Regelverk & Efterlevnad

Cybersäkerhetslagens föreskrifter gäller nu: intrångsdetektering, MFA och utbildad ledning

Sweden’s NIS2 Rules Now Mandate Intrusion Detection, MFA and Board Training

Sedan den 1 oktober måste verksamheter som omfattas av cybersäkerhetslagen klara en lagstadgad lägstanivå för cybersäkerhet. MCFFS 2026:11 gör intrångsdetektering i produktionsmiljöns it-segment obligatorisk för väsentliga och viktiga verksamhetsutövare. Föreskriften kräver MFA för systemadministratörer och för alla som ansluter utifrån. Ledningen måste dessutom genomgå utbildning om säkerhetsåtgärder.

Nationellt cybersäkerhetscenter (NCSC) vid FRA bekräftade den 1 oktober att föreskriften trätt i kraft. Samma dag började MCFFS 2026:12 gälla. Den reglerar hur tillsynsmyndigheterna får använda säkerhetsrevision och säkerhetsskanning. Båda genomför NIS2 i Sverige via cybersäkerhetslagen (SFS 2025:1506), som gäller sedan den 15 januari 2026. MCF (tidigare MSB) beslutade dem i juni och de bär fortfarande myndighetens namn, eftersom cyberverksamheten flyttade till NCSC den 1 juli. Enligt NCSC gäller de oförändrat tills de revideras.

Intrångsdetektering, MFA och DNSSEC är inte längre frivilligt

Det mesta i föreskriften är riskbaserat. Verksamhetsutövaren ska klassa information, analysera risker och välja proportionerliga åtgärder. Ett fåtal krav i fjärde kapitlet lämnar inget sådant utrymme.

  • Intrångsdetektering och intrångsskydd för it-segment i produktionsmiljön (4 kap. 29 §).
  • MFA för systemadministrativ åtkomst till it-segment och till ot-segment i produktionsmiljön. Kravet gäller även system i it-segment som behandlar information i behov av utökat skydd och personal och leverantörer som ansluter via externt nätverk (4 kap. 17 §).
  • Loggning av obehörig åtkomst och försök till obehörig åtkomst samt analys av varje systems loggar med ett intervall som motsvarar riskerna (4 kap. 21 och 22 §§).
  • DNSSEC för registrerade domännamn om det inte är uppenbart obehövligt (4 kap. 26 §).
  • Anslutning till ANTS, den nationella CSIRT-enhetens automatiska notifieringar av tekniska sårbarheter, om det inte är uppenbart obehövligt (4 kap. 20 §).
  • Skyndsamma säkerhetsuppdateringar i it-segment. Mjukvara som leverantören slutat uppdatera ska bytas ut eller uppgraderas utan onödigt dröjsmål (4 kap. 31 §).

Det allmänna rådet till uppdateringskravet rekommenderar att arbetet med en säkerhetsuppdatering påbörjas inom 72 timmar efter att den blivit tillgänglig. Siffran är ett råd. Föreskriften slår själv fast att allmänna råd inte är tvingande.

Realtidsövervakning är ett råd, men avsaknaden kostade Miljödata 1,8 miljoner

När det gäller övervakning är den bindande texten mjukare. Enligt 4 kap. 20 § ska verksamhetsutövaren ”identifiera och hantera behovet” av realtidsövervakning. Att faktiskt använda den i produktionsmiljön för centrala säkerhetsfunktioner och sektorskritiska system står bara i de allmänna råden.

Nio dagar innan föreskriften trädde i kraft beslutade Integritetsskyddsmyndigheten (IMY) om en sanktionsavgift på 1,8 miljoner kronor mot Miljödata enligt artikel 32 i dataskyddsförordningen. Karlskronabolaget levererar arbetsmiljö- och HR-system som används av en majoritet av Sveriges kommuner. IMY konstaterade att bolaget inte gjort tillräckliga kontroller vid installation av ny mjukvara och saknade automatisk realtidsövervakning för att upptäcka intrång. Enligt Miljödata drabbades 2,2 miljoner människor av angreppet i augusti 2025. IMY bedömde att bolaget agerat oaktsamt.

