Cybersäkerhetslagen
Cybersäkerhetslagen är den svenska implementeringen av NIS2-direktivet. Den är i kraft sedan 15 januari 2026 och omfattar 18 sektorer. Tillsynsmyndighet är Myndigheten för civilt försvar.
Lagen kräver bland annat dokumenterad riskanalys, riskhanteringsåtgärder, kontinuitetsplanering och incidentrapportering. Ledningen har ett uttalat ansvar för att säkerhetsarbetet genomförs och följs upp.
Bland de 18 sektorerna finns avfallshantering, dricksvatten, avloppsvatten, energi, transport, livsmedel och tillverkning. Många verksamheter omfattas därmed av både cybersäkerhetslagen och CER-lagen, men av olika skäl och med olika krav.
Cybersäkerhetslagen mandaterar inte kameror eller annan specifik säkerhetsteknik. Den kräver att risker identifieras och hanteras, vilket kan omfatta fysiska risker som påverkar informationssystem, men det uttryckliga kravet på fysiskt skydd av lokaler ligger i CER-lagen.
Anmälningsplikten gäller redan nu. Myndigheten för civilt försvars anmälningstjänst öppnade den 2 februari 2026 och anmälan ska göras snarast.
Relaterade begrepp
- CER-lagen – Lagen om motståndskraft hos kritiska verksamhetsutövare, i kraft 1 januari 2027.
- Datasuveränitet – Principen att data lagras och behandlas under svensk respektive europeisk jurisdiktion.
- Händelsebaserad säkerhet – Säkerhetsmodell där systemet agerar på verifierade händelser i realtid istället för att enbart spela in för granskning i efterhand.
Läs mer
Vill ni se hur begreppen ser ut i praktiken?
Boka en genomgång så tittar vi på perimeter, åtkomst, loggning och driftövervakning i er miljö.
