{"id":8492,"date":"2026-10-01T05:00:58","date_gmt":"2026-10-01T03:00:58","guid":{"rendered":"https:\/\/evertrust.se\/informationssakerhet-i-offentlig-sektor\/"},"modified":"2026-10-01T05:00:59","modified_gmt":"2026-10-01T03:00:59","slug":"informationssakerhet-i-offentlig-sektor","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/informationssakerhet-i-offentlig-sektor\/","title":{"rendered":"Informationss\u00e4kerhet i offentlig sektor: nya krav 2026"},"content":{"rendered":"<\/p>\n<p>Cybers\u00e4kerhetslagen sk\u00e4rper kraven p\u00e5 riskhantering, incidentrapportering och ledningsstyrning f\u00f6r offentlig sektor. Prioritera tre saker just nu: s\u00e4kra ledningsmandat f\u00f6r informationss\u00e4kerhetsarbetet, kartl\u00e4gg vilka system som \u00e4r samh\u00e4llskritiska och s\u00e4tt upp fungerande rutiner f\u00f6r incidentrapportering. De organisationer som b\u00f6rjar d\u00e4r klarar tillsynen b\u00e4st och bygger en grund att st\u00e5 p\u00e5 n\u00e4r kraven sk\u00e4rps ytterligare.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>De offentliga organisationerna m\u00e5ste prioritera att definiera ledningsmandat f\u00f6r informationss\u00e4kerhet f\u00f6r att kunna hantera de sk\u00e4rpta kraven.<\/li>\n<li>Viktigt \u00e4r att kartl\u00e4gga samh\u00e4llskritiska system och inf\u00f6ra rutiner f\u00f6r snabb och tydlig incidentrapportering.<\/li>\n<li>Bristande riskhantering, svagt ledningsengagemang och otillr\u00e4cklig dokumentation \u00e4r de st\u00f6rsta bristerna som kan missgynna tillsynen.<\/li>\n<li>Implementation av systematiska, dokumenterade risk- och incidenthanteringsprocesser \u00e4r avg\u00f6rande f\u00f6r att m\u00f6ta lagens krav.<\/li>\n<li>Externa st\u00f6dinsatser som GAP-analyser och verktyg kan hj\u00e4lpa organisationer att snabbare komma i fas med kraven.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"strip\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(14px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"display:flex;flex-wrap:wrap;align-items:center;gap:16px 22px;padding:20px 24px\">\n<div style=\"flex:1 1 260px;min-width:0\">\n<div style=\"margin:0 0 8px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:19px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 st\u00f6d i informationss\u00e4kerhetsarbetet<\/div>\n<div style=\"font-size:14px;line-height:1.5;color:#64748b;margin-top:4px\">Evertrust hj\u00e4lper organisationer med riskbed\u00f6mningar, complianceprogram, informationss\u00e4kerhet och praktisk implementering.<\/div>\n<\/div>\n<div style=\"flex:0 0 auto\"><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-sager-den-nya-cybersakerhetslagen-och-vilka-verksamheter-omfattas\">Vad s\u00e4ger den nya cybers\u00e4kerhetslagen och vilka verksamheter omfattas?<\/a><\/li>\n<li><a href=\"#nulaget-i-offentlig-sektor-vad-cybersakerhetskollen-och-msb-visar\">Nul\u00e4get i offentlig sektor: vad Cybers\u00e4kerhetskollen och MSB visar<\/a><\/li>\n<li><a href=\"#konkret-krav-och-praxis-for-riskhantering-styrning-och-incidentrapportering\">Konkret: krav och praxis f\u00f6r riskhantering, styrning och incidentrapportering<\/a><\/li>\n<li><a href=\"#tekniska-och-organisatoriska-atgarder-loggning-atkomst-overvakning-och-ot\">Tekniska och organisatoriska \u00e5tg\u00e4rder: loggning, \u00e5tkomst, \u00f6vervakning och OT<\/a><\/li>\n<li><a href=\"#ledningens-roll-prioritering-resurser-och-kultur\">Ledningens roll: prioritering, resurser och kultur<\/a><\/li>\n<li><a href=\"#handlingsorienterad-checklista-och-prioriteringar-for-de-forsta-90-dagarna\">Handlingsorienterad checklista och prioriteringar f\u00f6r de f\u00f6rsta 90 dagarna<\/a><\/li>\n<li><a href=\"#evertrusts-syn-praktisk-implementering-och-stod-till-offentlig-sektor\">Evertrusts syn: praktisk implementering och st\u00f6d till offentlig sektor<\/a><\/li>\n<li><a href=\"#vad-kraver-den-nya-lagstiftningen-egentligen-av-oss\">Vad kr\u00e4ver den nya lagstiftningen egentligen av oss?<\/a><\/li>\n<li><a href=\"#tjanster-fran-evertrust-som-hjalper-offentlig-sektor\">Tj\u00e4nster fr\u00e5n Evertrust som hj\u00e4lper offentlig sektor<\/a><\/li>\n<li><a href=\"#central-lasning-och-myndighetskallor\">Central l\u00e4sning och myndighetsk\u00e4llor<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-sager-den-nya-cybersakerhetslagen-och-vilka-verksamheter-omfattas\" tabindex=\"-1\">Vad s\u00e4ger den nya cybers\u00e4kerhetslagen och vilka verksamheter omfattas?<\/h2>\n<p>Den 15 januari 2026 tr\u00e4dde cybers\u00e4kerhetslagen (2025:1506) i kraft i Sverige. Lagen genomf\u00f6r <a href=\"https:\/\/www.regeringen.se\/pressmeddelanden\/2025\/06\/regeringen-foreslar-en-ny-cybersakerhetslag\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">NIS2-direktivet<\/a> i svensk r\u00e4tt och inneb\u00e4r rapporteringsskyldigheter och krav p\u00e5 s\u00e4kerhets\u00e5tg\u00e4rder f\u00f6r verksamhetsut\u00f6vare inom 18 utpekade samh\u00e4llsviktiga sektorer, d\u00e4ribland offentlig f\u00f6rvaltning.<\/p>\n<p>Det avg\u00f6rande \u00e4r att fler organisationer nu r\u00e4knas som verksamhetsut\u00f6vare \u00e4n tidigare. Kommuner, regioner och statliga myndigheter som levererar samh\u00e4llsviktiga tj\u00e4nster, fr\u00e5n vattenf\u00f6rs\u00f6rjning och energi till h\u00e4lso- och sjukv\u00e5rd och digital infrastruktur, omfattas direkt av lagens krav. M\u00e5nga som tidigare betraktat informationss\u00e4kerhet som ett internt IT-\u00e4rende m\u00e5ste nu hantera det som ett lednings- och styrningsansvar med extern tillsyn.<\/p>\n<p>Lagens centrala krav kan sammanfattas s\u00e5 h\u00e4r:<\/p>\n<ul>\n<li>Systematisk riskhantering som identifierar och bed\u00f6mer hot mot samh\u00e4llsviktiga system.<\/li>\n<li>Tekniska och organisatoriska s\u00e4kerhets\u00e5tg\u00e4rder anpassade efter riskbilden.<\/li>\n<li>Skyldighet att rapportera betydande incidenter inom fastst\u00e4llda tidsgr\u00e4nser.<\/li>\n<li>Tillsyn fr\u00e5n utsedda myndigheter, med m\u00f6jlighet till sanktioner vid bristande efterlevnad.<\/li>\n<\/ul>\n<p>F\u00f6r organisationer som redan f\u00f6ljt NIS2-utvecklingen \u00e4r strukturen bekant. Den som vill f\u00f6rdjupa sig i vad kraven konkret inneb\u00e4r f\u00f6r svenska verksamheter kan l\u00e4sa mer om <a href=\"https:\/\/evertrust.se\/en\/article\/svenska-foretag-maste-folja-nis2-trots-forsenad-lag\/\" target=\"_blank\" rel=\"noopener\">hur NIS2 p\u00e5verkar svenska organisationer<\/a>.