Hoppa till huvudinnehåll
partsradet-logo.svg
Artikel

Vad innebär de nya föreskrifterna om cybersäkerhet?

Den 1 oktober 2026 börjar två nya föreskrifter och tillhörande allmänna råd att gälla. De förtydligar kraven på cybersäkerhetsarbete och ledningens utbildning samt reglerar säkerhetsrevisioner och säkerhetsskanningar inom tillsynen. Reglerna berör verksamheter som omfattas av cybersäkerhetslagen, däribland många statliga myndigheter.

Senast uppdaterad:

Lästid: 3 min

Vad innebär de nya föreskrifterna om cybersäkerhet?

Partsrådet om cybersäkerhet

Säkerhet och beredskap är ett av Partsrådets arbetsområden. Därför uppmärksammar vi förändringar i regelverken som berör verksamheter inom det statliga avtalsområdet. De nya föreskrifterna är en sådan förändring. Cybersäkerhet blir också ämnet för nästa avsnitt av Perspektiv på säkerhet och beredskap, som sänds i början av 2027.

Vad handlar föreskrifterna om?

Föreskriften MCFFS 2026:11 handlar om implementering av säkerhetsåtgärder och ledningens utbildning. Den beskriver ett systematiskt arbete med cybersäkerhet som utgår från verksamhetens risker. Föreskriften tar bland annat upp ansvarsfördelning, personalens kunskap, skydd av information och system samt förmågan att hantera incidenter och fortsätta verksamheten vid störningar. Ledningens utbildning ska ge kunskap att styra och följa upp säkerhetsarbetet. Syftet med föreskriften är att säkerställa att organisationers ledning är kompetent i cybersäkerhetsfrågor och att nödvändiga säkerhetsåtgärder implementeras korrekt.

Föreskriften MCFFS 2026:12 reglerar hur säkerhetsrevisioner och säkerhetsskanningar ska genomföras inom tillsynen. Det är granskningar som tillsynsmyndigheter kan använda för att bedöma säkerhetsarbetet och upptäcka sårbarheter i digitala system. Syftet är att säkerställa att cybersäkerhetsreglerna efterlevs och at potentiella säkerhetsrisker i IT- och informationssystem upptäcks tidigt.

Vilka verksamheter berörs?

Inom det statliga avtalsområdet berörs bland annat beredskapsmyndigheter som omfattas av cybersäkerhetslagen. Även andra myndigheter och organisationer kan omfattas beroende på vilken verksamhet de bedriver och om de uppfyller lagens kriterier. Det finns också undantag, bland annat för statliga myndigheter som till övervägande del bedriver säkerhetskänslig eller brottsbekämpande verksamhet.

Hos Nationellt cybersäkerhetscenter finns information om vilka verksamheter som omfattas och de fullständiga föreskrifterna.

Cybersäkerhet i nästa avsnitt

Partsrådets föreläsningsserie Perspektiv på säkerhet och beredskap fortsätter. Nästa avsnitt kommer att handla om cybersäkerhet och sänds i början av nästa år. 2027 är också Beredskapsåret, något som Myndigheten för civilt försvar har tagit initiativ till. Målet är en kraftsamling för att stärka beredskapen i hela samhället.

Fakta: Cybersäkerhetslagen och NIS2-direkivet

Den nya cybersäkerhetslagen och den tillhörande förordningen trädde i kraft 15 januari 2026. Regelverket innebär skärpta och tydligare krav på offentliga och enskilda verksamhetsutövare inom vissa samhällsviktiga sektorer och syftar till att stärka Sveriges samlade cybersäkerhet.

Lagen genomför EU:s NIS2-direktiv (Network and Information Systems Directive 2) i svensk rätt. Jämfört med det tidigare direktivet ställs tydligare krav på verksamhetsutövare att bland annat göra riskanalyser och vidta olika säkerhetsåtgärder. Verksamheten ska själv bedöma om den omfattas av lagen. Betydligt fler sektorer, 18 stycken, omfattas också.

Fakta: Nationellt cybersäkerhetscenter

Nationellt cybersäkerhetscenter, NCSC, är en del av Försvarets radioanstalt, FRA. Centret ska stärka Sveriges förmåga att förebygga, upptäcka och hantera cyberhot och andra it-incidenter. NCSC ger råd och stöd och samverkar med privata och offentliga aktörer för att stärka cybersäkerheten i samhället.

Om artikeln

Publicerad: 30 september 2026

Arbetsområden:

  • Säkerhet och beredskap