Ansvaret för säkerhetsskyddet går inte att delegera bort
Frågan om vem som bär ansvaret ställs ofta först när något gått fel. Svaret förändrar hur en ledningsgrupp ser på arbetet.
Ansvaret för att en verksamhet har ett fullgott säkerhetsskydd ligger hos verksamhetsutövaren. Alltså hos organisationen själv, och därmed hos dess ledning.
Det går att fördela uppgifter. Det går att utse en säkerhetsskyddschef. Det går att anlita hjälp utifrån. Men ansvaret för att det blir gjort stannar där det började.
Det är den enskilt viktigaste sak en styrelse behöver förstå om det här området.
Varför missförståndet uppstår
I de flesta regelverk räcker det att utse någon. En dataskyddsombudsman, en arbetsmiljöansvarig, en kvalitetschef. Ledningen upplever att frågan därmed är omhändertagen.
Säkerhetsskyddschefen fungerar inte så. Rollen leder arbetet och ska ha mandat och kunskap att göra det. Men den övertar inte verksamhetsutövarens ansvar för att skyddet faktiskt håller.
En säkerhetsskyddschef utan tid, mandat eller resurser är därför inte en lösning. Det är en dokumenterad brist.
Vad som faktiskt kan hända
Konsekvenserna ser olika ut i de tre regelverk som brukar träffa samma verksamhet.
Inom säkerhetsskyddet är sanktionsavgifter det verktyg som riktas mot verksamheten. Nivåerna för enskilda verksamhetsutövare föreslås höjas kraftigt. I propositionen till lagen om motståndskraft hos kritiska verksamhetsutövare föreslås taket bli det högsta av 120 miljoner kronor eller två procent av den globala årsomsättningen, från den 1 januari 2027.
Utöver det finns förelägganden, som innebär att ni tvingas åtgärda brister under tidspress.
Det ska skiljas från straffansvar. Brott som spioneri och obehörig befattning med hemlig uppgift regleras i brottsbalken och träffar enskilda personer som begår dem. Det är en annan sak än det administrativa ansvaret för att organisationen har ett fungerande säkerhetsskydd.
Cybersäkerhetslagen är tydligare på en punkt
Här är det värt att vara noggrann, eftersom mycket som skrivs om saken är fel.
Cybersäkerhetslagens enda uttryckliga krav på ledningen är att de personer som ingår i den ska genomgå utbildning om säkerhetsåtgärder.
Regeringen gjorde bedömningen att det inte behövs någon särskild svensk reglering om att ledningen ska godkänna åtgärderna och övervaka genomförandet. Skälet är att direktivet redan ställer det kravet och att ansvaret gäller ändå.
Ni kommer alltså att läsa påståenden om att lagen infört ett personligt styrelseansvar. Det stämmer inte i den formen.
Det som ändå biter personligen
Det finns en bestämmelse i cybersäkerhetslagen som träffar en person och inte en organisation. Förbud att inneha ledningsfunktion.
Den förutsätter en hel kedja. Verksamhetsutövaren ska vara väsentlig. Ett tidigare föreläggande ska inte ha följts. Överträdelsen ska ha varit allvarlig. Och befattningshavaren ska ha orsakat den uppsåtligen eller av grov oaktsamhet.
Förbudet meddelas av allmän förvaltningsdomstol på ansökan av tillsynsmyndigheten. Det gäller lägst ett år och högst tre.
Sanktionsavgiften träffar däremot verksamheten, inte personen.
Vad ansvaret betyder i praktiken
Tre saker följer av att ansvaret ligger hos ledningen.
Beslut om avgränsning är ledningsbeslut. Var gränsen för den säkerhetskänsliga verksamheten dras avgör kostnaden i många år framåt. Det beslutet kan inte fattas av en enskild tjänsteman.
Resurser är ett ledningsansvar. Utses en säkerhetsskyddschef utan att tid frigörs har ledningen fattat ett beslut om ambitionsnivå, oavsett vad protokollet säger.
Uppföljning är ett ledningsansvar. Analysen ska hållas aktuell när verksamheten förändras. Ingen påminner er.
Den vanligaste bristen i styrelserummet
Frågan finns inte på dagordningen mellan kriser.
Den kommer upp när ett upphandlingskrav dyker upp, när en ägarförändring granskas eller när något inträffat. Däremellan är den någon annans bord.
Det är också därför brister sällan beror på beslut. De uppstår av att ingen fattar något beslut alls under lång tid, och att arbetet därför aldrig får väga tyngre än det som har en deadline.
Gör det här inför nästa styrelsemöte
Ställ tre frågor och begär skriftliga svar.
Vem hos oss ansvarar för säkerhetsskyddet, och hur mycket av sin tid lägger den personen på det.
När reviderades vår säkerhetsskyddsanalys senast, och vad har förändrats i verksamheten sedan dess.
Vad skulle vi svara i morgon om en kund krävde säkerhetsskyddsavtal i en upphandling.
Tar det längre än en vecka att få svaren har ni fått ett svar ändå. Och varje månad som frågan förblir obesvarad är en månad då ansvaret ligger kvar hos er utan att någon arbetar med det.
Publicerad 2026-09-02