Den som gick in på nykoping.se vid 20.30-tiden fredagen den 2 oktober möttes av L, en karaktär ur animeserien Death Note, och orden ”Imagine att bli hackad i 2026. Ni borde fixa detta”. Södermanlands Nyheter var först med att rapportera. Enligt SVT Sörmland var bilden borttagen och sajten tycktes fungera som vanligt igen vid 21-tiden. Nyköpings kommun har publicerat en kort notis och har inte sagt hur sidan ändrades.
Kommunens notis klockan 21.30
Kommunens notis publicerades på den egna webbplatsen klockan 21.30 och är fortfarande det enda offentliga uttalandet. Där står att nykoping.se tillfälligt påverkades av en hackerattack under fredagskvällen och att it-avdelningen upptäckte att någon manipulerat kommunens webbplats. Enligt notisen identifierades, isolerades och åtgärdades problemet. Kommunen meddelar att ingenting annat är påverkat i nuläget och it-avdelningen ska analysera händelsen. Kommunikationschef Åsa Helldén Ruocco hänvisade SVT till den texten på fredagskvällen. Vem som låg bakom, och varför, är okänt.
Notisen kallar problemet isolerat, men den analys som skulle bekräfta det har inte publicerats. Inget som publicerats hittills säger om sidan ändrades via publiceringssystemet, via driftleverantören eller med en stulen inloggning. Tills det är känt är den enda offentliga bedömningen av sajtens säkerhet angriparens eget meddelande.
En kommuns webbplats är en officiell kanal som invånare använder för information och kontaktuppgifter, och innehåll som en utomstående lägger dit bär kommunens namn så länge det ligger uppe. Att någon kunde lägga upp en bild innebär också att den personen kunde publicera på sajten. Samma åtkomst hade kunnat användas till ändringar som är svårare att upptäcka, till exempel nya kontaktuppgifter eller länkar.
Morgonen därpå låg samtliga Region Sörmlands webbplatser nere på grund av vad regionen beskriver som problem med en fil på en server, utan tecken på intrång. Regionen ser ingen koppling mellan händelserna.
MCFFS 2026:11 trädde i kraft dagen innan
Kommunerna omfattas av cybersäkerhetslagen sedan den 15 januari. Torsdagen den 1 oktober, dagen före kapningen, trädde MCFFS 2026:11 i kraft: föreskrifterna om säkerhetsåtgärder som MCF (tidigare MSB) beslutade den 15 juni och som NCSC vid FRA förvaltar sedan den 1 juli. Tre av bestämmelserna gäller direkt det som hände på fredagskvällen.
4 kap. 19 § kräver att verksamhetsutövaren identifierar och hanterar behovet av att andra organisationer och enskilda kan verifiera dess identitet i digitala kanaler; de allmänna råden nämner webbsidor vid sidan av e-post, sms och telefonsamtal. 17 § i samma kapitel kräver flerfaktorsautentisering för personals och leverantörers åtkomst till den digitala miljön via externt nätverk. 20 § kräver att verksamhetsutövaren identifierar och hanterar behovet av att övervaka den digitala miljön och av att larm genereras vid brister i cybersäkerheten.
Övervakningen är den punkt där kommunens egen redogörelse visar ett resultat: ändringen upptäcktes, isolerades och återställdes på ungefär en halvtimme en fredagskväll. Kommunen har inte sagt hur den åtkomstväg som användes var skyddad eller om flerfaktorsautentisering fanns på plats, så 17 § och 19 § går inte att bedöma utifrån.
Frågan it-avdelningens analys behöver besvara är vem som kunde publicera bilden, och varifrån.
Referenser
- Störningar på nykoping.se
- Nyköpings kommun hackad: visade karaktär från animeserie
- Nyköpings kommuns hemsida hackad i cyberattack
- Region Sörmlands hemsida låg nere: inga tecken på intrång
- MCFFS 2026:11 Föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning
- Nya krav ska stärka Sveriges cybersäkerhet
This post is also available in:

