägen, inte minst vid bedömning och rapportering av betydande incidenter och i kontakter med tillsynsmyndigheter. Vi välkomnar er att kontakta oss för mer information och för en bedömning av vad regelverket innebär för just er verksamhet.
För frågor, eller för att ha en kontaktväg på plats innan en incident inträffar, kontakta någon av oss i Vinges cybersäkerhetsteam.