Den 15 januari 2026 träder den nya cybersäkerhetslagen i kraft i Sverige. Lagen bygger på EU:s NIS2-direktiv och ställer skärpta krav på hur verksamheter ska arbeta med informations- och cybersäkerhet, bland annat genom ett systematiskt säkerhetsarbete, incidentrapportering och ett tydligare ansvar för ledningen.
Cyberhoten ökar och blir alltmer avancerade. Med den nya cybersäkerhetslagen ska cybersäkerhetsnivån höjas inom hela EU, samtidigt som samhällets mest kritiska funktioner får ökad motståndskraft mot digitala hot.
Cybersäkerhetslagen gäller både offentliga och privata verksamheter som bedöms som viktiga eller samhällskritiska. Det handlar bland annat om aktörer inom energi, transport, hälso- och sjukvård, digital infrastruktur, vattenförsörjning, bank och finans samt offentlig förvaltning. Alla stadsnät omfattas av den nya lagstiftningen, oavsett storlek eller organisationsform.
Den nya lagen ställer krav på att verksamheter ska arbeta mer strukturerat och systematiskt med cybersäkerhet. Det innebär bland annat att:
Vid allvarliga cybersäkerhetsincidenter ska verksamheten dessutom rapportera händelsen till ansvarig myndighet, i detta fall till Myndigheten för civilt försvar, MCF.
Lagen innebär också ett tydligare ansvar för ledningen i berörda organisationer. Myndigheter får utökade möjligheter till tillsyn och kan vid brister ställa krav på åtgärder eller besluta om sanktioner.
15 januari 2026
Lag och förordning träder i kraft.
2 februari 2026 (preliminärt datum)
Föreskriften om anmälan och identifiering träder i kraft. Anmälningstjänsten öppnar.
April 2026
Föreskrifter om säkerhetsåtgärder och utbildning samt incidentrapportering och informationsskyldighet träder i kraft. Ny incidentrapporteringstjänst öppnar.