TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

MCFFS 2026:11: kraven som inte går att argumentera bort

MCFFS 2026:11 träder i kraft den 1 oktober 2026. Femtiofem av kraven gäller oavsett vad er riskanalys kommer fram till. Här är hela listan.

MCFFS 2026:11 innehåller 93 krav. Femtiofem av dem gäller alltid, oavsett vad er riskanalys visar. Sex gäller om ni inte kan visa att behovet uppenbart saknas. Fem utlöses av informationsklassningen. Tjugosju kräver att ni gör en dokumenterad bedömning, även när svaret blir nej. Femtiofyra av de 93 gäller även ot-segment.

Vem sidan är för och vad du får med dig

Den här sidan vänder sig till dig som ska göra arbetet: säkerhetsansvarig, CISO, IT-chef eller konsult med ett uppdrag att leverera före 1 oktober. Du bör känna till att föreskriften finns. Du behöver inte ha läst den.

När du läst klart vet du vilka krav som gäller er oavsett analys, vilka ni kan välja bort och vad som då krävs av er. Du har hela kravlistan paragraf för paragraf, och ett kalkylark som går att arbeta i direkt.

Missuppfattningen

Artikel 21 i NIS2 säger att säkerhetsåtgärderna ska vara lämpliga och proportionella i förhållande till riskexponeringen. Det har fått många att tro att riskanalysen är vägen runt de krav som känns för dyra.

Så fungerar det inte. För de skarpa kraven i MCFFS 2026:11 har myndigheten redan gjort proportionalitetsbedömningen. Ni kan inte hävda att flerfaktorsautentisering är oproportionerligt hos er. Den bedömningen är gjord, och den är gjord åt er.

Riskanalysen avgör vilka ytterligare åtgärder ni behöver, och hur ni dimensionerar dem. Den avgör inte om baslinjen gäller.

En viktig precisering

Riskanalysen är själv ett skarpt krav. 3 kap. 12 § kräver att ni identifierar, analyserar och värderar risker, och 3 kap. 11 § att ni klassar informationen. Ingen av dem går att hoppa över.

Det listan visar är vilka krav som inte beror på vad analysen kommer fram till. De gäller även om ni landar i låg risk överallt.

Fyra kravtyper

Föreskriften är genomgående skriven i fyra styrkegrader, och skillnaden avgör vad en tillsynsmyndighet kan underkänna.

Kravtyp Antal Innebörd
Skarpt 55 Gäller alltid. Ibland bestämmer ni en parameter, men inte om kravet gäller.
Huvudregel 6 Gäller om ni inte kan visa att behovet uppenbart saknas. Avsteg motiveras skriftligt.
Styrs av klassning 5 Skarpt, men utlöses av informationsklassningen eller av vilka system som är sektorskritiska.
Behovsbedömning 27 Åtgärden är riskbaserad, men en dokumenterad bedömning krävs alltid.
OT 54 Kravet gäller även ot-segment, till exempel laddboxar och fastighetsautomation.

Den sista kategorin är den som oftast missförstås. Ni kan välja bort åtgärden, men inte bedömningen. Vid tillsyn är det bedömningen som ska visas upp, inte utfallet.

Föreskriften kräver inte uttryckligen att behovsbedömningen dokumenteras. Genomförandeförordningen gör det för sin motsvarande konstruktion. Dokumentera den ändå.

Så är listan uppbyggd

93 rader fördelade på föreskriftens kapitel, plus de krav i cybersäkerhetslagen som fungerar likadant: anmälan, ledningens utbildning, incidentrapportering och medverkan vid tillsyn.

Kapitel Rader
2 kap. Ledningens utbildning 1
3 kap. Organisatoriska säkerhetsåtgärder 27
4 kap. Tekniska och driftrelaterade 53
5 kap. Fysiska säkerhetsåtgärder 6
6 kap. Sektorsspecifika (offentlig förvaltning) 2
Cybersäkerhetslagen 5
Totalt 93

Tyngdpunkten ligger i tekniken. Kapitel 4 har fler rader än de andra tillsammans, medan de fysiska kraven, som ofta oroar mest när man hör talas om skydd mot brand och översvämning, är sex stycken.

