MCFFS 2026:11: kraven som inte går att argumentera bort
MCFFS 2026:11 träder i kraft den 1 oktober 2026. Femtiofem av kraven gäller oavsett vad er riskanalys kommer fram till. Här är hela listan.
MCFFS 2026:11 innehåller 93 krav. Femtiofem av dem gäller alltid, oavsett vad er riskanalys visar. Sex gäller om ni inte kan visa att behovet uppenbart saknas. Fem utlöses av informationsklassningen. Tjugosju kräver att ni gör en dokumenterad bedömning, även när svaret blir nej. Femtiofyra av de 93 gäller även ot-segment.
Vem sidan är för och vad du får med dig
Den här sidan vänder sig till dig som ska göra arbetet: säkerhetsansvarig, CISO, IT-chef eller konsult med ett uppdrag att leverera före 1 oktober. Du bör känna till att föreskriften finns. Du behöver inte ha läst den.
När du läst klart vet du vilka krav som gäller er oavsett analys, vilka ni kan välja bort och vad som då krävs av er. Du har hela kravlistan paragraf för paragraf, och ett kalkylark som går att arbeta i direkt.
Missuppfattningen
Artikel 21 i NIS2 säger att säkerhetsåtgärderna ska vara lämpliga och proportionella i förhållande till riskexponeringen. Det har fått många att tro att riskanalysen är vägen runt de krav som känns för dyra.
Så fungerar det inte. För de skarpa kraven i MCFFS 2026:11 har myndigheten redan gjort proportionalitetsbedömningen. Ni kan inte hävda att flerfaktorsautentisering är oproportionerligt hos er. Den bedömningen är gjord, och den är gjord åt er.
Riskanalysen avgör vilka ytterligare åtgärder ni behöver, och hur ni dimensionerar dem. Den avgör inte om baslinjen gäller.
En viktig precisering
Riskanalysen är själv ett skarpt krav. 3 kap. 12 § kräver att ni identifierar, analyserar och värderar risker, och 3 kap. 11 § att ni klassar informationen. Ingen av dem går att hoppa över.
Det listan visar är vilka krav som inte beror på vad analysen kommer fram till. De gäller även om ni landar i låg risk överallt.
Fyra kravtyper
Föreskriften är genomgående skriven i fyra styrkegrader, och skillnaden avgör vad en tillsynsmyndighet kan underkänna.
| Kravtyp | Antal | Innebörd |
|---|---|---|
| Skarpt | 55 | Gäller alltid. Ibland bestämmer ni en parameter, men inte om kravet gäller. |
| Huvudregel | 6 | Gäller om ni inte kan visa att behovet uppenbart saknas. Avsteg motiveras skriftligt. |
| Styrs av klassning | 5 | Skarpt, men utlöses av informationsklassningen eller av vilka system som är sektorskritiska. |
| Behovsbedömning | 27 | Åtgärden är riskbaserad, men en dokumenterad bedömning krävs alltid. |
| OT | 54 | Kravet gäller även ot-segment, till exempel laddboxar och fastighetsautomation. |
Den sista kategorin är den som oftast missförstås. Ni kan välja bort åtgärden, men inte bedömningen. Vid tillsyn är det bedömningen som ska visas upp, inte utfallet.
Föreskriften kräver inte uttryckligen att behovsbedömningen dokumenteras. Genomförandeförordningen gör det för sin motsvarande konstruktion. Dokumentera den ändå.
Så är listan uppbyggd
93 rader fördelade på föreskriftens kapitel, plus de krav i cybersäkerhetslagen som fungerar likadant: anmälan, ledningens utbildning, incidentrapportering och medverkan vid tillsyn.
| Kapitel | Rader |
|---|---|
| 2 kap. Ledningens utbildning | 1 |
| 3 kap. Organisatoriska säkerhetsåtgärder | 27 |
| 4 kap. Tekniska och driftrelaterade | 53 |
| 5 kap. Fysiska säkerhetsåtgärder | 6 |
| 6 kap. Sektorsspecifika (offentlig förvaltning) | 2 |
| Cybersäkerhetslagen | 5 |
| Totalt | 93 |
Tyngdpunkten ligger i tekniken. Kapitel 4 har fler rader än de andra tillsammans, medan de fysiska kraven, som ofta oroar mest när man hör talas om skydd mot brand och översvämning, är sex stycken.
