TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Cybersäkerhetslagen (NIS2). Fem steg för efterlevnad

Cybersäkerhetslagen ska göra samhället motståndskraftigt mot cyberhot. Samhällsviktiga tjänster alltid fungerar. Lagen kräver att ni bidrar med er del. Er verksamhet ska vara cybersäker, lika självklart som luftvärdiga flygplan.

Syftet med cybersäkerhetslagen (CSL) är att uppnå en hög nivå av cybersäkerhet i samhället. Idag är vi för sårbara, det visar en analys av vård och energi. För dig är lagen rätt använd steget mot affärsdriven säkerhet. Denna säkerhet bygger på att ni säkrar er affärsmodell och affärsdrivna arkitektur. Ledningens ansvar i NIS2 är tydligt: Cybersäkerhetslagen kan innebära betydande sanktionsavgifter och ledningsförbud. Här hittar du NIS2 checklista för er ledningsgrupp

Vad är cybersäkerhetslagen, en sammanfattning för ledningen

Krav: Riskhanteringsåtgärder, incidentrapportering och utbildning för ledningen.

Cybersäkerhetslagen, NIS2, efterlevnad

Cybersäkerhetslagen / NIS2 är en strategisk möjlighet. Lagen ska säkerställa samhällsviktiga tjänsters funktion. För er skapar cybersäkerhetslagen fokus på att leverera era tjänster, affärsdriven säkerhet. För er innebär lagen:

  • Ledningen ansvarar för säkerhetsåtgärder
  • Incidenthantering & rapportering.
  • Säker utveckling och leveranskedja

Cybersäkerhetslagen / NIS2 innebär inget alternativ. Noncompliance finns inte. Så bli en vinnare, investera i  digital resiliens och operativ motståndskraft.

Bli en vinnare med cybersäkerhetslagen / NIS2

Den här artikeln vänder sig till chefer och ledare som direkt eller indirekt levererar samhällsviktiga tjänster.  Syftet är att du ska förstå kraven i cybersäkerhetslagen.

Innan ni påbörjar arbetet tar ni reda på om ni träffas ni av cybersäkerhetslagen? Gör ni det ska du fortsätta läsa.

Sedan presenterar jag"Fem steg för efterlevnad av lagen", en process för efterlevnad av cybersäkerhetslagen.

Processens första steg "Utbilda ledningen i säkerhetsåtg" finns eftersom ni i ledningen är skyldiga att utbilda er i just dessa säkerhetsåtgärder. I "Säkerhetsåtgärder, lednings kunskap" beskrivs kortfattat åtgärderna.

Misslyckas ni riskerar ni NIS2 sanktionsavgifter.

 

Vem omfattas av cybersäkerhetslagen?

Träffas ni av NIS2 / Cybersäkerhetslagen. Ta enkelt reda på om ni omfattas!

Vem omfattas av cybersäkerhetslagen, Träffas du? Är du en väsentlig verksamketsutövare?

Första frågan ni ställer er, omfattar cybersäkerhetslagen oss? Ension har förenklat det till tre frågor ett flöde: Träffas du oberoende av storlek? Är du aktiv i en sektor enligt Bilaga I eller Bilaga II? Är du stor nog för att träffas? Om ni träffas, registrera er på MCF anmälningsportal. .

Normalt omfattas inte små företag. Indirekt kan dock de ändå behöva anpassa verksamheten då de som träffas kan behöva ställa krav på sina underleverantörer.

NIS2 det europeiska regelverket som cybersäkerhetslagen implementerar

NIS2 det europeiska regelverket som cybersäkerhetslagen implementerar

EU regler är en pyramid: NIS2 är lagen, genomförande-förordningen detaljerade regler och  ENISA vägledning en guide som klargör reglerna. Ett exemplel:

NIS2 kräver ”användning av flerfaktorautentisering”. Genomförandeförordning anger att användare flerfaktor-autentiseras i enlighet med [risk-]klassificeringen av den tillgång som ska nås”. Vägledningen utvecklar i att fler-faktorautentisering bör tillämpas på internetexponerade systemefterlevnad visas genom konfigurationsloggar.

Vägledningen kopplar även ENISA:s förväntningar mot internationella standarder, såsom ISO/IEC 27001.

