Cybersäkerhetslagen: vilka kompetenser behövs nu?
Den 1 oktober 2026 började nya föreskrifter till cybersäkerhetslagen gälla. De gör lagens krav konkreta: verksamheter ska värdera sin information, bedöma sina risker och införa säkerhetsåtgärder som står i proportion till dem. Någon måste göra det arbetet. Här går vi igenom vad kraven innebär och vilka roller och kompetenser de skapar behov av.
Kort svar: det här gäller sedan 1 oktober 2026
- Vad: Föreskrifterna MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning.
- För vem: Verksamheter som omfattas av cybersäkerhetslagen, så kallade väsentliga och viktiga verksamhetsutövare.
- Krav: Riskbaserat säkerhetsarbete med organisatoriska, tekniska, driftrelaterade och fysiska åtgärder, plus obligatorisk utbildning för ledningen.
- Ansvarig myndighet: NCSC, som är en del av FRA, sedan 1 juli 2026.
- Nästa steg: NCSC planerar en mer omfattande vägledning till föreskrifterna kring årsskiftet 2026/2027.
För den som vill jobba med säkerhet betyder det att fler organisationer nu behöver människor som kan bedöma risker, bygga skydd, testa det och förklara det för ledningen.
Vad är cybersäkerhetslagen?
Cybersäkerhetslagen är den svenska lag som genomför EU:s NIS2-direktiv. Den ställer krav på att verksamheter inom samhällsviktiga sektorer arbetar systematiskt med cybersäkerhet och att ledningen tar ansvar för det arbetet.
Koppling till NIS2
NIS2 är direktivet som gäller i hela EU. Varje land för in det i sin egen lagstiftning. I Sverige heter resultatet cybersäkerhetslagen, och de föreskrifter som nu börjat gälla preciserar vad lagen kräver i praktiken. När du söker på ”NIS2 Sverige” är det alltså samma regelverk det handlar om.
Vem ansvarar – NCSC vid FRA
Sedan 1 juli 2026 ansvarar Nationellt cybersäkerhetscenter (NCSC), som är en del av FRA, för föreskrifterna. Tidigare låg ansvaret hos Myndigheten för civilt försvar. Därför bär föreskrifterna fortfarande beteckningen MCFFS tills de revideras.
Vad kräver de nya föreskrifterna?
Föreskrifterna sätter en lägstanivå för cybersäkerheten i de verksamheter som omfattas. De bygger på tre delar.
Riskbaserat säkerhetsarbete
Utgångspunkten är att varje verksamhet ska värdera sin information, bedöma sina risker och införa lämpliga och proportionella säkerhetsåtgärder. Det finns alltså ingen färdig checklista som passar alla. Någon måste förstå både verksamheten och tekniken för att göra bedömningen.
Organisatoriska, tekniska, driftrelaterade och fysiska åtgärder
Åtgärderna delas in i fyra kategorier:
- Organisatoriska: roller, ansvar och rutiner för säkerhetsarbetet.
- Tekniska: skydd i system och nätverk.
- Driftrelaterade: hur systemen övervakas och sköts i vardagen.
- Fysiska: skydd av lokaler och utrustning.
Ledningens utbildning
Ledningen ska gå en utbildning i cybersäkerhet så att den kan sätta mål, styra säkerhetsarbetet och följa upp att det genomförs. Det ställer krav på att säkerhetsfolket kan förklara risker och åtgärder så att en ledningsgrupp kan fatta beslut om dem.
Vilka roller behövs för att klara kraven?
Kraven i föreskrifterna går att översätta till tre typer av kompetens som verksamheterna behöver, antingen anställda eller inhyrda.