54 av raderna är märkta OT, vilket betyder att de gäller även ot-segment. Det är den siffra som brukar överraska: laddboxar, fastighetsautomation och styrsystem omfattas i betydligt större utsträckning än många räknat med.
Så använder du listan
Ladda ner kalkylarket om ni vill ha verktyget färdigt. Det har filter på kapitel, kravtyp och OT, rullgardin för status, och räknare som visar hur långt ni kommit. Kolumnerna för status, bevis, ansvarig och klart senast är tomma och era.
Eller kopiera tabellen härifrån. Markera, klistra in i ett kalkylblad och lägg till egna kolumner. Samma innehåll, men utan filtren.
Ingen registrering, ingen e-postadress. Ta den och använd den.
Börja med de 55 skarpa. De är baslinjen och de går inte att argumentera bort. Vet ni var ni står på dem vet ni hur stort arbetet är.
Ta sedan de sex huvudreglerna. Antingen inför ni åtgärden eller så skriver ni ned varför behovet uppenbart saknas. Det andra alternativet kräver mer arbete än det låter.
Behovsbedömningarna sist. 27 stycken, och för var och en behöver ni ett dokumenterat ställningstagande. Även när svaret är nej.
Fyll i bevis, inte bara status. En rad som säger "Uppfyllt" utan hänvisning är värdelös vid tillsyn.
Listan
| § | Krav | Gäller | Typ | OT |
|---|---|---|---|---|
| 3 kap. Organisatoriska | ||||
| 3:2 | Identifiera och hantera behovet av att använda relevanta standarder. AR: SS-ISO/IEC 27001 och 27002. | Hela verksamheten | Behovsbedömning | |
| 3:3 | Fastställa interna regler och arbetssätt som utgår från mål och inriktning, uppdateras vid behov och kommuniceras i relevanta delar till berörd personal, med stöd vid behov. Personal omfattar inhyrda och uppdragstagare. | Hela verksamheten | Skarpt | |
| 3:3 | Identifiera och hantera behovet av att dokumentera och spara information för uppföljning, utvärdering och tillsyn. AR: beslut, analyser, bedömningar, planer och uppföljningsresultat. | Hela verksamheten | Behovsbedömning | |
| 3:4 p.1–4 | Ledningen ska godkänna och övervaka genomförandet genom att säkerställa mål och inriktning, tydliggjorda ledningsuppgifter, resurser, och roller med tillräckliga befogenheter och resurser. | Ledningen | Skarpt | |
| 3:4 p.5 | Ledningen ska informeras om genomförandet och nivån av cybersäkerhet vid behov, dock minst en gång per år. | Ledningen | Skarpt | |
| 3:5 | Utse samordnare, informationsägare och systemägare. All informationsbehandling i system ska ha en informationsägare och alla system en systemägare. | Hela verksamheten | Skarpt | |
| 3:6 | Samordnaren ska samordna arbetet, utvärdera nivån av cybersäkerhet och säkerställa att ledningens underlag sammanställs. | Samordnare | Skarpt | |
| 3:7 | Informationsägaren ska säkerställa att informationen är värderad och riskerna analyserade, bedöma skyddsnivå, informera systemägaren om skyddsnivå och acceptabla tider, och säkerställa att åtgärder vidtas. | Informationsägare | Skarpt | |
| 3:8 | Systemägaren ska säkerställa att risker analyseras och att skyddsnivån uppnås, informera informationsägaren om brister, och skydda systemen under hela livslängden. | Systemägare | Skarpt | |
| 3:9 | Fastställa kontroller vid rekrytering och anlitande, kontroller vid förändrad åtkomst, och vilka utbildningar, övningar och informationsinsatser personal ska genomföra före och under anställning eller uppdrag. Kontrollernas omfattning utgår från vilken information och vilka system personen får tillgång till. | All personal | Skarpt | |
| 3:10 | Bedriva omvärldsbevakning och inhämta information från leverantörer av hård- och mjukvara samt från NCSC (inkl. nationell CSIRT-enhet). | Hela verksamheten | Skarpt | |