Cybersäkerhetslagen den svenska implementeringen av NIS2

Cybersäkerhetslagen den svenska implementeringen av NIS2

Sverige har en annan struktur på regelverken än EU. Det startar med en Cybersäkerhetslag (2025:1506), fastställd av riksdagen. Därefter kommer Cybersäkerhetsförordning (2025:1507) som regeringen fastställer. Längst ner i de bindande reglerna kommer föreskrifterna som en mydighet fastställer.

Cybersäkerhetslagen och förordningen är på plats. Lagen gäller från 15/1 2026. MCF har tagit fram ett förslag till MCF föreskrifter, och väntade sig bli klara i mars, sommar.

Ension har som expertinstans lämnat remissvar på MSB / MCF  föreskrifter, vi vet hur lagen tolkas

I MSBs förlag har reglerna blivit hårdare, mer detaljerade och de bedöms ge ökade kostnader. I MSBs förslag har regeln om flerfaktorautentiering ovan blivit: "Vid åtkomst till system som behandlar information som vid informationsklassning bedömts ha behov av utökat skydd ska flerfaktorsautentisering användas". Denna regel är ett exempel på en kostnadsdrivande regel som i vissa situationer kan minska cybersäkerheten.

Högkritiska och kritiska sektorer

NIS2-direktivets bilaga 1 och 2 definierar de sektorer som omfattas av cybersäkerhetslagen.

NIS2 bilaga I definierar högkritiska sektorer. En högkritisk verksamhetsutövare kan vara Väsentlig eller Viktig beroende på årsomsättningen och storleken på företaget.

NIS2 Bilaga 2 definierar andra kritiska sektorer som omfattas av cybersäkerhetslagen.

Så bygger ni affärsdriven cybersäkerhet i fem steg

Mål cybersäkerhetslagen: Höja den kollektiva motståndskraften mot cyberhot i samhällsviktiga sektorer.

Om ni träffas ska ni i ledningen säkra följande. genomförs:

  1. Utbilda ledningen i cybersäkerhet
  2. Hitta system påverkande samhällsviktiga tjänster
  3. Led genom policys
  4. Starta en förbättringsprocess, en säkerhetsplan
  5. Rutiner för att rapportera incidenter

Lagens krav gäller hela verksamheten, men punkt 3 avgränsar med en riskanys vilka system som omfattas.

Din affärsmodell ska klara operativa risker med en hög cybersäkerhetsnivå

Hög cybersäkerhetsnivå i affärsmodellen

Cybersäkerhetslagen kräver att din affärsmodells tjänster är cybersäkra. Affärsmodellen ska klara sig i cyberspace mot cyberangrepp. Om du skapar värde för dig, dina kunder och dina partners trots angrepp från cyberspace blir du starkare. En operativ motståndskraft skapas.

Cyberattacker inriktas på att se till att din verksamhet och samhället skadas. Detta görs genom att komma åt, ändra eller förstöra information.

Cyberattacken är ett skott mitt i hjärtat på affärsmodellen. Affärsmodellen är bra att utgå ifrån i för att klara lagen.

1. Utbilda ledningen i säkerhetsåtgärder

Ledningen är ansvarig för cybersäkerhet, ledningsförbud är möjligt. För att kunna axla det ansvaret behöver ni i ledningen kompetens för att kunna godkänna och övervaka genomförandet av säkerhetsåtgärderna. Därför finns ett krav i cybersäkerhetslagen på att ledningen ska genomgå en utbildning om säkerhetsåtgärder.

Ledningen ansvarig

2 kap. 4 § cybersäkerhetslagen

Ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder.

4 kap. 6 §  cybersäkerhetslagen

Om ett föreläggande enligt 4 § första stycket inte följs får tillsynsmyndigheten ansöka om förbud att inneha ledningsfunktion för den som är befattningshavare enligt 3 § andra stycket lagen (2014:836) om näringsförbud hos en enskild verksamhetsutövare som är väsentlig.
En ansökan enligt första stycket får göras endast om överträdelsen som ligger till grund för föreläggandet är allvarlig och befattningshavaren uppsåtligen eller av grov oaktsamhet har orsakat överträdelsen.

