Cybersäkerhetslagen

Cybersäkerhetslagen är den svenska lagstiftning som inför EU:s NIS2-direktiv och sätter cybersäkerhets- och incidentrapporteringskrav för väsentliga och viktiga verksamheter i Sverige.

Cybersäkerhetslagen är den svenska lagstiftning som inför EU:s NIS2-direktiv och sätter cybersäkerhets- och incidentrapporteringskrav för väsentliga och viktiga verksamheter i Sverige. Kontrollera aktuell status, ikraftträdande och tillsynsdetaljer mot regeringen.se och MSB innan ni förlitar er på specifika datum eller belopp.

Snabbfakta

Vilka omfattas i Sverige

Cybersäkerhetslagen omfattar samma NIS2-sektorer som andra medlemsstater tillämpar: energi, transport, bankverksamhet, finansmarknad, hälsa, dricksvatten, avlopp, digital infrastruktur, offentlig förvaltning, rymd, post- och budtjänster, avfallshantering, kemikalier, livsmedel, tillverkning, digitala tjänster, forskning och avloppsvatten. Väsentliga verksamheter omfattas i de större sektorerna, viktiga i övriga. Leverantörer omfattas indirekt via kravet på leverantörskedjesäkerhet: en verksamhet som köper tjänster från er är enligt lagen skyldig att hantera säkerhetsrisker i sin leverantörskedja, vilket i praktiken innebär krav på er.

Vad lagen kräver

Cybersäkerhetslagen speglar NIS2 Artikel 21: riskhantering, incidenthantering, kontinuitet, säkerhet i leverantörskedjan, säker utveckling och underhåll, hygienåtgärder som MFA och kryptering, säkerhetsmedvetenhet, och ledningens ansvar. Betydande incidenter ska rapporteras till Sveriges CSIRT-funktion enligt 24/72-timmars-mönstret plus slutrapport inom en månad.

Cybersäkerhetslagen, NIS2 och DORA

NIS2 är direktivet på EU-nivå; cybersäkerhetslagen är den svenska lagen som gör direktivet gällande. DORA är en förordning för finanssektorn som är direkt tillämplig och tar generellt företräde för finansiella entiteter där reglerna överlappar. Se även GDPR för dataskyddssidans parallella rapporteringsplikt.

Var e-postsäkerhet passar in, ärligt

Ingen produkt gör en organisation cybersäkerhetslagsefterlevande. Vad Sentaro bidrar med, precis som för NIS2: skydd av kanalen där de flesta incidenter börjar (nätfiske, business email compromise), synlighet över OAuth-anslutna tredjepartsappar för leverantörskedjeåtgärder, och detektion som startar incidentrapporteringsklockan med fakta: vem drabbades, vad blockerades eller levererades, när, och hur långt det spreds. Efterlevnaden i sin helhet är fortsatt organisatorisk: styrning, tester, avtal och dokumentation.

Incidentrapporteringskedjan

Detekteringen startar klockan med fakta. Utan detektion vet ni inte att incidenten hänt; utan fakta har ni ingenting att rapportera. Sentaros e-postlagerdetektion levererar båda automatiskt, så förvarningen inom 24 timmar och incidentanmälan inom 72 timmar skickas med underbyggd information i stället för en tom sida.

Denna sida är allmän vägledning, inte juridisk rådgivning.

Vanliga frågor

Vad är cybersäkerhetslagen i korthet?

Den svenska lag som inför EU:s NIS2-direktiv och sätter cybersäkerhets- och incidentrapporteringskrav för väsentliga och viktiga verksamheter i Sverige.

Vilka omfattas av cybersäkerhetslagen?

Väsentliga och viktiga verksamheter i NIS2:s 18 sektorer så som de tillämpas i Sverige, plus indirekt deras leverantörer via kravet på leverantörskedjesäkerhet. Storlekskriterierna följer NIS2, generellt från 50 anställda eller 10 miljoner euro i omsättning.

Vad är skillnaden mot NIS2?

NIS2 är EU-direktivet, cybersäkerhetslagen är den svenska nationella implementeringen. Direktivet sätter kraven, cybersäkerhetslagen är hur de gäller i Sverige och vilka myndigheter som utövar tillsyn.

Räcker e-postsäkerhet för att uppfylla cybersäkerhetslagen?

Nej, men den stödjer flera av åtgärderna: skydd av den vanligaste attackvektorn, leverantörskedjeinsyn på OAuth-lagret och den detektion som gör rapporteringskedjan möjlig. Själva efterlevnaden är organisatorisk och kräver styrning, dokumentation och tillsynsdisciplin utöver produkten.