NIS2 säkerhetsåtgärder – 10 områden i cybersäkerhetslagen och MCFFS 2026:11
Share
Av Mallbutiken · Sakuppgifter kontrollerade 1 oktober 2026 · Cirka 10 minuters läsning
Verksamheter som omfattas av cybersäkerhetslagen ska arbeta riskbaserat med tio uttryckliga säkerhetsområden. Från och med den 1 oktober 2026 kompletteras lagen dessutom av MCFFS 2026:11 om säkerhetsåtgärder och utbildning. Arbetet bör därför organiseras som ett löpande ledningssystem – inte som en engångschecklista inför tillsyn.
Grundkravet: lämpligt, proportionellt och allriskbaserat
Enligt 2 kap. 3 § cybersäkerhetslagen (2025:1506) ska verksamhetsutövare vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda de nätverks- och informationssystem som används i verksamheten eller för tjänsterna, samt systemens fysiska miljö.
Åtgärderna ska utgå från ett allriskperspektiv och säkerhetsnivån ska stå i proportion till risken. Det innebär att arbetet behöver omfatta mer än traditionell IT-säkerhet. Beroenden till personal, lokaler, leverantörer, kommunikation, drift och fysisk miljö kan vara en del av samma riskbild.
Är ni osäkra på om verksamheten träffas av regelverket, börja med vilka företag som omfattas av NIS2 och cybersäkerhetslagen.
De 10 säkerhetsområdena i 2 kap. 3 §
| Område | Praktiskt fokus |
|---|---|
| 1. Riskanalys och säkerhetsstrategier | Riskmetod, riskregister, ansvar, policyer och beslut om riskbehandling. |
| 2. Incidenthantering | Upptäckt, larm, klassning, respons, eskalering och lärande. |
| 3. Kontinuitet och krishantering | Backup, återställning, reservrutiner, BIA och krisorganisation. |
| 4. Leveranskedja | Kritiska leverantörer, avtalskrav, underleverantörer och uppföljning. |
| 5. Säkerhet vid förvärv, utveckling och underhåll | Säkerhetskrav i inköp, förändring, utveckling, sårbarheter och patchning. |
| 6. Bedömning av åtgärdernas effektivitet | Mätning, kontroll, revision, test och förbättring. |
| 7. Cyberhygien och utbildning | Grundrutiner, medvetenhet och rollanpassad utbildning. |
| 8. Kryptografi och vid behov kryptering | Styrning av kryptografiska lösningar, nycklar och skyddsbehov. |
| 9. Personalsäkerhet, åtkomst och tillgångar | Behörigheter, joiner/mover/leaver, inventering och ansvar för tillgångar. |
| 10. Autentisering och säkrad kommunikation | Vid behov flerfaktorsautentisering, säkrad röst/text/video och nödkommunikation. |
1. Riskanalys som faktiskt styr åtgärderna
Riskanalysen ska inte stanna i ett dokumentarkiv. Koppla identifierade hot och sårbarheter till konkreta tillgångar, tjänster, ägare och åtgärder. Ange vem som accepterar kvarstående risk och när riskbedömningen ska uppdateras.
2. Incidenthantering
Organisationen behöver veta hur en misstänkt incident går från första observation till klassning, inneslutning, kommunikation och återställning. Det interna flödet bör stödja de lagstadgade rapporteringsfristerna när en betydande incident inträffar. Se NIS2 incidentrapportering – 24 och 72 timmar och den nya guiden till incidenthanteringsplan.
3. Kontinuitet och krishantering
Identifiera vilka aktiviteter som måste fungera först, hur snabbt de behöver återställas och vilka beroenden de har. En BIA ger prioriteringsunderlaget och kontinuitetsplanen beskriver reservrutinen.
4. Leveranskedjan
Klassificera leverantörer efter kritikalitet och definiera proportionerliga säkerhetskrav. Det kan omfatta incidentinformation, behörighet, underleverantörer, kontinuitet, verifiering och exit. Läs NIS2 och leverantörsavtal.
5. Säkra förvärv, utveckling och underhåll
Säkerhetskraven behöver in redan när system köps, utvecklas eller förändras. Dokumentera minimumkrav, sårbarhets- och patchprocess, test före driftsättning och hur större förändringar riskbedöms.
6. Mät om åtgärderna fungerar
En policy visar avsikt; mätning visar funktion. Följ exempelvis upp gamla kritiska sårbarheter, återkommande åtkomstavvikelser, genomförda återställningstester, leverantörsgranskningar och hur snabbt incidenter upptäcks och eskaleras.