I kapitlet "Säkerhetsåtgärder, ledningens kunskap" beskrivs genomförandeförordningens detaljerade säkerhetsåtgärder. Genomförandeförordningen kan ersättas av andra föreskrifter eller kompletteras. Men min bedömning är att det är på nivån i kapitlet "Säkerhetsåtgärder, ledningens kunskap" som utbildning av ledningen ska ske.

Utbildningen av ledningen i säkerhetsåtgärder ger er kompetens att följa cybersäkerhetslagen. Ni levererar en säker intäkt och ett högt kundförtroende. Det blir bättre strategiska beslut och bättre riskhantering som skyddar intäkter och varumärke. Ni får även förmågan att skapa den proaktiva säkerhetskultur som krävs för att bygga en rubust orgnisation.

2. Hitta system påverkande samhällsviktiga tjänster

Sytemets kontext avgör vilka tjänster som är samhällsviktiga

Verksamhetens sammanhang, kontext, är grunden för säkerhet. Det är i affärsmodellen ni hittar era tjänster och i kontextenkan bedöma vilka som är samhällssvikitga:

Ett flygplan som används för att flyga har en annan sammanhang och andra risker än det används som hotell.

En kontextanalys ger er en kunskap om hoten mot er affärsmodell och ert erbjudande grunden för förbättring.

3. Styr säkerhetsarbetet med policys

Sytemets kontext avgör vilka tjänster som är samhällsviktiga

I cybersäkerhetslagens säkerhetsåtgärder finns krav på sex policys. Med dessa styr ni med riktlinjer säkerheten.

Ni i ledningen ska fokusera på den övergripande säkerhetspolicyn. Kontextanalysen är tillräcklig för ta fram denna. En smart skriven policy driver innovation kring säkra tjänster och effektiva processer.

Policyn kan även skapa den säkerhetskultur som fokuserar på affärsnytta och affärsdriven säkerhet.

4. Starta en förbättringsprocess

Kontinuerlig förbättring mot cybersäkerhet och regelefterlevnad

Nu ska affärsdriven säkerhet levereras. Gör det inte i ett jätteprojekt utan ett kontinuerligt förbättringsarbete.

Ni ska leverera en säker intäkt och ett högt kundförtroende, att affärsmodellen levererar. 

Metoden är att hitta och prioritera säkerhetsåtgärder och iterativt införa dem. Stödet är ett kontinuerligt förbättringsarbete där internrevisioner styr de kontinierliga förbättringarna. Affärsdriven säkerhet. 

5. Rutiner för att rapportera incidenter

Cybersäkerhetslagen inför ett strikt rapporteringssystem i tre steg av betydande incidenter: Tidig varning inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom 1 månad.

Är detta lagens nedsida? Kanske inte! Genom att snabbt upptäcka incidenter, kan ni snabbt sätta in incident- och kontinuitetshantering vilket kapar kostnader för er och gör att kundernas förtroende behålls. Snabbhet och transparens bygger kundlojalitet i kris.

Ni i ledningen ska se till att rutiner finns implementerade. tillsammans med säkerhetsåtgärder för att hantera incidenter. Effektivt genom samordning med andra lagar. Läs hos MSB:hantera och rapportera it-incidenter och cyberangrepp.

Tillsyn Dokumentera inför proaktiv granskning

Vad händer vid non-compliance? Tillsyn kan led till sanktionsavgifter enligt cybersäkerhetslagen

Cybersäkerhetslagen kräver dokumentation. Sanktionsavgifter NIS2

Tillsynsmyndigheten utför tillsyn. Väsentliga entiteter proaktivt tillsyn, viktiga entiteter vid befogad anledning. Säkerhetsrevisioner och säkerhetsskanningar kan ske.

För tillsynen ska ni leverera information som visar att ni följer lagen. Det kan kännas byråkratiskt. Men, om ni dokumenterar under säkerhetsarbetet så blir det både ett verktyg för analys och bevis av säkerhet.

Ni i ledningen måste skapa effektiva rutiner för analys och dokumentation. Ension visar på denna site hur du skapar affärsdriven säkerhet, med AI och modell.