54 av raderna är märkta OT, vilket betyder att de gäller även ot-segment. Det är den siffra som brukar överraska: laddboxar, fastighetsautomation och styrsystem omfattas i betydligt större utsträckning än många räknat med.

Så använder du listan

Ladda ner kalkylarket om ni vill ha verktyget färdigt. Det har filter på kapitel, kravtyp och OT, rullgardin för status, och räknare som visar hur långt ni kommit. Kolumnerna för status, bevis, ansvarig och klart senast är tomma och era.

Eller kopiera tabellen härifrån. Markera, klistra in i ett kalkylblad och lägg till egna kolumner. Samma innehåll, men utan filtren.

Ingen registrering, ingen e-postadress. Ta den och använd den.

Börja med de 55 skarpa. De är baslinjen och de går inte att argumentera bort. Vet ni var ni står på dem vet ni hur stort arbetet är.

Ta sedan de sex huvudreglerna. Antingen inför ni åtgärden eller så skriver ni ned varför behovet uppenbart saknas. Det andra alternativet kräver mer arbete än det låter.

Behovsbedömningarna sist. 27 stycken, och för var och en behöver ni ett dokumenterat ställningstagande. Även när svaret är nej.

Fyll i bevis, inte bara status. En rad som säger "Uppfyllt" utan hänvisning är värdelös vid tillsyn.

