Pernilla Rönn, HiQ

European Cybersecurity Month har arrangerats sedan 2012 för att öka medvetenheten om cybersäkerhet. Årets upplaga sammanfaller med nästa steg i den svenska cybersäkerhetsregleringen, där nya föreskrifter konkretiserar delar av kraven på de verksamheter som omfattas.

Samtidigt är cyberhoten fortsatt omfattande. Enligt Check Point Research utsattes svenska verksamheter i augusti för i genomsnitt 2 470 cyberattacker i veckan. Det motsvarar en ökning med 38 procent jämfört med augusti året före, medan den globala ökningen var 22 procent.

– Det nya regelverket gör cybersäkerhet till en tydligare verksamhets- och ledningsfråga. Det räcker inte att ha policys och rutiner på plats, organisationer behöver kunna visa att de fungerar i praktiken, säger Pernilla Rönn, cybersäkerhetsexpert på HiQ.

Den nya svenska cybersäkerhetslagen genomför delar av EU:s NIS2-direktiv och trädde i kraft den 15 januari 2026. Lagen ställer krav på bland annat skydd av nätverks- och informationssystem samt rapportering av betydande incidenter.

Fem områden att gå igenom

Pernilla Rönns checklista tar sikte på vad organisationer bör kontrollera under oktober.

  1. Kontrollera om verksamheten omfattas av regelverket och säkerställ att anmälan är gjord. Ändringar ska uppdateras inom 14 dagar.
  2. Gå igenom de nya föreskrifterna och jämför kraven på säkerhetsåtgärder med organisationens befintliga rutiner. Det handlar bland annat om riskanalyser, behörigheter, incidenthantering, kontinuitet och säkerhet i leverantörskedjan.
  3. Säkerställ att ledningen får den utbildning som krävs och dokumentera att den har genomförts. Enligt Pernilla Rönn behöver ledningen ha tillräcklig kunskap för att förstå cyberriskerna och kunna följa upp säkerhetsarbetet.
  4. Testa incidentkedjan. Organisationen bör öva på hur en cyberincident hanteras och rapporteras och säkerställa att ansvarsfördelningen är tydlig. För betydande incidenter anges tidsfrister på 24 timmar för den första anmälan, 72 timmar för uppföljande incidentanmälan och en månad för slutrapportering.
  5. För tillverkare av uppkopplade produkter gäller också nya krav kopplade till Cyber Resilience Act, CRA. Rapporteringen är skarp sedan den 11 september och tillverkarna behöver säkerställa att EU Login och rutinerna för rapportering i Enisas plattform finns på plats.
Revision och skanning blir tydligare krav

De nya föreskrifterna innebär också att säkerhetsarbetet ska kunna granskas. Tillsynsmyndigheten kan kräva säkerhetsrevision för att kontrollera att säkerhetsåtgärderna fungerar, medan tekniska miljöer ska kunna säkerhetsskannas för att identifiera sårbarheter och brister.

Det innebär att fokus flyttas från dokumenterade processer till hur säkerhetsarbetet fungerar i praktiken. Det ligger också i linje med regeringens nationella cybersäkerhetsstrategi, där systematiskt cybersäkerhetsarbete, kompetensutveckling samt förmågan att förebygga och hantera incidenter pekas ut som centrala områden.

– Oktober är ett bra tillfälle att gå igenom beredskapen, hitta luckorna och se till att ansvar och arbetssätt är tydliga innan en incident inträffar, säger Pernilla Rönn.