Incidentrapportering enligt cybersäkerhetslagen
Organisationer som omfattas av cybersäkerhetslagen ska rapportera in betydande incidenter. På denna sida finns information om vad en betydande incident är, vad som ska rapporteras och hur.
Information
Från och med 1 juli gäller nya regler och nytt verktyg för incidentrapportering, vilket beskrivs på den här sidan.
Verksamhetsutövare ska rapportera in alla betydande incidenter till Nationellt cybersäkerhetscenter (NCSC). Syftet är att öka förmågan att förebygga och hantera incidenter och minska deras konsekvenser, för att kunna förbättra cybersäkerhetsarbetet i samhället. Rapporteringen gör det möjligt att skapa en samlad nulägesbild, varna andra och inleda eventuella samordnande insatser.
Föreskrifter om incidentrapportering och informationsskyldighet
Föreskrifterna om incidentrapportering och informationsskyldighet träder i kraft 1 juli 2026.
Föreskrifterna reglerar:
- Rapporteringskriterier och vilka incidenter som är rapporteringspliktiga.
- Hur rapporteringen av incidenter går till.
- Vilka uppgifter som ska uppges och när.
Föreskrifterna förklarar rapporteringens olika skeden och vad de syftar till. Föreskrifterna förklarar även vad informationsskyldighet vid betydande incidenter och betydande cyberhot innebär.
Vägledningen för incidentrapportering och informationsskyldighet stöttar verksamhetsutövare med tillämpningen av föreskriften. Vägledningen innehåller därför utförliga beskrivningar samt exempel som illustrerar vilka typer av incidenter som ska rapporteras samt hur kraven på informationsskyldighet uppfylls.
Vägledning Incidentrapportering och informationsskyldighet
Allmänt om incidenter
En incident är en inträffad oönskad händelse som påverkar:
- Konfidentialitet (till exempel obehörig åtkomst)
- Riktighet (till exempel förvanskning eller förlust)
- Tillgänglighet (till exempel avbrott)
En incident kan bero på brister i det systematiska cybersäkerhetsarbetet, resursbrist, säkerhetsläget och kriminalitet samt förändringar i klimat och miljö. En incident kan leda till påverkan på it-miljö, verksamhet och samhälle.
Allmän information om incidenter och incidenthantering finns här:
Webbinarium: "När oj blir ett aj"
Metodstödet: Incidenthantering
Vilka typer av incidenter ska rapporteras?
Verksamhetsutövare ska rapportera betydande incidenter. Följande typer av incidenter anses vara betydande enligt Cybersäkerhetslagen:
- En incident som orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada.
- En incident som har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande materiell eller immateriell skada.
Specifika kriterier för bedömning av om incidenter är betydande finns i föreskrifterna.
För sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster (mellan företag), post- och budtjänster samt rymden gäller de kriterier för betydande incidenter som finns i Genomförandeförordningen.
Läs mer om Genomförandeförordningen
Hur ska rapportering ske?
Den 1 juli 2026 öppnade en första version av verktyget för incidentrapportering. Verktyget är i utvecklingsfas och fler funktioner kommer att tillkomma. I vår vägledning för incidentrapportering och informationsskyldighet återfinns stöd i hur frågorna i verktygets formulär ska besvaras.
Incidentrapporteringsverktyget återfinns i cyberportalen. Mottagare av incidentrapporter är Nationellt cybersäkerhetscenter genom CERT-SE, som är Sveriges nationella CSIRT (Computer Security Incident Response Team). Incidentrapporterna skickas sedan vidare till aktuell/a tillsynsmyndighet/er.
Instruktioner för att rapportera en betydande incident enligt cybersäkerhetslagen.
Lathundar
För att underlätta vid incidenthantering finns tre lathundar.

Så fungerar incidentrapportering
Så rapporterar du steg för steg
Reservförfarande incidentrapportering
Vid pågående incident
Du kan efterfråga hjälp från CERT-SE
Vid en inträffad incident kan du efterfråga hjälp från CERT-SE. CERT-SE är Sveriges nationella CSIRT (Computer Security Incident Response Team) med uppgift att stötta samhället i arbetet med att hantera och förebygga it-incidenter.
CERT-SE tillhandahåller rådgivning kring hantering av incidenten och ger stöd till drabbade verksamheter för att lindra påverkan av det inträffade och återställa funktion. CERT-SE är en del av Nationellt cybersäkerhetscenter.
Du når CERT-SE på telefon, 010-382 80 00 eller via e-post, cert@cert.se
Har du frågor som inte besvarats?
Frågor och svar om cybersäkerhetslagen