Listan

§KravGällerTypOT
3 kap. Organisatoriska
3:2Identifiera och hantera behovet av att använda relevanta standarder. AR: SS-ISO/IEC 27001 och 27002.Hela verksamhetenBehovsbedömning
3:3Fastställa interna regler och arbetssätt som utgår från mål och inriktning, uppdateras vid behov och kommuniceras i relevanta delar till berörd personal, med stöd vid behov. Personal omfattar inhyrda och uppdragstagare.Hela verksamhetenSkarpt
3:3Identifiera och hantera behovet av att dokumentera och spara information för uppföljning, utvärdering och tillsyn. AR: beslut, analyser, bedömningar, planer och uppföljningsresultat.Hela verksamhetenBehovsbedömning
3:4 p.1–4Ledningen ska godkänna och övervaka genomförandet genom att säkerställa mål och inriktning, tydliggjorda ledningsuppgifter, resurser, och roller med tillräckliga befogenheter och resurser.LedningenSkarpt
3:4 p.5Ledningen ska informeras om genomförandet och nivån av cybersäkerhet vid behov, dock minst en gång per år.LedningenSkarpt
3:5Utse samordnare, informationsägare och systemägare. All informationsbehandling i system ska ha en informationsägare och alla system en systemägare.Hela verksamhetenSkarpt
3:6Samordnaren ska samordna arbetet, utvärdera nivån av cybersäkerhet och säkerställa att ledningens underlag sammanställs.SamordnareSkarpt
3:7Informationsägaren ska säkerställa att informationen är värderad och riskerna analyserade, bedöma skyddsnivå, informera systemägaren om skyddsnivå och acceptabla tider, och säkerställa att åtgärder vidtas.InformationsägareSkarpt
3:8Systemägaren ska säkerställa att risker analyseras och att skyddsnivån uppnås, informera informationsägaren om brister, och skydda systemen under hela livslängden.SystemägareSkarpt
3:9Fastställa kontroller vid rekrytering och anlitande, kontroller vid förändrad åtkomst, och vilka utbildningar, övningar och informationsinsatser personal ska genomföra före och under anställning eller uppdrag. Kontrollernas omfattning utgår från vilken information och vilka system personen får tillgång till.All personalSkarpt
3:10Bedriva omvärldsbevakning och inhämta information från leverantörer av hård- och mjukvara samt från NCSC (inkl. nationell CSIRT-enhet).Hela verksamhetenSkarpt
3:11Värdera informationen efter skyddsbehov för konfidentialitet, riktighet inklusive autenticitet, och tillgänglighet. Fastställa antal nivåer och kriterier.Information i systemSkarpt
3:12Identifiera, analysera och värdera risker utifrån konsekvens och sannolikhet, med utgångspunkt i klassning, omvärldsbevakning och incidenter. Nivåer och kriterier ska göra risker jämförbara över tid. Kriterier för riskacceptans ska fastställas.Hela verksamhetenSkarpt
3:12Identifiera och hantera behovet av att uppdatera riskanalyser vid förändrade hot och nya sårbarheter.Hela verksamhetenBehovsbedömning
3:13Dokumentera valda åtgärder och de risker de omhändertar i en åtgärdsplan som anger ansvarig roll och när åtgärden ska vara genomförd. Valet av åtgärder är riskbaserat. Att planen finns och har detta innehåll är det inte.Hela verksamhetenSkarpt
3:14Fastställa en prioriteringsordning för återställning av verksamhet.Hela verksamhetenSkarpt
3:14Fastställa och öva alternativa arbetssätt för de verksamheter som bedöms behöva det.Hela verksamhetenBehovsbedömning
3:15 p.1Fastställa acceptabla tider för otillgänglighet och bristande funktionalitet för informationsbehandling.ProduktionsmiljöSkarptOT
3:15 p.3Planera för och öva hur otillgänglighet och bristande funktionalitet ska omhändertas i sektorskritiska system.Sektorskritiska systemStyrs av klassningOT
3:15 p.2Identifiera och hantera behovet av redundanta funktioner.ProduktionsmiljöBehovsbedömningOT
3:15Motsvarande tider, redundans och övning för utvecklings-, test- och utbildningsmiljö.Utv/test/utbBehovsbedömning
3:16Identifiera och hantera behovet av krisorganisation och av förhandsavtalat stöd från leverantörer.Hela verksamhetenBehovsbedömning
