Cybersäkerhet kräver mer än nya regler – staten måste visa vem som ansvarar Admin augusti 27, 2026

Cybersäkerhet kräver mer än nya regler – staten måste visa vem som ansvarar

Blog

Sverige behöver skärpa cybersäkerheten. Men fler paragrafer gör oss inte automatiskt bättre rustade när nästa angrepp slår mot vård, energi, transporter eller digital infrastruktur. Om reformerna ska skapa verklig motståndskraft måste staten också visa vem som ansvarar, hur kostnaderna ska hanteras och var gränsen går för den datainsamling som säkerhetsarbetet kan föra med sig.

EU:s NIS 2-direktiv ställer högre krav på riskhantering, incidentrapportering, leverantörssäkerhet och ledningens ansvar. Det omfattar fler sektorer och verksamhetstyper än det tidigare NIS-direktivet. Betydande incidenter ska rapporteras i flera steg, med en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och normalt en slutrapport inom en månad.

Det är inte orimliga krav. Tvärtom har cybersäkerhet alltför länge kunnat behandlas som ett tekniskt problem som en pressad IT-avdelning förväntas lösa längst ned i organisationen. När styrelser och ledningar måste godkänna och följa upp säkerhetsåtgärder blir frågan en del av verksamhetsstyrningen. Det är en välkommen förskjutning.

Reglerna behövs – men de räcker inte

Lagstadgade miniminivåer kan tvinga företag och offentliga verksamheter att ta itu med risker som annars hade skjutits på framtiden. Incidentrapportering kan också ge en bättre nationell lägesbild och hjälpa andra att skydda sig. Den som avfärdar alla nya krav som byråkrati bortser från att bristande säkerhet i samhällsviktig verksamhet kan drabba långt fler än den organisation som blivit angripen.

Men det motsatta misstaget är lika farligt: att förväxla dokumenterad regelefterlevnad med faktisk säkerhet. En välfylld pärm stoppar inte ett intrång. Motståndskraft byggs genom bland annat uppdateringar, segmentering, fungerande säkerhetskopior, övade incidentplaner, utbildning och kontroll över leverantörskedjan.

NIS 2 kräver lämpliga och proportionerliga tekniska, operativa och organisatoriska åtgärder. Det innebär att alla verksamheter inte ska använda identiska eller maximalt kostsamma lösningar. Ändå finns en uppenbar risk att aktörer med begränsad kompetens lägger oproportionerligt mycket kraft på rapportering och juridisk dokumentation, medan de praktiska säkerhetsbristerna består.

En skyldighet måste ha en tydlig mottagare

Den svenska NIS 2-utredningen föreslog i SOU 2024:18 en ny cybersäkerhetslag med ett bredare tillämpningsområde, skärpta krav samt nya regler om tillsyn och sanktioner. Det är dock viktigt att skilja ett utredningsförslag från gällande lag. EU:s tidsfrist för att införliva direktivet var den 17 oktober 2024, men det slutliga svenska rättsläget måste bedömas utifrån antagen lagstiftning, inte utifrån utredningen ensam.

Ansvarsfrågan kompliceras dessutom av att cybersäkerhet inte regleras i ett enda sammanhängande system. NIS-reglerna, säkerhetsskyddslagen, dataskyddsreglerna och lagstiftningen om signalspaning har olika syften och delvis olika ansvariga myndigheter. Den svenska NIS-modellen har också byggt på tillsyn från flera sektorsmyndigheter.

Det kan vara klokt. En sektorsmyndighet känner sin bransch bättre än en central generalist. Samtidigt behöver den verksamhet som försöker göra rätt kunna få ett begripligt svar på vem som ger vägledning, vem som utövar tillsyn och vilket krav som gäller när regelverken överlappar. Central samordning kan minska förvirringen, men bara om rollerna blir tydligare i praktiken och inte enbart ritas om i ett organisationsschema.

Krav har ett pris

Kompetens, säkerhetsövervakning, revisioner, incidentberedskap och leverantörskontroller kostar pengar. NIS 2 innehåller ingen generell svensk modell som ersätter privata verksamheters investeringar. Det betyder inte att staten saknar eller inte kan skapa riktade stöd, gemensamma tjänster eller sektorsspecifika anslag. Det betyder däremot att finansieringen är en politisk fråga som inte får döljas bakom formuleringen att varje aktör ska ta sitt ansvar.

Större organisationer kan ofta köpa rådgivning och specialistkompetens. Mindre berörda aktörer och offentliga verksamheter med ansträngda budgetar kan få svårare att omsätta kraven i fungerande skydd. Staten bör därför erbjuda tydlig vägledning, användbara minimikrav, övningsstöd och gemensamma resurser där sådana ger bättre säkerhet för pengarna.

En del av bördan kan också flyttas uppåt i leverantörskedjan. EU:s Cyber Resilience Act ställer successivt krav på säkerhetsarbete för produkter med digitala delar och på rapportering av aktivt utnyttjade sårbarheter. Det är viktigt, eftersom varje enskild kund inte rimligen kan upptäcka och hantera alla brister i den programvara och utrustning som verksamheten är beroende av.

Integritet är en del av säkerheten

NIS 2 är inte en generell övervakningslag. Direktivet handlar främst om säkerhetsstyrning, incidenthantering, tillsyn och informationsutbyte. Det ger inte i sig något allmänt mandat för massövervakning.

Ändå får integritetsfrågan inte viftas bort. Loggning, nätverksövervakning, incidentrapporter och delning av hotinformation kan innebära behandling av personuppgifter och kartläggning av användarbeteenden. Då måste rättslig grund, ändamål, åtkomst, lagringstid och dataminimering kunna granskas enligt bland annat GDPR och regeringsformens integritetsskydd.

Signalspaning är ett separat rättsområde med särskild lagstiftning. Tillstånd prövas av Försvarsunderrättelsedomstolen och verksamheten granskas av Statens inspektion för försvarsunderrättelseverksamheten. Den sortens kontrollmekanismer visar en viktig princip: när säkerhetsåtgärder måste omges av sekretess blir oberoende tillsyn och tydliga laggränser ännu viktigare, inte mindre.

Full offentlighet om tekniska sårbarheter vore förstås oansvarig. Men staten kan redovisa ansvar, befogenheter, kontrollmekanismer och resultat på en aggregerad nivå utan att lämna angripare en manual.

För mig är slutsatsen enkel. Sverige behöver skarpa cybersäkerhetskrav, ett tydligt ledningsansvar och bättre samordning. Men en reform som bara producerar fler blanketter, fler kontaktvägar och fler sanktioner riskerar att skapa en illusion av kontroll. Verklig säkerhet kräver att någon kan svara på tre frågor: Vem bär ansvaret? Vem betalar för förmågan? Och vem granskar den som får tillgång till våra digitala spår?