Sanktionsavgifter NIS2

Om ni inte följer cybersäkerhetslagen så riskerar ni ekonomiska sanktioner. Sanktionsavgifter NIS2:

  • Väsentliga enheter: Max 10 miljoner EUR eller 2 % av global omsättning, beroende på vilket som är högst.
  • Viktiga enheter: Max 7 miljoner EUR eller 1,4 % av global omsättning, beroende på vilket som är högst. 

Säkerhetsåtgärder, lednings behov av kunskap om dessa

Säkerhetsåtgärderna skapar motståndskrft och kontinuitet i din affär

Säkerhetsåtgärder

  1. Strategi riskanalys och cybersäkerhet
  2. Incidenthantering
  3. kontinuitetshantering och krishantering,
  4. Säkerhet i leveranskedjan
  5. Säkerhet vid förvärv, utveckling och underhåll
  6. Strategi för att mäta effektivitet i säkerhet
  7. Praxis för cyberhygien och utbildning
  8. Strategi för kyptografi och kryptering,
  9. Personalsäkerhet, och hanterng av tillgångar
  10. Autentisering, säker kommunikation.

Du ska vidta lämpliga och proportionella åtgärder. Dessa säkerhetsåtgärder ska hantera risker som hotar nätverks- och informationssystem. I cybersäkerhetslagen anges 10 säkerhetsåtgärder som åtminstone ska innefattas.

Redan i första säkerhtsåtgärden krävs en strategi för riskanalys. Riskanalysen använder för att bedöma vilka säkerhetsåtgärder som är lämpliga och proportionella. .

Genomförandeförordningen för NIS2 detaljerar de 10 säkerhetsåtgärderna i 13 riskhanteringsåtgärder. Detaljkraven är mycket lika kraven i ISO 27001. Ensions ramverk safety & security by design är spårbart mot NIS2 genomförandeförordning, ISO 27001 och ISO 61508.

Resiliens i din affär är enkelhet, här en systematiserng av säkerhetsåtgärderna

Jag vet, det är lite krångligt. Se det så här: Lagens 10 säkerhetsåtgärder är kraven som femstegsprocessen implementerar. Genomförandeförordningens tretton åtgärder är en detaljeriing. Så för att skapa enkelhet och säkerhet så sorterar vi säkerhetsågärderna i fyra teman ennligt bilden. Nedan hittar du alla kraven, beskrivna på dessa fyra teman

Styrande säkerhetsåtgärder: policys

1. Strategier för informationssystemens säkerhet (Säkerhetsåtgärder 1)

NIS2 Riskhanteringsåtgärd a, strategier för riskanalys och informationssystemens säkerhet

För ledningen är policyn sättet att styra med högnivåkrav. "Policy för säkerhet i nätverks- och informationssystem". Policyn ska komplettera affärsstrategi och mål och beskriva principer och mål för hur säkerhet hanteras i nätverks- och informationssystem;

Ni som träffas av lagen har nog en säkerhetspolicy. Den behöver ni se över så den uppfyller cybersäkerhetslagen. Ni ska utforma policyn efter ert sammanhang, för er affär.

2. Riskhanteringsåtgärd 1. Strategier för riskanalys.

NIS2 Riskhanteringsåtgärd a, strategier för riskanalys

Vem är i centrum, måsen, viggen eller kraftledningen? Vad händer när viggen kör in i kraftledningen? Allriskansatsen tar i en viss kontext hänsyn till alla risker, i den kontexten.

I cybersäkerhet skyddas IT-systemen mot t ex stöld, brand, systemfel, mänskliga misstag, allt som kan störa samhällsviktiga tjänsters funktion. Riskanalysen med allriskansats ska ta hänsyn till detta. Affärsmodellen är er kontext, det cyberrisker för er affär som analyseras

Strategier för att bedöma effektiviteten i riskhanteringsåtgärderna (Säkerhetsåtgärd 6)

Strategier för att bedöma effektiviteten i riskhanteringsåtgärderna

För att veta att säkerhetssystemet fungerar krävs att systemet övervakas, mäts, analyseras och utvärderas. En intern revision tar reda på för att veta att du uppfyller kraven. Både egna krav och krav från standarder.