3:17Incidenthantering: incidenter och tillbud ska kunna identifieras, anmälas, analyseras och begränsas. Återställa enligt prioriteringsordning och förhindra liknande incidenter.Hela digitala miljönSkarptOT
3:17Identifiera och hantera behovet av att utreda en incidents grundorsak.Hela digitala miljönBehovsbedömningOT
3:18Identifiera och hantera behovet av att aktivera krisorganisation, begränsa konsekvenser, säkra uthållighet, kriskommunikation och att öva krishantering.Hela verksamhetenBehovsbedömning
3:19Följa upp och utvärdera om säkerhetsåtgärderna är lämpliga och proportionella, och identifiera förbättringsbehov.Hela verksamhetenSkarpt
3:19Uppföljning och utvärdering av säkerhetsåtgärder för sektorskritiska system minst en gång per år.Sektorskritiska systemStyrs av klassningOT
4 kap. Tekniska och driftrelaterade
4:1Risker med befintliga avtal som har otillräckliga cybersäkerhetskrav ska omhändertas. Att komplettera avtal ingångna före 1 oktober 2026 är en behovsbedömning (om möjligt).Befintliga avtalSkarptOT
4:2Identifiera och hantera behovet av kontinuitet i digitala leveranskedjor och av information om underleverantörer.LeveranskedjorBehovsbedömningOT
4:3Identifiera och hantera behovet av EU-certifierade produkter, tjänster och processer.FörvärvBehovsbedömningOT
4:4I avtal säkerställa att lämpliga och proportionella säkerhetsåtgärder kan genomföras och förvaltas över tid.Förvärv och utkontrakteringSkarptOT
4:5Inför och under utveckling och underhåll: ägare involverade, klassning och riskanalys genomförd och uppdaterad, åtgärdsplan uppdaterad, metoder för säker utveckling följs.Utveckling och underhållSkarptOT
4:6Innan första driftsättning: dokumentation för drift och förvaltning, säkerhetstester och granskningar, tillräckliga resurser, omhändertagna behov, beslut om att påbörja informationsbehandling. Brister ska dokumenteras och riskerna omhändertas. Gäller även ändringar i driftsatta system som kan påverka säkerheten.DriftsättningSkarptOT
4:7Innan avveckling: tillräckliga resurser, beslut om avveckling, omhändertagna risker och en åtgärdsplan för avvecklingen.AvvecklingSkarptOT
4:8Hålla dokumentationen över arkitekturen för den digitala miljön uppdaterad.Hela digitala miljönSkarptOT
4:9Hålla en uppdaterad förteckning över relevant information om den digitala miljön. AR: system, ägare, leverantörskontakter, sektorskritiska system.Hela digitala miljönSkarptOT
4:10Hålla driftdokumentationen uppdaterad och fastställa vilka system som är sektorskritiska.ProduktionsmiljöSkarptOT
4:10Identifiera och hantera behovet av uppdaterad driftdokumentation.Utv/test/utbBehovsbedömning
4:11Dela in den digitala miljön i segment och tillåt endast godkända informationsflöden till och från segment.Hela digitala miljönSkarptOT
4:11Identifiera och hantera behovet av att placera system i egna eller gemensamma it- och ot-segment.Hela digitala miljönBehovsbedömningOT
4:12Utveckling, test och utbildning som kan påverka säkerheten i produktionsmiljöns it-segment ska ske i avskild miljö.It-segmentSkarpt
4:12Identifiera och hantera behovet av avskild utvecklings-, test- och utbildningsmiljö för ot-segment.Ot-segmentBehovsbedömningOT
4:13 p.1Byt förinställda autentiseringsuppgifter och stäng av, blockera eller ta bort funktioner som inte behövs.Alla systemSkarptOT
4:13 p.2Tillåt endast godkända informationsflöden till och från system.Alla systemSkarptOT
4:13 p.3Identifiera och hantera behovet av att bara tillåta på förhand godkänd mjukvara.Alla systemBehovsbedömningOT
4:14Fastställ hur digitala identiteter, behörigheter och autentiseringsuppgifter utformas, tilldelas, används, förändras, avslutas och skyddas. Autentiseringsuppgifter ska ha tillräcklig längd och komplexitet.Alla systemSkarptOT
4:15Lås en digital identitet efter ett fastställt antal misslyckade inloggningsförsök. Du bestämmer antalet. Tänk på operatörsplatser i OT.Alla systemSkarptOT