Avtal tecknade före den 1 oktober behöver ses över

Enligt 4 kap. 1 § ansvarar verksamhetsutövaren för att leverantören uppfyller föreskriftens krav i de delar verksamhetsutövaren inte själv uppfyller dem. Verksamhetsutövaren ska också bedöma om leverantören klarar kraven under hela avtalstiden. För avtal som ingåtts före den 1 oktober 2026 är skyldigheten snävare: identifiera och hantera behovet av att om möjligt komplettera dem med cybersäkerhetskrav och hantera riskerna där avtalet inte räcker till.

De allmänna råden räknar upp vad avtal om utkontraktering bör reglera. Där finns när leverantören ska informera om misstänkta incidenter, i vilken omfattning leverantören ska öva incident- och krishantering med kunden, hur risker hos underleverantörer ska delges och en rätt att säga upp avtalet i förtid om leverantören brister i de avtalade säkerhetskraven.

Ledningen ska utbildas och informeras minst en gång om året

Enligt 2 kap. 1 § ska utbildningen ge ledningen kunskap nog att fastställa mål och inriktning för cybersäkerheten, bedöma vilka säkerhetsåtgärder som behövs och övervaka genomförandet. Enligt 3 kap. 4 § ska ledningen godkänna och övervaka säkerhetsåtgärderna. Den ska informeras om genomförandet och verksamhetens nivå av cybersäkerhet vid behov, dock minst en gång per år.

De allmänna råden går längre. De lägger tre beslut på ledningens bord: kriterier för riskacceptans, prioriteringsordning för återställning och vilka system som är sektorskritiska. Råden är inte tvingande.

Moln- och tjänsteleverantörer följer en annan regelbok

1 kap. 1 § avgränsar föreskriften för en grupp. Verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster, post- och budtjänster eller rymden omfattas bara av kravet på ledningens utbildning.

För leverantörer av molntjänster, datacenter, hanterade tjänster och hanterade säkerhetstjänster finns de tekniska kraven i stället i kommissionens genomförandeförordning (EU) 2024/2690, som gäller direkt i hela EU. En svensk verksamhetsutövare och dess moln- eller tjänsteleverantör kan alltså lyda under olika tekniska regelverk.

Vägledningen kommer tre månader efter reglerna

NCSC har publicerat en introduktion till föreskriften och skriver att en mer omfattande vägledning om de enskilda kraven kommer omkring årsskiftet. Fram till dess är verksamhetsutövarna bundna av regler vars närmare tolkning inte är publicerad.

FRA kan i enskilda fall medge undantag om det finns särskilda skäl.

Övervakningskravet efter Miljödatabeslutet

Läst tillsammans med Miljödatabeslutet lämnar 4 kap. 20 § mindre utrymme än formuleringen antyder. IMY påförde Miljödata en sanktionsavgift bland annat för att bolaget saknade den automatiska realtidsövervakning som föreskriften bara kräver att verksamhetsutövaren tar ställning till. Vi skulle behandla varje beslut att avstå från realtidsövervakning av sektorskritiska system som en fråga för ledningen att godkänna enligt 3 kap. 4 §, med en motivering som håller inför IMY lika väl som inför tillsynsmyndigheten.

Referenser

  1. Föreskrifter om säkerhetsåtgärder träder i kraft
  2. MCFFS 2026:11 Föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning
  3. The Swedish Cybersecurity Act Autumn 2026: Supervision So Far and New Requirements from 1 October
  4. Sanktionsavgift mot Miljödata för bristande säkerhet
  5. Miljödata Fined SEK 1.8 Million After Major Data Breach, Swedish Watchdog Says
  6. Sweden Fines Miljödata $183,000 Over Breach Affecting 2.2 Million
  7. Commission Implementing Regulation (EU) 2024/2690

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.