<\/p>\n<h2 id=\"nulaget-i-offentlig-sektor-vad-cybersakerhetskollen-och-msb-visar\" tabindex=\"-1\">Nul\u00e4get i offentlig sektor: vad Cybers\u00e4kerhetskollen och MSB visar<\/h2>\n<p><strong>M\u00e5nga offentliga organisationer har grundl\u00e4ggande brister i sitt systematiska cybers\u00e4kerhetsarbete, enligt <a href=\"https:\/\/rib.msb.se\/bib\/Search\/Document?id=31260\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Cybers\u00e4kerhetskollen<\/a>.<\/strong> Bristerna handlar s\u00e4llan om avancerad teknik utan om grundl\u00e4ggande rutiner: dokumenterad riskhantering, uppdaterade kontinuitetsplaner och en tydlig ansvarskedja vid incidenter.<\/p>\n<p>Ett \u00e5terkommande m\u00f6nster \u00e4r svagt ledningsengagemang. Cybers\u00e4kerhetskollen visar att informationss\u00e4kerhet ofta hanteras som en IT-fr\u00e5ga snarare \u00e4n ett styrningsansvar, vilket g\u00f6r att \u00e5tg\u00e4rder stannar p\u00e5 operativ niv\u00e5 utan budget eller mandat att genomf\u00f6ras fullt ut. Kommuner presterar generellt svagare \u00e4n statliga myndigheter, delvis p\u00e5 grund av mindre specialiserade s\u00e4kerhetsfunktioner och mer begr\u00e4nsade resurser per inv\u00e5nare.<\/p>\n<p>S\u00e4rskilt utsatta \u00e4r verksamheter med driftteknik (OT), som vatten- och energif\u00f6rs\u00f6rjning. D\u00e4r m\u00f6ts brister i cybers\u00e4kerhetskompetens av system som \u00e4r sv\u00e5ra att uppdatera utan driftst\u00f6rningar, vilket skapar ett gap mellan vad lagen kr\u00e4ver och vad organisationen faktiskt klarar att \u00e5tg\u00e4rda p\u00e5 kort tid.<\/p>\n<p>Det g\u00f6r m\u00e4tinstrument som Cybers\u00e4kerhetskollen och Infos\u00e4kkollen viktiga, inte bara som sj\u00e4lvskattning utan som underlag f\u00f6r att visa tillsynsmyndigheter att organisationen arbetar systematiskt med f\u00f6rb\u00e4ttring. En dokumenterad, om \u00e4n p\u00e5g\u00e5ende, f\u00f6rb\u00e4ttringsresa v\u00e4ger ofta tyngre vid tillsyn \u00e4n ett perfekt resultat utan sp\u00e5rbarhet.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/10\/1790700103501_Nulaget-i-offentlig-sektor-vad-Cybersakerhetskollen-och-MSB-visar-overview-diagram.jpeg\" alt=\"Nul\u00e4get i offentlig sektor: vad Cybers\u00e4kerhetskollen och MSB visar \u2014 overview diagram\"><\/p>\n<h2 id=\"konkret-krav-och-praxis-for-riskhantering-styrning-och-incidentrapportering\" tabindex=\"-1\">Konkret: krav och praxis f\u00f6r riskhantering, styrning och incidentrapportering<\/h2>\n<p>En riskhanteringsprocess som h\u00e5ller f\u00f6r tillsyn beh\u00f6ver vara b\u00e5de systematisk och dokumenterad. Fem steg \u00e5terkommer i praktiken:<\/p>\n<ol>\n<li><strong>Kartl\u00e4gg<\/strong> vilka system, tj\u00e4nster och datafl\u00f6den som st\u00f6djer samh\u00e4llsviktig verksamhet.<\/li>\n<li><strong>Klassificera<\/strong> dem efter hur kritiska de \u00e4r f\u00f6r verksamhetens kontinuitet.<\/li>\n<li><strong>Bed\u00f6m<\/strong> hot och s\u00e5rbarheter kopplade till varje kritiskt system.<\/li>\n<li><strong>Mitigera<\/strong> genom tekniska, organisatoriska och avtalsm\u00e4ssiga \u00e5tg\u00e4rder.<\/li>\n<li><strong>F\u00f6lj upp<\/strong> regelbundet och uppdatera riskregistret n\u00e4r f\u00f6ruts\u00e4ttningar f\u00f6r\u00e4ndras.