Här har ni i ledningen ett stort ansvar, hur ska ni annars kunna ta ansvar för cybersäkerheten om ni inte vet att säkerhetsåtgärderna fungerar. När ni gör det får ni reda på att era tjänster i kunderbjudandet fungerar

Strategier och förfaranden för användning av kryptografi och kryptering (Säkerhetsåtgärd 8).

NIS2 Riskhanteringsåtgärd h. Strategier och förfaranden för kryptografi och kryptering

Kryptering är att göra information svårläslig för alla som inte ska kunna läsa den. Det är lätt för dig i ledningen att förstå att affärshemligheter måste hållas hemliga.

Cybersäkerhetslagen kräver att ni ska ha strategier och förafaranden för användande av kryptografi. En policy för kryptografi styr upp hur ni ska skydda information.

Att läcka information oavsiktligt skadar kundförtroende och era affärer.

Strategier för åtkomstkontroll (Säkerhetsåtgärd 8 & 10)

NIS2 Riskhanteringsåtgärd i & j. Säkrade lösningar för kommunikation och lösningar för autentisering.

I det digitala samhället vi lever i är digital kommunikation en förutsättning. Vi är vana vid att vi får att kvitto på köpet från banken dirket efter köpet. Det är mycket kommunikation som denna som är nödvändig för att samhällsviktiga funktioner ska fungera tillfredställande.

Riskhateringsåtgärder ska när så är lämpligt innefatta lösningar för multifaktorautentisering eller kontinuerlig autentisering. Röst-, video- och textkommunikationerska vara säkra, inklusive säkrade nödkommunikationssystem.

Strategier för tillgångsförvaltning (Säkerhetsåtgärd 9).

NIS2 Riskhanteringsåtgärd i. Personalsäkerhet, strategier för åtkomstkontroll och tillgångsförvaltning

En IT-tillgång kan förenklat definieras som hårdvara, mjukvarusystem eller information. Tillgångshantering är processen att säkerställa att organisationens tillgångar registreras, används, underhålls och uppgraderas rätt.

För mig som pilot är det enkelt, viss information är hemlig t ex flygplanprestanda. Hemlig information kvitteras ut när jag börjar. Den ska användas i mitt arbete. Den rättas vid ändringar och lämnas in när jag slutar.

Ni i ledningen anvarar för att motsarande rutiner finns.

Värdekedjans säkerhetsåtgärder

Säkerhet i leveranskedjan (Säkerhetsåtgärd 4).

NIS2 riskhanteringsåtgärd d. Säkerhet i leveranskedjan

När ni i ledningsgruppen kliver ombord på SAS fygplan på Arlanda förutsätter ni att allt är säkert, fygplan från Airbus, flygmotorer från Rolls Royce o s v.

Säkerhet i keverantörskedjan för cybersäkerhet är samma sak. Leverantörerna ska ha cybersäkra tjänster och du ska ha cybersäkra integrationer med dessa.

Kraven i cybersäkerhetslagen löser ni genom avtal och tillsyn. I avtalet måste det finnas krav du kan verifiera och villkor för att leverantören tar kostnader för sanktioner om leverantören inte sköter sig.

Säkerhet vid förvärv, utveckling och underhåll (Säkerhetsåtgärd 5).

NIS2 riskhanteringsåtgärd 4. Säkerhet vid förvärv, utveckling och underhåll

Säkerhet i utveckling är en självklarhet inom t ex flyg, järnväg, bilar, medecinsk teknik m m. Här finns  standarder som oftast grundar sig på ISO 61508.

Säker utveckling, safety & security by design, bygger in säkerhet i uvecklingsarbetet, i systemets hela livscykel.

Förvärv, utveckling, underhåll, underleverantörer. Säkerhet, inte starkare än den svagaste länken. Tänk, du ska flyga.

Säkerhetsåtgärder personal & miljö

Grundläggande praxis för cyberhygien och utbildning i cybersäkerhet (Säkerhetsåtgärd 7).

NIS2 Riskhanteringsåtgärd g. Praxis för cyberhygien och utbildning i cybersäkerhet

Cyberhygien är de metoder och procedurer som individer och organisationer använder för att upprätthålla motståndskraft mot cyberhot. Cyberhygien omfattar rutiner för bland annatt ex uppdatering av programvara, byte av lösenord, styrning av användarkonton.

