Stadsnätsföreningen

Stärkt skydd mot cyberhot – det här innebär nya cybersäkerhetslagen

Den 15 januari 2026 träder den nya cybersäkerhetslagen i kraft i Sverige. Lagen bygger på EU:s NIS2-direktiv och ställer skärpta krav på hur verksamheter ska arbeta med informations- och cybersäkerhet, bland annat genom ett systematiskt säkerhetsarbete, incidentrapportering och ett tydligare ansvar för ledningen.

Varför är lagen viktig?

Cyberhoten ökar och blir alltmer avancerade. Med den nya cybersäkerhetslagen ska cybersäkerhetsnivån höjas inom hela EU, samtidigt som samhällets mest kritiska funktioner får ökad motståndskraft mot digitala hot.

Vilka omfattas?

Cybersäkerhetslagen gäller både offentliga och privata verksamheter som bedöms som viktiga eller samhällskritiska. Det handlar bland annat om aktörer inom energi, transport, hälso- och sjukvård, digital infrastruktur, vattenförsörjning, bank och finans samt offentlig förvaltning. Alla stadsnät omfattas av den nya lagstiftningen, oavsett storlek eller organisationsform.

Viktiga krav i korthet

Den nya lagen ställer krav på att verksamheter ska arbeta mer strukturerat och systematiskt med cybersäkerhet. Det innebär bland annat att:

  • Risker för cyberangrepp och driftstörningar ska identifieras och hanteras
  • Tekniska och organisatoriska säkerhetsåtgärder ska finnas på plats
  • Det ska finnas rutiner för att förebygga, upptäcka och hantera incidenter

Vid allvarliga cybersäkerhetsincidenter ska verksamheten dessutom rapportera händelsen till ansvarig myndighet, i detta fall till Myndigheten för civilt försvar, MCF.

Tydligare ansvar och ökad tillsyn

Lagen innebär också ett tydligare ansvar för ledningen i berörda organisationer. Myndigheter får utökade möjligheter till tillsyn och kan vid brister ställa krav på åtgärder eller besluta om sanktioner.

Tidsplan 2026

15 januari 2026
Lag och förordning träder i kraft.

2 februari 2026 (preliminärt datum)
Föreskriften om anmälan och identifiering träder i kraft. Anmälningstjänsten öppnar.

April 2026
Föreskrifter om säkerhetsåtgärder och utbildning samt incidentrapportering och informationsskyldighet träder i kraft. Ny incidentrapporteringstjänst öppnar.

Läs mer om nya cybersäkerhetslagen på MCF:s hemsida