<\/li>\n<\/ol>\n<p>Ansvaret f\u00f6r detta ligger inte hos en enda funktion. Ledningen b\u00e4r det yttersta ansvaret f\u00f6r att resurser och mandat finns p\u00e5 plats, en s\u00e4kerhetsansvarig (ofta kallad CISO eller motsvarande) driver det operativa arbetet, dataskyddsombudet bevakar kopplingen till personuppgifter, och drift- och IT-funktionen genomf\u00f6r de tekniska \u00e5tg\u00e4rderna. Vid en betydande incident \u00e4r det i regel s\u00e4kerhetsfunktionen som f\u00f6rbereder rapporteringen, men beslutet att rapportera vilar p\u00e5 ledningen.<\/p>\n<p>Vad som r\u00e4knas som en betydande incident varierar med sektor, men gemensamt \u00e4r att den m\u00e5ste ha en p\u00e5taglig p\u00e5verkan p\u00e5 tj\u00e4nstens tillg\u00e4nglighet, integritet eller konfidentialitet. F\u00f6reskrifter kopplade till cybers\u00e4kerhetslagen anger specifika tidsgr\u00e4nser och kriterier f\u00f6r rapportering, med tillsyn ut\u00f6vad av Myndigheten f\u00f6r civilt f\u00f6rsvar och det nationella cybers\u00e4kerhetscentret. Den som v\u00e4ntar med att klarg\u00f6ra sin rapporteringskedja riskerar att missa tidsfrister just n\u00e4r trycket \u00e4r som st\u00f6rst.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Testa incidentrapporteringen i en \u00f6vning innan den beh\u00f6vs p\u00e5 riktigt. Det \u00e4r d\u00e5 ni uppt\u00e4cker vem som faktiskt saknar telefonnummer till r\u00e4tt kontaktpunkt.<\/em><\/p>\n<h2 id=\"tekniska-och-organisatoriska-atgarder-loggning-atkomst-overvakning-och-ot\" tabindex=\"-1\">Tekniska och organisatoriska \u00e5tg\u00e4rder: loggning, \u00e5tkomst, \u00f6vervakning och OT<\/h2>\n<p>Kraven i cybers\u00e4kerhetslagen \u00f6vers\u00e4tts i praktiken till ett antal konkreta kontroller som de flesta offentliga verksamheter redan k\u00e4nner igen, men som ofta saknar systematik eller dokumentation.<\/p>\n<ul>\n<li>Flerskiktsf\u00f6rsvar med brandv\u00e4ggar, n\u00e4tverkssegmentering och skydd mot skadlig kod.<\/li>\n<li>Stark autentisering, g\u00e4rna flerfaktor, f\u00f6r \u00e5tkomst till kritiska system.<\/li>\n<li>Kryptering av k\u00e4nslig information b\u00e5de vid lagring och \u00f6verf\u00f6ring.<\/li>\n<li>S\u00e4kerhetskopiering med regelbundet testad \u00e5terst\u00e4llning.<\/li>\n<li>Kontinuerlig \u00f6vervakning f\u00f6r att uppt\u00e4cka avvikelser tidigt.<\/li>\n<\/ul>\n<p>Loggning f\u00f6rtj\u00e4nar s\u00e4rskild uppm\u00e4rksamhet eftersom den ofta utg\u00f6r personuppgiftsbehandling. <a href=\"https:\/\/www.digg.se\/digitala-tjanster\/ramverk-loggning-och-sparbarhet\/lagkrav\/personuppgifter\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">DIGG:s riktlinjer<\/a> understryker att loggar med anv\u00e4ndaridentiteter eller andra personuppgifter m\u00e5ste hanteras enligt GDPR, med uppgiftsminimering, tydlig r\u00e4ttslig grund och dokumenterad hanteringsprocess. En vanlig miss \u00e4r att logga mer \u00e4n n\u00f6dv\u00e4ndigt \u201cf\u00f6r s\u00e4kerhets skull\u201d, vilket i sig skapar en ny risk snarare \u00e4n att minska en befintlig.<\/p>\n<p>OT-s\u00e4kerhet \u00e4r ett av de omr\u00e5den d\u00e4r gapet mellan lagens krav och verksamheternas faktiska f\u00f6rm\u00e5ga \u00e4r som st\u00f6rst. MSB:s rapport om OT-s\u00e4kerhet pekar p\u00e5 bristande kompetens, otydlig kravst\u00e4llning i leverant\u00f6rskedjan och att OT-fr\u00e5gor ofta hamnar i skuggan av det traditionella IT-s\u00e4kerhetsarbetet. F\u00f6r verksamheter som styr vatten, energi eller annan fysisk infrastruktur inneb\u00e4r det att s\u00e4kerhetsarbetet m\u00e5ste omfatta b\u00e5de juridisk kravst\u00e4llning mot leverant\u00f6rer och teknisk granskning av styrsystemen, inte bara kontorsn\u00e4tverket.