| 3:11 | Värdera informationen efter skyddsbehov för konfidentialitet, riktighet inklusive autenticitet, och tillgänglighet. Fastställa antal nivåer och kriterier. | Information i system | Skarpt | |
| 3:12 | Identifiera, analysera och värdera risker utifrån konsekvens och sannolikhet, med utgångspunkt i klassning, omvärldsbevakning och incidenter. Nivåer och kriterier ska göra risker jämförbara över tid. Kriterier för riskacceptans ska fastställas. | Hela verksamheten | Skarpt | |
| 3:12 | Identifiera och hantera behovet av att uppdatera riskanalyser vid förändrade hot och nya sårbarheter. | Hela verksamheten | Behovsbedömning | |
| 3:13 | Dokumentera valda åtgärder och de risker de omhändertar i en åtgärdsplan som anger ansvarig roll och när åtgärden ska vara genomförd. Valet av åtgärder är riskbaserat. Att planen finns och har detta innehåll är det inte. | Hela verksamheten | Skarpt | |
| 3:14 | Fastställa en prioriteringsordning för återställning av verksamhet. | Hela verksamheten | Skarpt | |
| 3:14 | Fastställa och öva alternativa arbetssätt för de verksamheter som bedöms behöva det. | Hela verksamheten | Behovsbedömning | |
| 3:15 p.1 | Fastställa acceptabla tider för otillgänglighet och bristande funktionalitet för informationsbehandling. | Produktionsmiljö | Skarpt | OT |
| 3:15 p.3 | Planera för och öva hur otillgänglighet och bristande funktionalitet ska omhändertas i sektorskritiska system. | Sektorskritiska system | Styrs av klassning | OT |
| 3:15 p.2 | Identifiera och hantera behovet av redundanta funktioner. | Produktionsmiljö | Behovsbedömning | OT |
| 3:15 | Motsvarande tider, redundans och övning för utvecklings-, test- och utbildningsmiljö. | Utv/test/utb | Behovsbedömning | |
| 3:16 | Identifiera och hantera behovet av krisorganisation och av förhandsavtalat stöd från leverantörer. | Hela verksamheten | Behovsbedömning | |
| 3:17 | Incidenthantering: incidenter och tillbud ska kunna identifieras, anmälas, analyseras och begränsas. Återställa enligt prioriteringsordning och förhindra liknande incidenter. | Hela digitala miljön | Skarpt | OT |
| 3:17 | Identifiera och hantera behovet av att utreda en incidents grundorsak. | Hela digitala miljön | Behovsbedömning | OT |
| 3:18 | Identifiera och hantera behovet av att aktivera krisorganisation, begränsa konsekvenser, säkra uthållighet, kriskommunikation och att öva krishantering. | Hela verksamheten | Behovsbedömning | |
| 3:19 | Följa upp och utvärdera om säkerhetsåtgärderna är lämpliga och proportionella, och identifiera förbättringsbehov. | Hela verksamheten | Skarpt | |
| 3:19 | Uppföljning och utvärdering av säkerhetsåtgärder för sektorskritiska system minst en gång per år. | Sektorskritiska system | Styrs av klassning | OT |
| 4 kap. Tekniska och driftrelaterade | ||||
| 4:1 | Risker med befintliga avtal som har otillräckliga cybersäkerhetskrav ska omhändertas. Att komplettera avtal ingångna före 1 oktober 2026 är en behovsbedömning (om möjligt). | Befintliga avtal | Skarpt | OT |
| 4:2 | Identifiera och hantera behovet av kontinuitet i digitala leveranskedjor och av information om underleverantörer. | Leveranskedjor | Behovsbedömning | OT |
| 4:3 | Identifiera och hantera behovet av EU-certifierade produkter, tjänster och processer. | Förvärv | Behovsbedömning | OT |
| 4:4 | I avtal säkerställa att lämpliga och proportionella säkerhetsåtgärder kan genomföras och förvaltas över tid. | Förvärv och utkontraktering | Skarpt | OT |
| 4:5 | Inför och under utveckling och underhåll: ägare involverade, klassning och riskanalys genomförd och uppdaterad, åtgärdsplan uppdaterad, metoder för säker utveckling följs. | Utveckling och underhåll | Skarpt | OT |
