Hoppa till innehållet
omfattas från Fortify Security

Gäller det oss

Tre regelverk träffar samma bolag på tre olika sätt

Säkerhetsskyddslagen, cybersäkerhetslagen och CER landar på samma vd:s bord ungefär samtidigt. De hittar er på tre helt olika vägar.

Det korta svaret på frågan om vilket regelverk som gäller er är sällan ett av dem. Ett medelstort samhällskritiskt bolag kan omfattas av alla tre samtidigt.

Men de utgår från olika frågor, och de fångar in er på olika sätt. Det är den skillnaden som avgör vad ni behöver göra, och när.

Säkerhetsskyddslagen skyddar Sveriges säkerhet

Det som skyddas är inte ert bolag. Frågan är om skada på er verksamhet skulle kunna skada Sverige.

Tröskeln är hög och kvalitativ. Storleken på bolaget saknar betydelse.

Omfattas ni följer ett helt paket. Säkerhetsskyddsanalys, säkerhetsskyddschef, säkerhetsprövning av personal, säkerhetsskyddsavtal med leverantörer och samråd med tillsynsmyndigheten i vissa lägen.

Cybersäkerhetslagen skyddar samhällets funktion

Cybersäkerhetslagen genomför EU:s NIS2-direktiv i svensk rätt. Den trädde i kraft den 15 januari 2026 och ersatte den tidigare NIS-lagen.

Här är frågan om ni levererar något samhället är beroende av, och om era nätverk och informationssystem tål en attack eller ett avbrott. Kraven handlar om riskhantering, incidentrapportering, kontinuitet och leverantörsled.

NIS2 är direktivet bakom. Cybersäkerhetslagen är den regel ni tillämpar.

CER skyddar leveransen

Där cybersäkerhetslagen tittar på det digitala tittar CER-direktivet på allt det andra. Den fysiska anläggningen, personalen, reservkraften, förmågan att fortsätta leverera när något faktiskt inträffar.

CER genomförs i svensk rätt genom en ny lag om motståndskraft hos kritiska verksamhetsutövare. Regeringen lämnade propositionen till riksdagen i juli 2026 och föreslår ikraftträdande den 1 januari 2027. Lagen är ännu inte beslutad.

Tänk på den som kontinuitetshantering satt i lag.

De tre vägarna in

Här ligger poängen, och den avgör hur ni bör arbeta.

Säkerhetsskyddslagen kräver att ni bedömer själva. Det finns ingen förteckning att slå upp sig i och ingen som hör av sig. Ni utreder saken på egen hand genom en säkerhetsskyddsanalys.

Cybersäkerhetslagen kräver att ni räknar och anmäler er själva. Lagen pekar ut arton sektorer via NIS2-direktivets bilagor. Verkar ni i en av dem, är etablerade i Sverige och är minst ett medelstort företag, så omfattas ni.

Motståndskraftslagen innebär att myndigheten pekar ut er. CER bygger inte på storlekströsklar. Lagen riktar sig till elva utpekade sektorer, och skyldigheterna inträder för den som identifieras som kritisk verksamhetsutövare.

Sektorerna i cybersäkerhetslagen

Elva sektorer räknas som högkritiska. Energi, transporter, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster mellan företag, offentlig förvaltning och rymden.

Sju räknas som övriga kritiska. Post- och budtjänster, avfallshantering, kemikalier, livsmedel, viss tillverkning, digitala leverantörer och forskning.

Tillverkningssektorn är avgränsad till bland annat medicintekniska produkter samt SNI-koderna C26 till C30. Där hittar många bolag sig själva utan att ha väntat sig det.

Att hitta sin sektor räcker dock inte. Varje sektor är uppdelad i delsektorer och i typer av verksamhetsutövare. Ni omfattas om ni är en sådan typ som räknas upp i kolumn 3 i bilagan, inte för att branschen står med.

Sektorerna i motståndskraftslagen

Elva stycken. Energi, transporter, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning, rymden och livsmedel.

Jämför ni listorna ser ni att CER i praktiken är cybersäkerhetslagens högkritiska grupp. Förvaltning av IKT-tjänster är ute, livsmedel är in.

Det är ingen slump. Regelverken är byggda för att träffa ungefär samma verksamheter, en gång digitalt och en gång fysiskt.

Storlekskraven

För att omfattas alls av cybersäkerhetslagen ska ni motsvara minst ett medelstort företag. Ungefär femtio anställda, eller en omsättning och balansomslutning över tio miljoner euro.

Väsentlig blir ni om ni verkar i en högkritisk sektor och har minst tvåhundrafemtio anställda, eller en omsättning över femtio miljoner euro och en balansomslutning över fyrtiotre miljoner euro. Övriga som omfattas räknas som viktiga.

I vissa fall saknar storleken helt betydelse. Är ni ensam leverantör av en väsentlig tjänst i Sverige omfattas ni oavsett hur små ni är.

En fråga som är obekvämt konkret

Cybersäkerhetslagen kom utan infasning. Det fanns ingen respit för att bygga upp förmågan.

Tidsfönstret låg i anmälningsplikten. E-tjänsten öppnade den 2 februari 2026 och anmälan skulle vara inne inom fjorton dagar. Den som var anmäld enligt den gamla NIS-lagen fick anmäla sig på nytt.

Mottagaren bytte dessutom den 1 juli 2026, då cyberverksamheten vid Myndigheten för civilt försvar flyttade till NCSC vid FRA. Läser ni en guide som pekar på den gamla myndigheten är den inte längre aktuell.

Har ni inte gjort någonting sedan januari är ni alltså inte sena med förberedelserna. Ni är sena med efterlevnaden.

Ett fall som visar varför det spelar roll

Ett kommunalägt dricksvattenbolag hade tagit fram en säkerhetsskyddsanalys på egen hand och kommit fram till att de bedrev säkerhetskänslig verksamhet. Det gjorde de inte. Verksamheten var i högsta grad samhällsviktig, men lokalt.

Beskedet sparade dem ett par miljoner kronor.

Men det gällde bara ett av tre regelverk. Dricksvatten står med i båda de andras sektorslistor, och bolaget omfattades mycket riktigt av cybersäkerhetslagen i stället.

De hade alltså inte fel om att de hade ett regelverk att förhålla sig till. De hade fel om vilket.

Vad ni bör göra nu

Ta cybersäkerhetslagen först. Den gäller redan, och svaret går att räkna fram på en eftermiddag. Verkar ni i en av sektorerna, hur stora är ni, och har ni anmält er.

Ta sedan säkerhetsskyddsfrågan, oavsett vad det första svaret blev. Den kan inte besvaras med en checklista, och det är den enda av de tre där ni bär hela utredningsbördan själva.

Motståndskraftslagen kan vänta till nästa budgetplanering. Men eftersom myndigheten pekar ut vem som är kritisk verksamhetsutövare är det värt att veta i förväg om ni är en trolig kandidat.

Uppgifterna i den här artikeln är kontrollerade den 2 september 2026. Motståndskraftslagen är ännu inte beslutad och statusen kan ändras.

Publicerad 2026-09-02