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/10\/1790699949455_Illustration-av-OT-och-IT-i-kritisk-infrastruktur.jpeg\" alt=\"Bild som visar OT och IT i kritisk infrastruktur\"><\/p>\n<h2 id=\"ledningens-roll-prioritering-resurser-och-kultur\" tabindex=\"-1\">Ledningens roll: prioritering, resurser och kultur<\/h2>\n<p>Informationss\u00e4kerhet blir s\u00e4llan b\u00e4ttre \u00e4n det mandat och den budget ledningen ger den. MSB:s m\u00e4tningar visar g\u00e5ng p\u00e5 g\u00e5ng att svagt ledningsengagemang \u00e4r en av de mest \u00e5terkommande bristerna i offentlig sektor, och det \u00e4r ocks\u00e5 den fr\u00e5ga tillsynsmyndigheter tenderar att granska f\u00f6rst vid en incident.<\/p>\n<p>Tre beslut h\u00f6r hemma p\u00e5 ledningsniv\u00e5 snarare \u00e4n hos IT-avdelningen:<\/p>\n<ul>\n<li>Avs\u00e4tta en tydlig budget f\u00f6r informationss\u00e4kerhet, kopplad till den faktiska riskbilden.<\/li>\n<li>Ge s\u00e4kerhetsfunktionen mandat att stoppa eller kr\u00e4va \u00e4ndring av riskfyllda projekt.<\/li>\n<li>S\u00e4tta m\u00e4tbara m\u00e5l f\u00f6r s\u00e4kerhetsarbetet och f\u00f6lja upp dem l\u00f6pande, inte bara vid revision.<\/li>\n<\/ul>\n<p>Att anv\u00e4nda Cybers\u00e4kerhetskollen eller motsvarande verktyg som en \u00e5terkommande punkt p\u00e5 ledningsgruppens agenda g\u00f6r s\u00e4kerhetsarbetet synligt och j\u00e4mf\u00f6rbart \u00f6ver tid. Det ger ocks\u00e5 ett konkret underlag att visa tillsynsmyndigheter: inte ett perfekt resultat, utan ett dokumenterat m\u00f6nster av f\u00f6rb\u00e4ttring.<\/p>\n<h2 id=\"handlingsorienterad-checklista-och-prioriteringar-for-de-forsta-90-dagarna\" tabindex=\"-1\">Handlingsorienterad checklista och prioriteringar f\u00f6r de f\u00f6rsta 90 dagarna<\/h2>\n<p>En trettio-sextio-nittio-dagarsplan ger struktur \u00e5t ett arbete som annars l\u00e4tt blir f\u00f6r stort f\u00f6r att komma ig\u00e5ng med.<\/p>\n<ol>\n<li><strong>Dag 0 till 30:<\/strong> identifiera vilka system som \u00e4r samh\u00e4llskritiska, s\u00e4kra ett formellt ledningsbeslut om ansvar och resurser, och kontrollera att kontaktv\u00e4gar f\u00f6r incidentrapportering till NCSC och MCF \u00e4r k\u00e4nda och aktuella.<\/li>\n<li><strong>Dag 30 till 60:<\/strong> g\u00e5 igenom leverant\u00f6rsavtal f\u00f6r kritiska system och l\u00e4gg till s\u00e4kerhetskrav d\u00e4r de saknas, genomf\u00f6r en enkel \u00f6vning av incidentprocessen, och b\u00f6rja fylla i ett riskregister f\u00f6r de system som identifierades i steg ett.<\/li>\n<li><strong>Dag 60 till 90:<\/strong> dokumentera riskhanteringsprocessen skriftligt, s\u00e4kerst\u00e4ll att incidentrapporteringen fungerat i praktiken genom testet, och f\u00f6rdela tydligt ansvar mellan ledning, s\u00e4kerhetsfunktion och IT-drift.<\/li>\n<\/ol>\n<p><strong>Proffstips:<\/strong> <em>B\u00f6rja med de tre eller fyra system som skulle skada verksamheten mest vid ett avbrott, snarare \u00e4n att f\u00f6rs\u00f6ka kartl\u00e4gga allt p\u00e5 en g\u00e5ng.