| 4:6 | Innan första driftsättning: dokumentation för drift och förvaltning, säkerhetstester och granskningar, tillräckliga resurser, omhändertagna behov, beslut om att påbörja informationsbehandling. Brister ska dokumenteras och riskerna omhändertas. Gäller även ändringar i driftsatta system som kan påverka säkerheten. | Driftsättning | Skarpt | OT |
| 4:7 | Innan avveckling: tillräckliga resurser, beslut om avveckling, omhändertagna risker och en åtgärdsplan för avvecklingen. | Avveckling | Skarpt | OT |
| 4:8 | Hålla dokumentationen över arkitekturen för den digitala miljön uppdaterad. | Hela digitala miljön | Skarpt | OT |
| 4:9 | Hålla en uppdaterad förteckning över relevant information om den digitala miljön. AR: system, ägare, leverantörskontakter, sektorskritiska system. | Hela digitala miljön | Skarpt | OT |
| 4:10 | Hålla driftdokumentationen uppdaterad och fastställa vilka system som är sektorskritiska. | Produktionsmiljö | Skarpt | OT |
| 4:10 | Identifiera och hantera behovet av uppdaterad driftdokumentation. | Utv/test/utb | Behovsbedömning | |
| 4:11 | Dela in den digitala miljön i segment och tillåt endast godkända informationsflöden till och från segment. | Hela digitala miljön | Skarpt | OT |
| 4:11 | Identifiera och hantera behovet av att placera system i egna eller gemensamma it- och ot-segment. | Hela digitala miljön | Behovsbedömning | OT |
| 4:12 | Utveckling, test och utbildning som kan påverka säkerheten i produktionsmiljöns it-segment ska ske i avskild miljö. | It-segment | Skarpt | |
| 4:12 | Identifiera och hantera behovet av avskild utvecklings-, test- och utbildningsmiljö för ot-segment. | Ot-segment | Behovsbedömning | OT |
| 4:13 p.1 | Byt förinställda autentiseringsuppgifter och stäng av, blockera eller ta bort funktioner som inte behövs. | Alla system | Skarpt | OT |
| 4:13 p.2 | Tillåt endast godkända informationsflöden till och från system. | Alla system | Skarpt | OT |
| 4:13 p.3 | Identifiera och hantera behovet av att bara tillåta på förhand godkänd mjukvara. | Alla system | Behovsbedömning | OT |
| 4:14 | Fastställ hur digitala identiteter, behörigheter och autentiseringsuppgifter utformas, tilldelas, används, förändras, avslutas och skyddas. Autentiseringsuppgifter ska ha tillräcklig längd och komplexitet. | Alla system | Skarpt | OT |
| 4:15 | Lås en digital identitet efter ett fastställt antal misslyckade inloggningsförsök. Du bestämmer antalet. Tänk på operatörsplatser i OT. | Alla system | Skarpt | OT |
| 4:15 | Lås, blockera eller ta bort digitala identiteter som inte längre ska ha åtkomst. | Alla system | Skarpt | OT |
| 4:16 | Minsta behörighet för användare och system. | Alla system | Skarpt | OT |
| 4:16 | Systemadministrativ behörighet ska tilldelas restriktivt och bara användas för systemadministration. | Alla system | Skarpt | OT |
| 4:16 | Autentiseringsuppgifter från produktionsmiljön får inte användas i utvecklings-, test- eller utbildningsmiljö. | Alla miljöer | Skarpt | OT |
| 4:17 | Flerfaktorsautentisering för systemadministrativ åtkomst till system i it-segment och till ot-segment i produktionsmiljön. | Produktionsmiljö | Skarpt | OT |
| 4:17 | Flerfaktorsautentisering för personals och leverantörers åtkomst till den digitala miljön via externt nätverk. Omfattar fjärråtkomst till laddinfrastruktur och backend. | Extern åtkomst | Skarpt | OT |
| 4:17 | Flerfaktorsautentisering för åtkomst till system i it-segment som behandlar information i behov av utökat skydd. | It-segment | Styrs av klassning | |
| 4:17 | Identifiera och hantera behovet av flerfaktorsautentisering vid annan åtkomst. | Alla system | Behovsbedömning | OT |