4:15Lås, blockera eller ta bort digitala identiteter som inte längre ska ha åtkomst.Alla systemSkarptOT
4:16Minsta behörighet för användare och system.Alla systemSkarptOT
4:16Systemadministrativ behörighet ska tilldelas restriktivt och bara användas för systemadministration.Alla systemSkarptOT
4:16Autentiseringsuppgifter från produktionsmiljön får inte användas i utvecklings-, test- eller utbildningsmiljö.Alla miljöerSkarptOT
4:17Flerfaktorsautentisering för systemadministrativ åtkomst till system i it-segment och till ot-segment i produktionsmiljön.ProduktionsmiljöSkarptOT
4:17Flerfaktorsautentisering för personals och leverantörers åtkomst till den digitala miljön via externt nätverk. Omfattar fjärråtkomst till laddinfrastruktur och backend.Extern åtkomstSkarptOT
4:17Flerfaktorsautentisering för åtkomst till system i it-segment som behandlar information i behov av utökat skydd.It-segmentStyrs av klassning
4:17Identifiera och hantera behovet av flerfaktorsautentisering vid annan åtkomst.Alla systemBehovsbedömningOT
4:18–19Identifiera och hantera behovet av e-legitimation för mottagare av externa tjänster och av att andra kan verifiera verksamhetsutövarens identitet i digitala kanaler.Externa tjänsterBehovsbedömning
4:20Anslut till automatiska notifieringar av tekniska sårbarheter (ANTS) hos nationella CSIRT-enheten.VerksamhetenHuvudregel
4:20Identifiera och hantera behovet av övervakning, larm, realtidsövervakning och anslutning till MISP-SE.Hela digitala miljönBehovsbedömningOT
4:21Logga relevanta säkerhetshändelser, alltid inklusive obehörig åtkomst och försök till obehörig åtkomst till den digitala miljön.Hela digitala miljönSkarptOT
4:21I produktionsmiljön logga åtkomst till system och segment, användning av administrativ behörighet, konfigurationsändringar i centrala säkerhetsfunktioner och sektorskritiska system, och behörighetsändringar.ProduktionsmiljöHuvudregelOT
4:21I produktionsmiljön logga åtkomst till information i behov av utökat skydd. Huvudregel som dessutom utlöses av klassningen.ProduktionsmiljöStyrs av klassningOT
4:21Säkerhetsloggar ska skyddas mot obehörig åtkomst och sparas så länge de behövs för att utreda brister.Hela digitala miljönSkarptOT
4:21Identifiera och hantera behovet av säkerhetsloggning i utvecklings-, test- och utbildningsmiljö.Utv/test/utbBehovsbedömning
4:22Analysera säkerhetsloggar för att upptäcka och utreda fel, obehörig åtkomst och brister, för varje system med lämpligt intervall. Intervallet är riskbaserat, men analysen krävs.Alla systemSkarptOT
4:23Använd robust och korrekt tid som kan översättas till UTC(SP).ProduktionsmiljöSkarptOT
4:24Använd skydd mot skadlig kod i it-segment, om det finns lämplig mjukvara på marknaden.It-segmentSkarpt
4:25Kryptera säkerhetsloggar och autentiseringsuppgifter vid överföring inom den digitala miljön.Hela digitala miljönSkarptOT
4:25Kryptera säkerhetsloggar och autentiseringsuppgifter vid överföring till system utanför den digitala miljön.Extern överföringSkarptOT
4:25Kryptera information i behov av utökat skydd vid överföring till system utanför den digitala miljön.Extern överföringStyrs av klassningOT
4:25Identifiera och hantera behovet av kryptering av information i övrigt.Hela digitala miljönBehovsbedömningOT
4:26Använd DNSSEC för domännamn som verksamhetsutövaren registrerat.Egna domänerHuvudregel
4:27Säkerhetstester som kontrollerar att system är uppdaterade till senaste godkända version, att publicerade sårbarheter är omhändertagna och att valda konfigurationer är införda. Granskningar av att åtgärderna täcker systemets behov.It-segmentSkarpt
4:27Identifiera och hantera behovet av säkerhetstester och granskningar i ot-segment.Ot-segmentBehovsbedömningOT
4:28Säkerställ att information kan återställas inom fastställda acceptabla tider.Alla systemSkarptOT
4:28Identifiera och hantera behovet av säkerhetskopiering.Alla systemBehovsbedömningOT
