Föreskrifter om säkerhetsåtgärder träder i kraft
Den 1 oktober 2026 börjar nya föreskrifter att gälla, som förtydligar cybersäkerhetslagens krav på säkerhetsåtgärder och ledningens utbildning (MCFFS 2026:11).
Föreskrifterna om säkerhetsåtgärder och ledningens utbildning innehåller bestämmelser om hur organisationer ska hantera risker som kan hota säkerheten i deras nätverks- och informationssystem. Syftet är att stärka organisationernas förmåga att förebygga och hantera störningar samt att återhämta sig när en incident inträffar. Detta gör att organisationer bättre kan klara sina uppdrag och samtidigt bidra till hela Sveriges motståndskraft.
Det övergripande syftet är att säkerställa
- att verksamhetsutövaren bedriver ett systematiskt och riskbaserat arbete med cybersäkerhet utifrån ett allriskperspektiv,
- en lägsta-nivå av cybersäkerhet hos verksamhetsutövare som omfattas av cybersäkerhetslagen,
- att verksamhetsutövaren utformar sina säkerhetsåtgärder utöver lägsta-nivån när den egna verksamheten har behov av det.
Säkerhetsåtgärder för hela verksamheten
Föreskrifterna ställer krav på ett riskbaserat arbetssätt för att kunna skydda mot och minska konsekvenserna av incidenter. Varje verksamhetsutövare ska
- värdera sin information,
- bedöma sina risker och
- införa lämpliga och proportionella säkerhetsåtgärder.
Säkerhetsåtgärderna är indelade i organisatoriska, tekniska och driftrelaterade samt fysiska säkerhetsåtgärder. Kraven på säkerhetsåtgärder anger en lägsta-nivå som verksamhetsutövaren ska uppnå.
Genom att bedriva ett systematiskt och riskbaserat arbete, i enlighet med det tredje kapitlet i föreskrifterna, skapar verksamhetsutövaren samtidigt förutsättningar att identifiera och hantera behov av ytterligare säkerhetsåtgärder utöver lägsta gemensamma nivån.
Ledningen behöver rätt kunskap
Ledningen har en central roll för att arbetet ska kunna bedrivas på avsett sätt.
Föreskrifterna förtydligar ledningens ansvar för att fastställa mål och inriktning för cybersäkerhet. Föreskrifterna hjälper också verksamhetsutövaren att bedöma vilka säkerhetsåtgärder som behöver genomföras för att upprätthålla en lämplig nivå av cybersäkerhet utifrån identifierade risker samt övervaka genomförandet av säkerhetsåtgärderna.
För att ledningen ska ha den kunskap och kompetens som krävs för detta ställer föreskrifterna krav på att ledningen genomgår utbildning.
Introduktion till föreskrifterna
En omfattande föreskriftsvägledning som stöd för tillämpningen av föreskrifternas enskilda krav kommer att publiceras omkring årsskiftet 2026/2027. Under tiden finns en introduktion till föreskrifterna tillgänglig, som riktar sig både till verksamhetsutövare och tillsynsmyndigheter.
Introduktionen beskriver föreskrifternas syfte och struktur samt förtydligar innebörden av centrala begrepp. Introduktionen innehåller även hänvisningar till annat stöd som kan användas i arbetet med säkerhetsåtgärder. Den finns tillgänglig för nedladdning på vår webbsida om säkerhetsåtgärder.
Säkerhetsåtgärder enligt cybersäkerhetslagen
Flytt av föreskrifter och fortsatt stöd
Föreskrifterna utfärdades av cyberverksamheten vid Myndigheten för civilt försvar. När verksamheten den 1 juli flyttades över till Nationellt cybersäkerhetscenter (NCSC) vid Försvarets radioanstalt (FRA), flyttades även ansvaret för föreskrifterna över. Föreskrifterna gäller oförändrat och bär Myndigheten för civilt försvars namn tills att de revideras.
Verksamhetsutövarna erbjuds stöd hos NCSC i sitt cybersäkerhetsarbete på samma sätt som tidigare. Information och vägledning finns på ncsc.se/csl och utvecklas löpande.
Deet här behöver du veta
- Föreskrifterna träder i kraft den 1 oktober 2026.
- De gäller verksamheter som omfattas av cybersäkerhetslagen.
- Föreskrifterna beskriver minimikraven för säkerhetsåtgärder.
- Arbetet är riskbaserat och behöver anpassas till den egna verksamheten.
- I väntan på föreskriftsvägledning, är en introduktion till föreskrifterna publicerad.