lagen.nu
MCFFS 2026:11

Myndigheten för civilt försvars föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning för väsentliga och viktiga verksamhetsutövare

Titel
Myndigheten för civilt försvars föreskrifter och allmänna råd (MCFFS 2026:11) om säkerhetsåtgärder och ledningens utbildning för väsentliga och viktiga verksamhetsutövare
Utgivare
Myndigheten för civilt försvar
Normkedja
(EU) 2018/1972SFS 2025:1506SFS 2025:1507MCFFS 2026:11
Beslutad
2026-06-15
Ikraftträdande
2026-10-01
Källa
www.mcf.se

Bemyndigande

beslutade den 15 juni 2026.

Myndigheten för civilt försvar föreskriver följande med stöd av 38 § p. 5 och 39 § p. 1 cybersäkerhetsförordningen (2025:1507) och beslutar följande allmänna råd.

Allmänna råd har en annan juridisk status än föreskrifter. De är inte tvingande. Deras funktion är att förtydliga innebörden i lag, förordning och föreskrifter och att ge generella rekommendationer om deras tillämpning.

1 kap. Inledande bestämmelser

Tillämpningsområde

1 §

Dessa föreskrifter och allmänna råd innehåller bestämmelser om säkerhetsåtgärder och utbildning enligt 2 kap. 3 och 4 §§ cybersäkerhetslagen (2025:1506). För verksamhetsutövare som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster (mellan företag), post- och budtjänster samt rymden gäller endast kraven på ledningens utbildning om säkerhetsåtgärder i 2 kap. 1 § i denna författning.

2 §

Om annan författning innehåller bestämmelser som ställer högre krav än kraven i dessa föreskrifter tillämpas den bestämmelsen.

Ordförklaringar

3 §

Uttryck i dessa föreskrifter och allmänna råd har samma betydelse som i cybersäkerhetslagen.

4 §

I dessa föreskrifter och allmänna råd avses med

BegreppBetydelse
digital miljöden samlade mängden system som verksamhetsutövaren använder för att bedriva intern verksamhet och tillhandahålla externa tjänster. Består av produktionsmiljö och, i tillämpliga fall, utvecklings-, test- respektive utbildningsmiljö,
information i behov av utökat skyddinformation som på grund av externa krav kräver en viss nivå av skydd avseende konfidentialitet, riktighet inklusive autenticitet, eller tillgänglighet alternativt information som verksamhetsutövaren vid värdering bedömer ha behov av motsvarande nivå av skydd,
it-segmentett nätverkssegment som är inrättat för andra system än sådana system som placeras i otsegment,
ot-segmentett nätverkssegment som är inrättat för cyberfysiska system,
personalegna anställda och externt kontrakterade personer inklusive anlitade uppdragstagare,
produktionsmiljöde system i den digitala miljön som används för att bedriva verksamhet förutom de system som används för verksamhet i utvecklingstest- och utbildningsmiljö. Består av itsegment och ot-segment,
redundant funktiontvå eller flera, identiska eller olika, funktioner som oberoende av varandra uppfyller samma syfte,
sektorskritiskt systemett system som är nödvändigt för att kunna bedriva intern verksamhet eller tillhandahålla externa tjänster inom sektorsverksamhet, 2
sektorsverksamhetsådan verksamhet som omfattas av cybersäkerhetslagen,
systemnätverks- och informationssystem enligt 1 kap. 2 § p. 16 cybersäkerhetslagen,
systematiskt och riskbaserat arbete med cybersäkerhetarbete som bedrivs med stöd av interna regler och arbetssätt för att omhänderta identifierade risker när verksamhetsutövaren inriktar, utformar, inför, upprätthåller, övervakar, kontrollerar och utvecklar sin cybersäkerhet,
särskilda it- och ot-utrymmenen lokal med tillträdesbegränsning eller ett låst skåp som är särskilt utformat för att skydda hårdvara i syfte att säkerställa systemens funktionalitet och nivå av fysiskt skydd,
viktig samhällsfunktionen samhällsfunktion som är nödvändig för samhällets grundläggande behov, värden eller säkerhet.

2 kap. Ledningens utbildning om säkerhetsåtgärder

1 §

Utbildningen ska ge ledningen den kunskap och kompetens som krävs för att kunna fastställa mål och inriktning för verksamhetsutövarens cybersäkerhet, bedöma vilka säkerhetsåtgärder som verksamhetsutövaren behöver genomföra för att upprätthålla en lämplig nivå av cybersäkerhet utifrån identifierade risker samt övervaka genomförandet av säkerhetsåtgärderna.