<\/em><\/p>\n<p>Den som redan arbetat med NIS2-f\u00f6rberedelser kan anv\u00e4nda samma struktur f\u00f6r att <a href=\"https:\/\/evertrust.se\/en\/nis2-krav\/\" target=\"_blank\" rel=\"noopener\">visa ledningen konkreta bevis p\u00e5 efterlevnad<\/a> inom samma tidsram.<\/p>\n<h2 id=\"evertrusts-syn-praktisk-implementering-och-stod-till-offentlig-sektor\" tabindex=\"-1\">Evertrusts syn: praktisk implementering och st\u00f6d till offentlig sektor<\/h2>\n<p>Specialistf\u00f6retag inom dataskydd, informationss\u00e4kerhet och IT-juridik kan bist\u00e5 med roller som externt dataskyddsombud, DPIA-genomf\u00f6rande och incidentr\u00e5dgivning, ofta f\u00f6r verksamheter som saknar den kapaciteten internt.<\/p>\n<p>Ett typiskt uppdrag f\u00f6ljer en tydlig fasindelning: en kartl\u00e4ggning av nul\u00e4ge och kritiska system, en prioritering av vilka \u00e5tg\u00e4rder som ger mest riskreduktion per insats, ett implementationsskede med konkreta rutiner och avtal, och slutligen en uppf\u00f6ljningsfas d\u00e4r arbetet dokumenteras och testas. Digitala verktyg som Trustview kan st\u00f6dja det l\u00f6pande arbetet med riskregister och dokumentation.<\/p>\n<p>Den som vill se hur en GAP-analys eller s\u00e4kerhetsgranskning l\u00e4ggs upp i praktiken hittar mer under r\u00e5dgivning och GAP-analyser.<\/p>\n<h2 id=\"vad-kraver-den-nya-lagstiftningen-egentligen-av-oss\" tabindex=\"-1\">Vad kr\u00e4ver den nya lagstiftningen egentligen av oss?<\/h2>\n<p>Den vanligaste missuppfattningen om cybers\u00e4kerhetslagen \u00e4r att den huvudsakligen handlar om teknik. Det den faktiskt testar \u00e4r styrning: om ledningen har fattat beslut, om ansvar \u00e4r tydligt f\u00f6rdelat och om organisationen kan visa sp\u00e5r av ett systematiskt arbete n\u00e4r en tillsynsmyndighet fr\u00e5gar.<\/p>\n<p>Det som \u00e4r underskattat \u00e4r hur mycket av tillsynsrisken som ligger i dokumentation snarare \u00e4n i faktiska s\u00e4kerhetsh\u00e5l. En kommun med genomsnittlig teknisk s\u00e4kerhet men tydlig riskhantering och testade rutiner st\u00e5r sig ofta b\u00e4ttre vid tillsyn \u00e4n en organisation med b\u00e4ttre teknik men ingen sp\u00e5rbarhet. Det som \u00e4r \u00f6verskattat \u00e4r tron att ett enda stort investeringsbeslut, en ny brandv\u00e4gg eller ett nytt \u00f6vervakningssystem, l\u00f6ser problemet. Det g\u00f6r det inte, eftersom lagens krav i grunden handlar om ett \u00e5terkommande arbetss\u00e4tt, inte ett eng\u00e5ngsprojekt.<\/p>\n<p>Min bed\u00f6mning \u00e4r att offentliga verksamheter vinner mest p\u00e5 att f\u00f6rst g\u00f6ra sin styrning trov\u00e4rdig: mandat, dokumentation och en testad incidentkedja. Tekniken f\u00f6ljer l\u00e4ttare n\u00e4r ansvaret \u00e4r p\u00e5 plats.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"tjanster-fran-evertrust-som-hjalper-offentlig-sektor\" tabindex=\"-1\">Tj\u00e4nster fr\u00e5n Evertrust som hj\u00e4lper offentlig sektor<\/h2>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Evertrust hj\u00e4lper kommuner, regioner och myndigheter att oms\u00e4tta cybers\u00e4kerhetslagens krav i konkret arbete, genom GAP-analyser, DPIA, incidentr\u00e5dgivning och st\u00f6d av det digitala verktyget Trustview f\u00f6r l\u00f6pande dokumentation. Boka en genomg\u00e5ng via r\u00e5dgivning och konsulttj\u00e4nster f\u00f6r att se var er organisation st\u00e5r och vad som b\u00f6r prioriteras f\u00f6rst.