Sverige tar fram en vägledning om god praxis och kontroll för cyberhygien som riktar sig till medborgare, intressenter och entiteter. Börja där.

Ledningen har stort ansvar att föregå med gott exempel. Ledningen ska skapa den säkerhetskultur som finns i flyg.

Personalsäkerhet (Säkerhetsåtgärd 9).

NIS2 Riskhanteringsåtgärd i. Personalsäkerhet enligt cybersäkerhetslagen & NIS2 genomförandedirektiv

All personal, inklusive leverantörer, ska ni först bakgrudskontrollera och sedan ska ni se till att de förstår och följer era säkerhetsregler. Ni ska varken ha spioner, sabotörer eller felaktigt beteende hos personalen.

Målet är att minska risken för cyberattacker genom att  alla i organisationen bidrar till säkerheten. Dessutom ska endast pålitlig personal har se känslig information.

För er i ledningen är det här enkelt, ni är vana, men ni måste säkra detta i hela organisationen: Ni sk forma en säkerhetskultur där säkerhet är allas angelägenhet.

Miljö och fysiskt säkerhet (Säkerhetsåtgärd 3, 5, 9 & 10).

Cybersäkerhetslagen och nis2 genomförandeakt kräver Noaks datahall

Noaks datahall skyddar miljön för dina tjänster. IT-systemen ska skyddas mot fysiska hot. Detta inkluderar säkra försörjningstjänster och skydd mot naturkatastrof. Försöjningstjänster kan vara el eller vatten. Naturkatastrof kan vara vara skogsbrand eller översvämning.

För detta krävs beredskapsplaner och att säkra byggnader och utrustning mot obehörig åtkomst. 

Med detta detta skapar ni kontinuitet och minskar skadekostnaderna. Kunder och intäkter säkras.

Säkerhetsåtgärder för att hantera incidenter

Incidenthantering (Säkerhetsåtgärd 2)

NIS2. Riskhanteringsåtgärd b. Cybersäkerhetslagen Säkerhetsåtgärd 2. Incidenthantering

Incidenthantering är åtgärder som syftar till att förebygga, upptäcka, analysera, begränsa eller reagera på och återhämta sig från en incident. 

För mig som pilot handlar det om att ta hand om elfel eller motorstopp, förberedelsen är checklistor och träning. Jag kan fortfarande motorstopp efter start utantill.

För att klara detta effektivt måste du som ledare se till att rutiner för incidentrapportering samordnas och införs.

4. Säkerhetsåtgärd 3. Driftskontinuitet / kontinuitetshantering

NIS2 Riskhanteringsåtgärd 2. Driftskontinuitet / kontinuitetshantering

MCF: "Kontinuitetshantering handlar om att planera för att upprätthålla sin verksamhet på en tolerabel nivå"

I flygexemplet är inte fokus på flygplanet, utan transport av 250 passagerare från A till B. Precis som jag har en checklista för motorstopp, har flygbolaget en plan för hotell, mat och transport ordnas för passagerarna.

För er i ledningsgruppen att planera för händelser. Om det falerar, ta steget fram och agera för att skapa förtroende.

Cybersäkerhetskollen, hur bra är du?

Cybersäkerhetskollen hur bra är du på säkerhetsåtgärder

Cybersäkerhetskollen är ett verktyg från MSB som hjälper organisationer att mäta mäta säkerhetsåtgärder.

Verktyget består av fyra delar: Infosäkkollen, It-säkkollen, Ot-säkkollen och Leveranskedjekollen.

Resultaten används för att skapa en nationell lägesbild. Deltagande organisationer bidrar till ett säkrare Sverige och kan få företräde till MSB:s rådgivning.

Ension är konsult och expert på cybersäkerhetslagen

Krav på säkerhet kräver expertis. Ulf är expert på cybersäkerhetslagen och safety by design. Han har arbetat med säkerhet i utveckling och operativt, som expert och ledare.

För Ulf är cybersäkerhet som annan säkerhet: det gäller att uppnå safety, en säker funktion, inte bara security, säkerhetsskydd. Flygplan som står stilla på marken är det säkraste som finns, men saknar funktion.

