Nya regler för cybersäkerhet börjar gälla den 1 oktober
Den 1 oktober 2026 börjar två nya föreskrifter gälla för de verksamheter som omfattas av cybersäkerhetslagen. De anger mer konkret vad som krävs i säkerhetsarbetet och hur myndigheterna ska granska det.
Bakgrund
Cybersäkerhetslagen (SFS 2025:1506) trädde i kraft den 15 januari 2026. Genom lagen införs EU:s NIS2-direktiv (2022/2555) i svensk rätt. Lagen gäller verksamheter som räknas som väsentliga eller viktiga, till exempel inom energi, transport, hälso- och sjukvård, bank och finans, dricksvatten, digital infrastruktur och offentlig förvaltning. De måste bedriva ett systematiskt och riskbaserat säkerhetsarbete, rapportera allvarliga incidenter och stå under tillsyn.
Lagen säger vad som ska uppnås men inte i detalj hur. Därför kompletteras den med föreskrifter. Två av dem börjar gälla nu. Båda har beslutats av Myndigheten för civilt försvar (MCF) den 15 juni 2026 med stöd av cybersäkerhetsförordningen (SFS 2025:1507). Ansvaret för föreskrifterna ligger sedan den 1 juli 2026 hos Nationellt cybersäkerhetscenter (NCSC) vid FRA.
MCFFS 2026:11 – säkerhetsåtgärder och ledningens utbildning
Den första föreskriften, Myndigheten för civilt försvars föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning för väsentliga och viktiga verksamhetsutövare, gör lagens krav på systematiskt säkerhetsarbete konkreta. Den omfattar bland annat:
- riskanalys och omvärldsbevakning
- inventering av system och utrustning
- incidenthantering och kontinuitet
- säkerhet i leverantörskedjan
- åtkomststyrning och kryptering
- utbildning av ledningen, som bär det yttersta ansvaret för cybersäkerheten.
Föreskriften bygger på etablerade standarder som ISO/IEC 27001 och 27002. Den uppmanar också verksamheterna att bedöma om de ska ansluta sig till MISP-SE, den nationella plattformen för att utbyta information om cyberhot. Man har även beaktat GDPR i föreskriften, så delning IP-nummer är tillåtet när det gäller incidentförebyggande, -rapportering och -hantering, med grunden vid artikel 29 och skäl 121 på NIS2.
MCFFS 2026:12 – säkerhetsrevision och säkerhetsskanning
Den andra föreskriften, Myndigheten för civilt försvars föreskrifter och allmänna råd om säkerhetsrevision och säkerhetsskanning, riktar sig i första hand till tillsynsmyndigheterna. Den reglerar hur de kontrollerar att verksamheterna följer lagen:
- Säkerhetsrevision: en granskning av om säkerhetsåtgärderna uppfyller lagens krav. Den görs genom dokumentgranskning, intervjuer, tekniska kontroller och platsbesök. Om ett oberoende organ anlitas ställs krav på kompetens, opartiskhet och informationssäkerhet.
- Säkerhetsskanning: tekniska tester av en verksamhets system för att hitta sårbarheter och felkonfigurationer. Urvalet ska vara riskbaserat, och skanningen ska planeras så att den stör driften så lite som möjligt.
Sårbarheter som upptäcks ska rapporteras till verksamheten utan dröjsmål, så att de kan åtgärdas snabbt.
Syfte
Tillsammans ska föreskrifterna höja och jämna ut cybersäkerhetsnivån i samhällsviktiga verksamheter. Verksamheterna får tydligare besked om vad som förväntas av dem, och tillsynen blir mer enhetlig och förutsägbar.
Mer information
Föreskrifterna och vägledning finns på ncsc.se.