<\/p>\n<h2 id=\"central-lasning-och-myndighetskallor\" tabindex=\"-1\">Central l\u00e4sning och myndighetsk\u00e4llor<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.regeringen.se\/pressmeddelanden\/2025\/06\/regeringen-foreslar-en-ny-cybersakerhetslag\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Regeringens pressmeddelande om cybers\u00e4kerhetslagen<\/a> beskriver lagens ikrafttr\u00e4dande och syfte.<\/li>\n<li><a href=\"https:\/\/rib.msb.se\/bib\/Search\/Document?id=31260\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Cybers\u00e4kerhetskollen<\/a> ger MSB:s bild av nul\u00e4get i offentlig sektor.<\/li>\n<li><a href=\"https:\/\/rib.msb.se\/filer\/pdf\/30983.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">MSB:s rapport om OT-s\u00e4kerhet<\/a> beskriver riskerna i driftteknik.<\/li>\n<li><a href=\"https:\/\/www.digg.se\/digitala-tjanster\/ramverk-loggning-och-sparbarhet\/lagkrav\/personuppgifter\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">DIGG:s riktlinjer om loggning<\/a> klarg\u00f6r kopplingen till GDPR.<\/li>\n<li><a href=\"https:\/\/www.imy.se\/globalassets\/dokument\/beslut\/2026\/beslut-efter-tillsyn-enligt-dataskyddsforordningen--miljodata-i-karlskrona-aktiebolag.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY:s tillsynsbeslut mot Milj\u00f6data<\/a> visar konsekvenser av bristande \u00e5tg\u00e4rder.<\/li>\n<\/ul>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.regeringen.se\/pressmeddelanden\/2025\/06\/regeringen-foreslar-en-ny-cybersakerhetslag\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Regeringen: regeringen f\u00f6resl\u00e5r en ny cybers\u00e4kerhetslag<\/a><\/li>\n<li><a href=\"https:\/\/rib.msb.se\/bib\/Search\/Document?id=31260\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Cybers\u00e4kerhetskollen 2025 : Redovisning av uppf\u00f6ljning av niv\u00e5n p\u00e5 det systematiska cybers\u00e4kerhetsarbetet<\/a><\/li>\n<li><a href=\"https:\/\/rib.msb.se\/filer\/pdf\/30983.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Rapport \u2013 Unders\u00f6kning om OT\u2011s\u00e4kerhet<\/a><\/li>\n<li><a href=\"https:\/\/www.digg.se\/digitala-tjanster\/ramverk-loggning-och-sparbarhet\/lagkrav\/personuppgifter\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">DIGG: Personuppgifter och loggning \u2013 lagkrav<\/a><\/li>\n<li><a href=\"https:\/\/www.imy.se\/globalassets\/dokument\/beslut\/2026\/beslut-efter-tillsyn-enligt-dataskyddsforordningen--miljodata-i-karlskrona-aktiebolag.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY: Beslut efter tillsyn \u2013 Milj\u00f6data i Karlskrona AB<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vilka-verksamheter-omfattas-av-den-nya-cybersakerhetslagen\" tabindex=\"-1\">Vilka verksamheter omfattas av den nya cybers\u00e4kerhetslagen?<\/h3>\n<p>Lagen omfattar verksamhetsut\u00f6vare inom 18 utpekade samh\u00e4llsviktiga sektorer, d\u00e4ribland delar av offentlig f\u00f6rvaltning, energi, vatten och h\u00e4lso- och sjukv\u00e5rd, enligt regeringens beskrivning av lagen. Kommuner och regioner som levererar s\u00e5dana tj\u00e4nster r\u00e4knas normalt som verksamhetsut\u00f6vare.<\/p>\n<h3 id=\"hur-snabbt-maste-en-betydande-incident-rapporteras\" tabindex=\"-1\">Hur snabbt m\u00e5ste en betydande incident rapporteras?