FAQ: Allt du behöver veta om Cybersäkerhetslagen (NIS2)

1. Vad är skillnaden mellan NIS2 och cybersäkerhetslagen?

Svar: NIS2 är ett EU-direktiv som sätter den gemensamma ribban för cybersäkerhet i Europa. Cybersäkerhetslagen (CSL) är den svenska lagen som trädde i kraft den 15 januari 2026 och som gör direktivet till gällande rätt i Sverige. Det är alltså CSL ni ska följa och som svenska tillsynsmyndigheter (t.ex. MSB) granskar.

2. Vilka verksamheter omfattas av den nya lagen?

Svar: Lagen omfattar 18 sektorer som delas in i "högkritiska" (bilaga 1) och "andra kritiska" (bilaga 2). Som huvudregel omfattas alla medelstora och stora företag (≥50 anställda eller ≥10 miljoner euro i omsättning) inom dessa sektorer. Vissa verksamheter, såsom offentlig förvaltning och leverantörer av digital infrastruktur, omfattas oavsett storlek.

3. Vad innebär "väsentlig" respektive "viktig" verksamhetsutövare?

Svar: Skillnaden ligger främst i tillsynens omfattning. Väsentliga aktörer (ofta stora bolag i högkritiska sektorer) står under proaktiv tillsyn, medan viktiga aktörer granskas reaktivt (vid misstanke om fel). Sanktionsnivåerna skiljer sig också åt (2 % respektive 1,4 % av omsättningen).

4. Vilket personligt ansvar har ledningen och styrelsen?

Svar: Cybersäkerhetslagen ställer krav på att ledningen tar aktivt ansvar. De måste godkänna riskhanteringsåtgärder, övervaka implementeringen och genomgå obligatorisk utbildning. Vid allvarliga brister kan befattningshavare förbjudas att inneha ledningsfunktioner.

5. Hur ser tidsplanen för incidentrapportering ut?

Svar: Vid en betydande incident gäller en strikt tidslinje:

  • Inom 24 timmar: En tidig varning till tillsynsmyndigheten.

  • Inom 72 timmar: En fullständig incidentanmälan med detaljer.

  • Inom en månad: En slutgiltig rapport med orsak och åtgärder.

6. Hur höga är sanktionsavgifterna i Sverige?

Svar: För väsentliga aktörer är maxbeloppet det högsta av 10 miljoner euro eller 2 % av den globala årsomsättningen. För viktiga aktörer gäller 7 miljoner euro eller 1,4 %. För offentliga aktörer i Sverige är taket fastställt till 10 miljoner kronor.

7. Krävs det särskild utbildning för ledningsgruppen?

Svar: Ja. Enligt 2 kap. 4 § i cybersäkerhetslagen ska ledningen för en verksamhetsutövare genomgå utbildning om säkerhetsåtgärder. Syftet är att ge ledningen tillräcklig kunskap för att kunna identifiera risker och fatta beslut om investeringar i säkerhet.

8. Hur hanterar man säkerhet i leveranskedjan (Supply Chain)?

Svar: Ni ansvarar inte bara för er egen säkerhet utan även för era leverantörers. NIS2 kräver att ni utvärderar cybersäkerheten hos era partners och inkluderar säkerhetskrav i upphandlingar och avtal. Detta inkluderar sårbarhetshantering och säkerhet i utvecklingsprocesser.

9. Vad händer om vi redan följer GDPR eller säkerhetsskyddslagen?

Svar: Cybersäkerhetslagen kompletterar dessa. Om ni omfattas av säkerhetsskyddslagen (Säkerhetskänslig verksamhet) har den ofta företräde. För finansiella bolag har DORA-förordningen företräde. Det är viktigt att göra en lagrumskartläggning för att se vilken lag som styr vilken del av er verksamhet.

10. Hur anmäler vi vår verksamhet till myndigheterna?

Svar: Verksamhetsutövare som omfattas av lagen är skyldiga att registrera sig. Myndigheten för civilt försvar (MCF) tillhandahåller en anmälningsportal. Ni ska uppge sektorer, kontaktuppgifter och om ni bedömer er vara väsentliga eller viktiga.