| Roll | Typiska uppgifter | Kopplar till kravet på | Utbildningsväg |
|---|---|---|---|
| IT-säkerhetsspecialist | Hantera hot och incidenter, analysera loggar, återställa system, automatisera skydd | Tekniska och driftrelaterade åtgärder | YH-programmet IT-säkerhetsspecialist, 400 YH-poäng |
| IT-säkerhetstestare | Planera, genomföra och dokumentera säkerhetstester, simulera attacker | Att åtgärderna faktiskt fungerar | YH-programmet IT-säkerhetstestare, 400 YH-poäng, distans |
| Utvecklare med säkerhetskompetens | Bygga in säkerhet i kod och leveranskedja | Tekniska åtgärder | Korta YH-kurser, till exempel Secure DevOps |
IT-säkerhetsspecialist
Specialisten är den som bygger och sköter skyddet. Arbetet handlar om att identifiera och hantera hot som skadlig kod, ransomware och nätverksintrång, analysera loggar, hantera incidenter och få igång systemen igen efteråt. Mycket av övervakningen automatiseras, ofta med Python. Det är den roll som ligger närmast föreskrifternas tekniska och driftrelaterade åtgärder.
IT-säkerhetstestare
Testaren angriper systemen på beställning för att hitta svagheterna först. Det kan handla om att simulera nätverksintrång eller lösenordsknäckning och sedan dokumentera vad som behöver åtgärdas. Yrkestitlarna varierar: penetrationstestare och etisk hackare är två vanliga. I ett riskbaserat regelverk blir testerna ett sätt att visa att åtgärderna faktiskt håller.
Utvecklare med säkerhetskompetens
Alla säkerhetsbrister uppstår inte i drift. Många byggs in redan när systemen utvecklas. En utvecklare som kan säker kod, säkra leveranskedjor och de juridiska kraven på IT-system blir därför mer värdefull i verksamheter som omfattas av lagen. Här kan en kortare kurs vara ett sätt att bredda sig utan att byta yrke.
Så kommer du in i yrket
Vägen in ser olika ut beroende på var du står i dag.
- Du byter karriär: Ett YH-program ger grunderna och praktisk erfarenhet. IT-säkerhetsspecialist och IT-säkerhetstestare på IT-Högskolan är båda 400 YH-poäng, alltså två år, och innehåller 22 respektive 24 veckors LIA (lärande i arbete) ute hos företag.
- Du jobbar redan i IT: Som utvecklare eller IT-tekniker har du ofta en bra grund. En kortare kurs kan räcka för att ta ansvar för säkerhetsfrågor i ditt nuvarande team.
- Du är nyfiken men osäker: Oktober är cybersäkerhetsmånad, och NCSC driver kampanjen Tänk Säkert under hela månaden. Det är ett bra tillfälle att läsa på om hur hoten och skyddet ser ut.
Läs också vår artikel om vilka IT-kompetenser företag kommer behöva 2027.
Vanliga frågor:
Vad är cybersäkerhetslagen?
Cybersäkerhetslagen är den svenska lag som genomför EU:s NIS2-direktiv. Den kräver att väsentliga och viktiga verksamhetsutövare arbetar riskbaserat med cybersäkerhet och att ledningen tar ansvar för arbetet.
Vad är skillnaden mellan NIS2 och cybersäkerhetslagen?
NIS2 är ett EU-direktiv. Cybersäkerhetslagen är den svenska lag som för in direktivets krav i svensk rätt. Föreskrifterna preciserar sedan vad lagen kräver i praktiken.
Vilka krav ställer föreskrifterna som började gälla 1 oktober 2026?
MCFFS 2026:11 kräver att verksamheten värderar sin information, bedömer sina risker och inför proportionella organisatoriska, tekniska, driftrelaterade och fysiska åtgärder. Ledningen ska också gå en utbildning i cybersäkerhet.
Vad gör en IT-säkerhetsspecialist?
Hanterar hot och incidenter, analyserar loggar, återställer system efter angrepp och automatiserar delar av skyddet.
Vad är skillnaden mellan IT-säkerhetsspecialist och IT-säkerhetstestare?
Specialisten skyddar, övervakar och återställer. Testaren angriper systemen på beställning för att hitta sårbarheter och dokumenterar vad som behöver åtgärdas.
Behöver man kunna programmera för att jobba med cybersäkerhet?
Du behöver inte vara utvecklare, men grundläggande skriptning är en fördel. Båda säkerhetsprogrammen på IT-Högskolan tar upp automatisering med skript.
Hur lång är en YH-utbildning inom IT-säkerhet?
IT-säkerhetsspecialist och IT-säkerhetstestare är båda 400 YH-poäng, vilket motsvarar två års heltidsstudier inklusive LIA.