<\/h3>\n<p>F\u00f6reskrifterna kopplade till cybers\u00e4kerhetslagen anger specifika tidsgr\u00e4nser f\u00f6r rapportering till Myndigheten f\u00f6r civilt f\u00f6rsvar och det nationella cybers\u00e4kerhetscentret, med detaljerade kriterier per sektor. Organisationen b\u00f6r i f\u00f6rv\u00e4g ha en testad process f\u00f6r att klara tidsfristerna.<\/p>\n<h3 id=\"ar-loggning-alltid-en-personuppgiftsbehandling\" tabindex=\"-1\">\u00c4r loggning alltid en personuppgiftsbehandling?<\/h3>\n<p>Loggning r\u00e4knas som personuppgiftsbehandling n\u00e4r loggarna inneh\u00e5ller uppgifter som kan kopplas till en identifierbar person, vilket DIGG:s riktlinjer klarg\u00f6r. I s\u00e5dana fall g\u00e4ller GDPR:s krav p\u00e5 r\u00e4ttslig grund och uppgiftsminimering fullt ut.<\/p>\n<h3 id=\"vad-visar-cybersakerhetskollen-om-offentlig-sektor-idag\" tabindex=\"-1\">Vad visar Cybers\u00e4kerhetskollen om offentlig sektor idag?<\/h3>\n<p>Cybers\u00e4kerhetskollen visar att m\u00e5nga organisationer i offentlig f\u00f6rvaltning har grundl\u00e4ggande brister i sitt systematiska cybers\u00e4kerhetsarbete, ofta kopplat till svagt ledningsengagemang, enligt MSB:s uppf\u00f6ljning. Kommuner tenderar att prestera svagare \u00e4n statliga myndigheter.<\/p>\n<h3 id=\"kan-evertrust-hjalpa-var-organisation-att-uppfylla-de-nya-kraven\" tabindex=\"-1\">Kan Evertrust hj\u00e4lpa v\u00e5r organisation att uppfylla de nya kraven?<\/h3>\n<p>Evertrust erbjuder GAP-analyser, DPIA och incidentr\u00e5dgivning som st\u00f6d f\u00f6r offentliga verksamheter som beh\u00f6ver anpassa sig till cybers\u00e4kerhetslagen. Tj\u00e4nsterna beskrivs n\u00e4rmare p\u00e5 Evertrusts sida f\u00f6r r\u00e5dgivning och GAP-analyser.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/regeringen-satsar-nara-200-miljoner-pa-cybersakerhet\/\" target=\"_blank\" rel=\"noopener\">Regeringen satsar n\u00e4ra 200 miljoner p\u00e5 cybers\u00e4kerhet<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/svenska-foretag-maste-folja-nis2-trots-forsenad-lag\/\" target=\"_blank\" rel=\"noopener\">Svenska f\u00f6retag m\u00e5ste f\u00f6lja NIS2 \u2013 trots f\u00f6rsenad lag<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/eus-cyber-resilience-act-en-ny-standard-for-cybersakerhet\/\" target=\"_blank\" rel=\"noopener\">EU:s Cyber Resilience Act: En ny standard f\u00f6r cybers\u00e4kerhet<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>F\u00f6rbered informationss\u00e4kerheten i offentlig sektor inf\u00f6r cybers\u00e4kerhetslagen 2026 med tre konkreta steg: ledningsmandat, kartl\u00e4ggning och&#8230;<\/p>","protected":false},"author":2,"featured_media":8493,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8492","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8492","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8492"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8492\/revisions"}],"predecessor-version":[{"id":8496,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8492\/revisions\/8496"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8493"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8492"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8492"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8492"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}