Den 15 januari 2026 trädde Sveriges nya cybersäkerhetslag och cybersäkerhetsförordning i kraft. De genomför stora delar av EU:s NIS 2-direktiv och ställer krav på verksamhetsutövare inom vissa sektorer att skydda sina nätverks- och informationssystem och rapportera betydande incidenter.
Lagen gäller inte automatiskt alla svenska företag. Men fler organisationer omfattas än av den tidigare NIS-regleringen, och även leverantörer till berörda verksamheter kan möta tydligare säkerhetskrav i avtal och upphandlingar.
Första frågan är inte vilket säkerhetsverktyg ni ska köpa
Börja med att avgöra om verksamheten omfattas, vilka tjänster och system som är kritiska och vem som ansvarar när något händer. Tekniken behöver sedan stödja den bedömningen.
Vilka verksamheter kan omfattas?
Reglerna riktar sig till offentliga och enskilda verksamhetsutövare inom utpekade sektorer. Det handlar bland annat om områden där störningar kan få stor påverkan på samhället eller viktiga tjänster. Exakt bedömning beror på sektor, typ av verksamhet, storlek och särskilda undantag.
Företaget bör göra en strukturerad kontroll om det exempelvis arbetar inom eller levererar en utpekad tjänst inom energi, transport, bank, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster eller vissa andra sektorer som omfattas av lagen.
Utgå inte enbart från branschkoden eller antalet anställda. En verksamhet kan ha flera roller, och vissa typer av aktörer kan omfattas oavsett en vanlig storleksbedömning. Den ansvariga myndighetens vägledning behöver användas för den slutliga bedömningen.
Vad innebär kraven i praktiken?
Regeringen sammanfattar att berörda verksamhetsutövare måste vidta åtgärder för att skydda sina nätverks- och informationssystem och rapportera betydande incidenter. För en verksamhet innebär det att säkerhet behöver hanteras som ett lednings- och verksamhetsansvar, inte enbart som en IT-fråga.
- Identifiera kritiska tjänster, system, information och beroenden.
- Bedöm risker och besluta om proportionerliga säkerhetsåtgärder.
- Hantera behörigheter, uppdateringar, backup och återställning.
- Förbered upptäckt, hantering och rapportering av incidenter.
- Granska leverantörer och säkerheten i leveranskedjan.
- Utbilda ledning och berörda medarbetare.
- Dokumentera ansvar, beslut, tester och förbättringar.
Webbplatsen är bara en del av ytan
En säkerhetsgenomgång fastnar lätt vid webbplatsens inloggning. Men ett intrång eller driftstopp kan börja i e-post, ett återanvänt lösenord, en tidigare leverantörs konto, en oskyddad dator eller en integration med för bred behörighet.
Rita därför upp hela kedjan: domän, DNS, e-post, webbhotell, publiceringssystem, formulär, bokning, betalning, molntjänster, licenser, analys och externa kopplingar. Markera vad som måste fungera för att verksamheten ska kunna leverera och vad som händer om en del försvinner.
Om företaget inte omfattas
Att stå utanför lagen betyder inte att riskerna försvinner. MSB:s grundläggande råd för företag – säkerhetskopiering, uppdateringar, stark autentisering, tydliga behörigheter och beredskap för incidenter – är relevanta oavsett juridisk kategori.
En rimlig miniminivå
Företaget ska veta vilka system som är viktigast, vem som har administratörsbehörighet, hur en fungerande backup återställs, vem som kontaktas vid incident och hur kunder informeras om en viktig tjänst ligger nere.
En praktisk start i fyra steg
- Gör en formell bedömning av om verksamheten omfattas och vilken myndighet som är relevant.
- Inventera kritiska tjänster, data, system och leverantörer.
- Jämför nuläget med lagens och myndigheternas krav.
- Prioritera åtgärder som minskar verklig risk och går att förvalta.
Webblix hjälper företag att skapa en begriplig teknisk helhet kring support, drift och vidareutveckling. För kopplingar och beroenden mellan tjänster finns mer om system och integrationer. Artikeln är generell information och ersätter inte en juridisk bedömning av om verksamheten omfattas.
Källor och faktagranskning
Faktagranskad 28 juli 2026 mot följande primärkällor och officiella produktbeskrivningar.
Behöver tekniken bli enklare att förstå och förvalta?
Webblix hjälper till att reda ut system, informationsflöden och tekniskt ansvar innan mer teknik kopplas på.