4:29Använd intrångsdetektering och intrångsskydd.It-segment i prod.Skarpt
4:29Identifiera och hantera behovet av intrångsdetektering och intrångsskydd för ot-segment och för utvecklings-, test- och utbildningsmiljö.Ot-segment, utv/test/utbBehovsbedömningOT
4:30Bedriv strukturerad och spårbar ändringshantering vid införande, uppgradering, uppdatering och avveckling av hård- och mjukvara och andra säkerhetspåverkande ändringar.ProduktionsmiljöSkarptOT
4:31Genomför säkerhetsuppdateringar skyndsamt. Byt eller uppgradera utan onödigt dröjsmål mjukvara som inte längre får säkerhetsuppdateringar. AR: påbörja inom 72 timmar.It-segmentSkarpt
4:31Identifiera och hantera behovet av säkerhetsuppdateringar, uppdateringar och uppgraderingar i ot-segment.Ot-segmentBehovsbedömningOT
5 kap. Fysiska
5:1Bevakning av lokaler där information behandlas i system.Lokaler med systemHuvudregelOT
5:1Kontrollera personals och besökares identitet innan tillträde, utom till besöksutrymmen.Lokaler med systemSkarptOT
5:2Förse särskilda it- och ot-utrymmen med bevakning och larm, och vidta åtgärder vid larm om obehörigt tillträde. Gäller om sådana utrymmen finns.It- och ot-utrymmenHuvudregelOT
5:1–3Identifiera och hantera behovet av särskilda it- och ot-utrymmen, larm i övriga lokaler, och skydd mot brand, vatten, fukt och temperatur.LokalerBehovsbedömningOT
5:4Säkerställ tillräcklig funktionalitet i el, kyla, värme, ventilation samt externa kommunikationsnät och kommunikationstjänster.Tekniska försörjningssystemSkarptOT
5:4Identifiera och hantera behovet av övervakning, larm och redundans för tekniska försörjningssystem.Tekniska försörjningssystemBehovsbedömningOT
6 kap. Sektorsspecifika
6:1Kontrollera cybersäkerheten i system som ska användas för samverkan respektive intern och extern kriskommunikation vid kriser. AR: kontrollera att systemen kan användas på avsett sätt var tredje månad.Offentlig förvaltningSkarpt
6:2Identifiera och hantera behovet av att, om möjligt, använda Rakelterminaler eller SWEN samt SGSI för kriskommunikation.Offentlig förvaltningBehovsbedömning
Cybersäkerhetslagen
CSL 2:2Anmälan till tillsynsmyndigheten, och anmälan av förändringar senast 14 dagar efter att de ägt rum.VerksamhetenSkarpt
CSL 2:4Personer i ledningen ska genomgå utbildning om säkerhetsåtgärder.LedningenSkarpt
CSL 2:5–8, MCFFS 2026:8Rapportera betydande incidenter: tidig upplysning inom 24 timmar, incidentanmälan inom 72 timmar, slutrapport inom en månad. Gäller sedan 1 juli 2026.VerksamhetenSkarpt
CSL 2:9–10Informera tjänstemottagare om betydande incidenter, och om betydande cyberhot samt vilka motåtgärder de kan vidta.TjänstemottagareHuvudregel
CSL 3:3–8Tillhandahålla uppgifter och handlingar och medverka vid säkerhetsrevisioner och säkerhetsskanningar.VerksamhetenSkarpt

Vad listan inte innehåller

Krav där själva åtgärden väljs utifrån riskanalysen. Vilka säkerhetsåtgärder ni landar i beror på vad ni skyddar och vad som hotar det, och det går inte att lista på förhand.

Det är alltså inte en fullständig kravbild. Det är baslinjen: det som gäller innan ni börjat analysera, och det som fortfarande gäller när analysen är klar.

Reservationer

Listan är ett arbetsunderlag och ingen juridisk bedömning. Indelningen i kravtyper är min läsning av författningstexten, MCFFS 2026:11 använder inte de begreppen själv, utan skillnaden framgår av hur varje paragraf är formulerad.

Listan omfattar de krav som inte beror på riskanalysens utfall. 

Underlaget bygger på MCFFS 2026:11 i beslutad lydelse och cybersäkerhetslagen (2025:1506). Föreskriftsrätten ligger sedan den 1 juli 2026 hos Försvarets radioanstalt och Nationellt cybersäkerhetscenter.


Vill ni ha hjälp att gå från kravlista till en prioriterad och spårbar åtgärdsplan? Jag lämnade remissvar på förslaget till de här föreskrifterna och har hela regelverket spårat mot en process för safety och security by design. Hör av dig.