Hoppa till innehållet
omfattas från Fortify Security

Gäller det oss

Ett skyddsvärde kan träffas av flera lagar samtidigt

Samma system, samma anläggning och samma information kan omfattas av både säkerhetsskyddslagen och cybersäkerhetslagen. Lagstiftaren har tänkt på saken.

Frågan kommer alltid i samma ögonblick. En verksamhet har kommit fram till att de omfattas av säkerhetsskyddslagen, och sedan upptäcker de att de också står med i cybersäkerhetslagens sektorer.

Gäller båda samtidigt för samma skyddsvärde. Ska allt göras i två versioner.

Svaret är att båda kan gälla, men att det finns bestämmelser som reder ut förhållandet mellan dem.

Tre bestämmelser gör jobbet

Cybersäkerhetslagen innehåller tre regler som styr vad som händer när säkerhetsskyddet är inne i bilden.

Den första säger att andra regler kan gå före. Finns det krav på säkerhetsåtgärder eller incidentrapportering i annan författning gäller de i stället. Villkoret är att verkan minst motsvarar cybersäkerhetslagens skyldigheter, bedömt utifrån omfattning, tillsyn och sanktioner.

Den andra säger att säkerhetskänslig verksamhet kan undantas. En statlig myndighet som till övervägande del bedriver säkerhetskänslig verksamhet undantas. Detsamma gäller en enskild verksamhetsutövare som enbart gör det. Har ni blandad verksamhet gäller undantaget bara den säkerhetskänsliga delen. Undantagen gäller dock inte den som tillhandahåller betrodda tjänster.

Den tredje säger att sekretessen håller. Uppgiftsskyldigheten enligt cybersäkerhetslagen omfattar inte säkerhetsskyddsklassificerade uppgifter.

Vad det betyder för ett vanligt bolag

De flesta privata verksamhetsutövare har blandad verksamhet. En avgränsad del är säkerhetskänslig, resten är det inte.

Då gäller båda lagarna, men på olika delar av bolaget. Säkerhetsskyddet styr den säkerhetskänsliga delen. Cybersäkerhetslagen styr resten.

Det som förvirrar är att gränsen sällan är teknisk. Samma nätverk, samma katalogtjänst och samma driftleverantör kan tjäna båda delarna. Uppdelningen finns i vad som skyddas, inte i var kablarna går.

Därför blir avgränsningen i säkerhetsskyddsanalysen avgörande även för hur cybersäkerhetsarbetet ska läggas upp.

Det som ändå ska göras en gång

I praktiskt arbete överlappar regelverken kraftigt, och det mesta ska inte göras två gånger.

En kontinuitetsanalys tjänar både säkerhetsskyddet och det kommande kravet på motståndskraft. Kartläggningen av vilka system som bär vilka funktioner används av alla tre regelverken. Leverantörskraven i cybersäkerhetslagen ligger nära det ni ändå ska reglera i ett säkerhetsskyddsavtal.

Incidenthanteringen kan i stor utsträckning vara samma process. Det som skiljer är rapporteringsvägarna, och vilka uppgifter som får lämnas ut.

Det som skiljer och som inte går att slå ihop

Tre saker finns bara i säkerhetsskyddet.

Säkerhetsprövning av personal, inklusive registerkontroll för vissa befattningar.

Hantering av säkerhetsskyddsklassificerade uppgifter, med krav som styrs av uppgiftens klass.

Samråd med tillsynsmyndigheten i vissa lägen, exempelvis vid utkontraktering eller överlåtelse.

Dessa krav har inga motsvarigheter i cybersäkerhetslagen. De är också de dyraste, vilket är ännu ett skäl att avgränsa den säkerhetskänsliga delen noggrant.

Ordningen ni bör arbeta i

Bygg säkerhetsskyddet först om ni omfattas av det.

Skälet är att säkerhetsskyddet ställer de striktaste kraven och att det avgör var gränsen går. Har ni den gränsen klar vet ni vilka delar av verksamheten som ska hanteras enligt cybersäkerhetslagen och vilka som inte ska det.

Gör ni tvärtom riskerar ni att bygga en cybersäkerhetsstruktur som sedan måste göras om för den del som visar sig vara säkerhetskänslig.

Undantaget är tidsaspekten. Cybersäkerhetslagen gäller redan och kom utan infasning. Säkerhetsskyddsanalysen tar veckor. Ni kan alltså behöva anmäla er och komma igång med det uppenbara parallellt med att analysen görs.

Ett fall där ordningen fick betydelse

Ett kommunalägt bolag inom dricksvatten hade dragit slutsatsen att de bedrev säkerhetskänslig verksamhet. De hade börjat bygga säkerhetsskydd i enlighet med det.

Slutsatsen var fel. Verksamheten var samhällsviktig men lokalt, och Sveriges säkerhet påverkades inte.

De omfattades däremot av cybersäkerhetslagen, eftersom dricksvatten står med bland de högkritiska sektorerna. Resurserna hade alltså lagts på det regelverk som inte gällde dem, medan det som gällde låg orört.

Beskedet sparade dem ett par miljoner kronor, och gav dem en helt annan åtgärdslista än den de arbetat efter.

Gör den här genomgången den här veckan

Ta era tre viktigaste system. Skriv för varje ett svar på två frågor.

Bär systemet något som har betydelse för Sveriges säkerhet.

Bär systemet en tjänst som samhället är beroende av.

Får ni ja på båda frågorna för samma system har ni hittat den punkt där regelverken möts, och där ordningen mellan dem faktiskt spelar roll. Det är där arbetet bör börja.

Får ni ja bara på den andra frågan är det cybersäkerhetslagen som gäller, och den gäller redan idag. Varje månad utan åtgärd är en månad i otakt med en lag som inte gav någon respit.

Publicerad 2026-09-02