7–10. Människor, kryptografi, åtkomst och kommunikation
Starka tekniska verktyg hjälper begränsat om behörigheter ligger kvar efter rollbyte, nycklar hanteras dåligt eller personal inte känner igen incidenter. Bygg därför ihop utbildning, tillgångsinventering, åtkomstkontroll, autentisering, kryptografi och säkrade kommunikationsvägar i samma styrmodell.
Så bygger ni ett fungerande riskhanteringsflöde
- Inventera. Identifiera tjänster, processer, system, data, leverantörer och fysiska beroenden.
- Värdera konsekvens. Vad händer med tillgänglighet, riktighet, konfidentialitet och verksamhet om något fallerar?
- Identifiera hot och sårbarheter. Använd både cyber-, leverantörs-, personal- och kontinuitetsperspektiv.
- Prioritera risk. Bestäm vilka risker som måste behandlas först.
- Välj åtgärd. Minska, undvika, överföra eller i dokumenterade fall acceptera risk.
- Tilldela ägare och deadline. Varje viktig åtgärd behöver ansvar.
- Verifiera effekt. Testa om åtgärden fungerar, inte bara om den är införd.
- Ompröva. Uppdatera vid incident, större förändring och enligt fastställd cykel.
Ledningens ansvar och utbildning
Cybersäkerhetslagen kräver att personer i verksamhetsutövarens ledning genomgår utbildning om säkerhetsåtgärder. MCFFS 2026:11 kompletterar regelverket från 1 oktober 2026 med föreskrifter och allmänna råd om säkerhetsåtgärder och utbildning.
Ledningsrapporteringen bör därför ge ett begripligt beslutsunderlag: viktigaste riskerna, större incidenter, öppna högriskåtgärder, kritiska leverantörsbrister, resultat från tester/revisioner och beslut som behöver fattas.
Dokumentation: visa hur kravet omsätts i praktiken
En vanlig svaghet är många policydokument men svag spårbarhet mellan risk och faktisk kontroll. Skapa därför en enkel kedja:
krav → risk → kontroll → ansvarig → bevis → uppföljning → förbättring.
Bevis kan vara beslutsprotokoll, teknisk konfiguration, utbildningsregister, loggutdrag, revisionsresultat, testprotokoll, leverantörsbedömningar, incidentrapporter och återställningstester.
Vad bör ett företag börja med?
- Bekräfta att organisationen omfattas och genomför erforderlig anmälan.
- Utse ansvar och skapa styrning på ledningsnivå.
- Inventera kritiska tjänster och beroenden.
- Gör en dokumenterad riskanalys.
- Gap-analysera de tio områdena.
- Prioritera åtgärder där konsekvensen är störst.
- Upprätta incident- och kontinuitetsförmåga.
- Klassificera kritiska leverantörer.
- Inför uppföljning, mätetal, test och revision.
- Dokumentera utbildning och återkommande omprövning.
Snabb checklista
- Finns ett aktuellt riskregister med riskägare?
- Är incidenthanteringsplanen testad?
- Finns BIA och kontinuitetsplan för kritiska aktiviteter?
- Är leverantörerna klassificerade efter kritikalitet?
- Finns en process för sårbarheter, patchning och säker utveckling?
- Mäter ni om säkerhetsåtgärderna faktiskt fungerar?
- Är utbildningen dokumenterad, inklusive ledningens utbildning?
- Är kryptografi och nyckelhantering styrda där de behövs?
- Är behörigheter och tillgångar inventerade?
- Är autentisering och nödkommunikation anpassade efter risk?

Strukturera säkerhetsarbetet
Mallbutikens NIS2 Mallpaket 2026 innehåller 15 integrerade Word/PDF-mallar för bland annat riskhantering, incidenter, kontinuitet, leverantörssäkerhet och uppföljning. Pris i butiken: 199 kr.
Se NIS2-mallpaketetKällor och vidare läsning
- Sveriges riksdag: cybersäkerhetslag (2025:1506), särskilt 2 kap. 3–4 §§
- FRA/NCSC: nya krav och föreskrifter för cybersäkerhet
Guiden ger generell information. Organisationens åtgärder behöver anpassas till den egna verksamheten, riskbilden, tillämpliga föreskrifter och eventuella sektorsspecifika krav.