| 4:18–19 | Identifiera och hantera behovet av e-legitimation för mottagare av externa tjänster och av att andra kan verifiera verksamhetsutövarens identitet i digitala kanaler. | Externa tjänster | Behovsbedömning | |
| 4:20 | Anslut till automatiska notifieringar av tekniska sårbarheter (ANTS) hos nationella CSIRT-enheten. | Verksamheten | Huvudregel | |
| 4:20 | Identifiera och hantera behovet av övervakning, larm, realtidsövervakning och anslutning till MISP-SE. | Hela digitala miljön | Behovsbedömning | OT |
| 4:21 | Logga relevanta säkerhetshändelser, alltid inklusive obehörig åtkomst och försök till obehörig åtkomst till den digitala miljön. | Hela digitala miljön | Skarpt | OT |
| 4:21 | I produktionsmiljön logga åtkomst till system och segment, användning av administrativ behörighet, konfigurationsändringar i centrala säkerhetsfunktioner och sektorskritiska system, och behörighetsändringar. | Produktionsmiljö | Huvudregel | OT |
| 4:21 | I produktionsmiljön logga åtkomst till information i behov av utökat skydd. Huvudregel som dessutom utlöses av klassningen. | Produktionsmiljö | Styrs av klassning | OT |
| 4:21 | Säkerhetsloggar ska skyddas mot obehörig åtkomst och sparas så länge de behövs för att utreda brister. | Hela digitala miljön | Skarpt | OT |
| 4:21 | Identifiera och hantera behovet av säkerhetsloggning i utvecklings-, test- och utbildningsmiljö. | Utv/test/utb | Behovsbedömning | |
| 4:22 | Analysera säkerhetsloggar för att upptäcka och utreda fel, obehörig åtkomst och brister, för varje system med lämpligt intervall. Intervallet är riskbaserat, men analysen krävs. | Alla system | Skarpt | OT |
| 4:23 | Använd robust och korrekt tid som kan översättas till UTC(SP). | Produktionsmiljö | Skarpt | OT |
| 4:24 | Använd skydd mot skadlig kod i it-segment, om det finns lämplig mjukvara på marknaden. | It-segment | Skarpt | |
| 4:25 | Kryptera säkerhetsloggar och autentiseringsuppgifter vid överföring inom den digitala miljön. | Hela digitala miljön | Skarpt | OT |
| 4:25 | Kryptera säkerhetsloggar och autentiseringsuppgifter vid överföring till system utanför den digitala miljön. | Extern överföring | Skarpt | OT |
| 4:25 | Kryptera information i behov av utökat skydd vid överföring till system utanför den digitala miljön. | Extern överföring | Styrs av klassning | OT |
| 4:25 | Identifiera och hantera behovet av kryptering av information i övrigt. | Hela digitala miljön | Behovsbedömning | OT |
| 4:26 | Använd DNSSEC för domännamn som verksamhetsutövaren registrerat. | Egna domäner | Huvudregel | |
| 4:27 | Säkerhetstester som kontrollerar att system är uppdaterade till senaste godkända version, att publicerade sårbarheter är omhändertagna och att valda konfigurationer är införda. Granskningar av att åtgärderna täcker systemets behov. | It-segment | Skarpt | |
| 4:27 | Identifiera och hantera behovet av säkerhetstester och granskningar i ot-segment. | Ot-segment | Behovsbedömning | OT |
| 4:28 | Säkerställ att information kan återställas inom fastställda acceptabla tider. | Alla system | Skarpt | OT |
| 4:28 | Identifiera och hantera behovet av säkerhetskopiering. | Alla system | Behovsbedömning | OT |
| 4:29 | Använd intrångsdetektering och intrångsskydd. | It-segment i prod. | Skarpt | |
| 4:29 | Identifiera och hantera behovet av intrångsdetektering och intrångsskydd för ot-segment och för utvecklings-, test- och utbildningsmiljö. | Ot-segment, utv/test/utb | Behovsbedömning | OT |
| 4:30 | Bedriv strukturerad och spårbar ändringshantering vid införande, uppgradering, uppdatering och avveckling av hård- och mjukvara och andra säkerhetspåverkande ändringar. | Produktionsmiljö | Skarpt | OT |
| 4:31 | Genomför säkerhetsuppdateringar skyndsamt. Byt eller uppgradera utan onödigt dröjsmål mjukvara som inte längre får säkerhetsuppdateringar. AR: påbörja inom 72 timmar. | It-segment | Skarpt | |
| 4:31 | Identifiera och hantera behovet av säkerhetsuppdateringar, uppdateringar och uppgraderingar i ot-segment. | Ot-segment | Behovsbedömning | OT |
| 5 kap. Fysiska | ||||
| 5:1 | Bevakning av lokaler där information behandlas i system. | Lokaler med system | Huvudregel | OT |
| 5:1 | Kontrollera personals och besökares identitet innan tillträde, utom till besöksutrymmen. | Lokaler med system | Skarpt | OT |
| 5:2 | Förse särskilda it- och ot-utrymmen med bevakning och larm, och vidta åtgärder vid larm om obehörigt tillträde. Gäller om sådana utrymmen finns. | It- och ot-utrymmen | Huvudregel | OT |
| 5:1–3 | Identifiera och hantera behovet av särskilda it- och ot-utrymmen, larm i övriga lokaler, och skydd mot brand, vatten, fukt och temperatur. | Lokaler | Behovsbedömning | OT |
| 5:4 | Säkerställ tillräcklig funktionalitet i el, kyla, värme, ventilation samt externa kommunikationsnät och kommunikationstjänster. | Tekniska försörjningssystem | Skarpt | OT |
| 5:4 | Identifiera och hantera behovet av övervakning, larm och redundans för tekniska försörjningssystem. | Tekniska försörjningssystem | Behovsbedömning | OT |
| 6 kap. Sektorsspecifika | ||||
| 6:1 | Kontrollera cybersäkerheten i system som ska användas för samverkan respektive intern och extern kriskommunikation vid kriser. AR: kontrollera att systemen kan användas på avsett sätt var tredje månad. | Offentlig förvaltning | Skarpt | |
| 6:2 | Identifiera och hantera behovet av att, om möjligt, använda Rakelterminaler eller SWEN samt SGSI för kriskommunikation. | Offentlig förvaltning | Behovsbedömning | |
| Cybersäkerhetslagen | ||||
| CSL 2:2 | Anmälan till tillsynsmyndigheten, och anmälan av förändringar senast 14 dagar efter att de ägt rum. | Verksamheten | Skarpt | |
| CSL 2:4 | Personer i ledningen ska genomgå utbildning om säkerhetsåtgärder. | Ledningen | Skarpt | |
| CSL 2:5–8, MCFFS 2026:8 | Rapportera betydande incidenter: tidig upplysning inom 24 timmar, incidentanmälan inom 72 timmar, slutrapport inom en månad. Gäller sedan 1 juli 2026. | Verksamheten | Skarpt | |
| CSL 2:9–10 | Informera tjänstemottagare om betydande incidenter, och om betydande cyberhot samt vilka motåtgärder de kan vidta. | Tjänstemottagare | Huvudregel | |
| CSL 3:3–8 | Tillhandahålla uppgifter och handlingar och medverka vid säkerhetsrevisioner och säkerhetsskanningar. | Verksamheten | Skarpt | |
Vad listan inte innehåller
Krav där själva åtgärden väljs utifrån riskanalysen. Vilka säkerhetsåtgärder ni landar i beror på vad ni skyddar och vad som hotar det, och det går inte att lista på förhand.
Det är alltså inte en fullständig kravbild. Det är baslinjen: det som gäller innan ni börjat analysera, och det som fortfarande gäller när analysen är klar.
Reservationer
Listan är ett arbetsunderlag och ingen juridisk bedömning. Indelningen i kravtyper är min läsning av författningstexten, MCFFS 2026:11 använder inte de begreppen själv, utan skillnaden framgår av hur varje paragraf är formulerad.
Listan omfattar de krav som inte beror på riskanalysens utfall.
Underlaget bygger på MCFFS 2026:11 i beslutad lydelse och cybersäkerhetslagen (2025:1506). Föreskriftsrätten ligger sedan den 1 juli 2026 hos Försvarets radioanstalt och Nationellt cybersäkerhetscenter.
Vill ni ha hjälp att gå från kravlista till en prioriterad och spårbar åtgärdsplan? Jag lämnade remissvar på förslaget till de här föreskrifterna och har hela regelverket spårat mot en process för safety och security by design. Hör av dig.