3 kap. Organisatoriska säkerhetsåtgärder

Systematiskt och riskbaserat arbete med cybersäkerhet

1 §

Verksamhetsutövaren ska bedriva ett systematiskt och riskbaserat cybersäkerhetsarbete utifrån ett allriskperspektiv. I arbetet ska även ingå att 1. identifiera och analysera externa krav, interna behov och risker avseende cybersäkerhet, 2. utifrån externa krav, interna behov och identifierade risker utforma och införa säkerhetsåtgärder, 3. följa upp och utvärdera identifierade risker och införda säkerhetsåtgärder, samt 4. vid behov förbättra införda säkerhetsåtgärder.

Arbetet ska integreras med befintligt sätt att leda och styra organisationen.

2 §

Verksamhetsutövaren ska identifiera och hantera behovet av att använda relevanta standarder i cybersäkerhetsarbetet.

Interna regler och arbetssätt

3 §

Verksamhetsutövaren ska fastställa de interna regler och arbetssätt som behövs för att vidta lämpliga och proportionella säkerhetsåtgärder utifrån externa krav, interna behov och identifierade risker avseende cybersäkerhet. Interna regler och arbetssätt ska utgå från verksamhetsutövarens fastställda mål och inriktning för cybersäkerheten samt uppdateras vid behov. De interna reglerna och arbetssätten ska i relevanta delar kommuniceras till berörd personal samt vid behov kompletteras med stöd för hur de interna reglerna och arbetssätten ska användas. Verksamhetsutövaren ska identifiera och hantera behovet av att dokumentera och spara information som behövs för uppföljning och utvärdering respektive för tillsynsändamål.

Roller, ansvarsområden och befogenheter

4 §

För att verksamhetsutövaren ska kunna vidta lämpliga och proportionella säkerhetsåtgärder ska ledningen godkänna och övervaka genomförandet av säkerhetsåtgärder genom att säkerställa att 1. det finns fastställda mål och inriktning för cybersäkerheten, 2. ledningens uppgifter i cybersäkerhetsarbetet är tydliggjorda, 3. det finns resurser för att bedriva ett systematiskt och riskbaserat cybersäkerhetsarbete, 4. de roller och ansvarsområden som cybersäkerhetsarbetet kräver har tillräckliga befogenheter och resurser för att utföra tilldelade uppgifter, samt 5. ledningen blir informerad om genomförandet av säkerhetsåtgärderna och verksamhetsutövarens nivå av cybersäkerhet vid behov men minst en gång per år.

5 §

Verksamhetsutövaren ska utse roller eller ansvarsområden för samordning av cybersäkerhetsarbetet (samordnare), för säkerheten i informationsbehandling i system (informationsägare) och för säkerheten i system (systemägare). All informationsbehandling i system ska ha en utsedd informationsägare och alla system ska ha en utsedd systemägare.

6 §

Samordnaren ska ha i uppgift att samordna det systematiska och riskbaserade arbetet med cybersäkerhet och utvärdera nivån av cybersäkerhet i förhållande till externa krav, interna behov och identifierade risker. Samordnaren ska säkerställa att de underlag som ledningen behöver för att godkänna och övervaka genomförandet av säkerhetsåtgärder sammanställs.

7 §

Informationsägaren ska, för den informationsbehandling som denne ansvarar för, ha i uppgift att säkerställa att informationen är värderad och att risker analyserats samt utifrån detta bedöma vilken nivå av skydd informationen behöver ha avseende konfidentialitet, riktighet inklusive autenticitet, och tillgänglighet. Informationsägaren ska informera berörd systemägare om identifierad nivå av skydd för informationen samt vad som är acceptabla tider för otillgänglighet och bristande funktionalitet för informationsbehandlingen.

Informationsägaren ska säkerställa att lämpliga och proportionella säkerhetsåtgärder är vidtagna för informationsbehandlingen.

8 §

Systemägaren ska, för de system som denne ansvarar för, ha i uppgift att säkerställa att risker analyserats och att informationsägarens identifierade nivå av skydd uppnås i berörda system. Systemägaren ska informera berörda informationsägare om brister i systemens cybersäkerhet som påverkar informationsbehandlingen. Systemägaren ska säkerställa att systemen, under hela deras livslängd, är skyddade med lämpliga och proportionella säkerhetsåtgärder.

Personalsäkerhet

9 §

För att förebygga att personal orsakar incidenter på grund av olämplighet eller okunskap ska verksamhetsutövaren fastställa 1. vilka kontroller som ska genomföras i samband med rekrytering och anlitande av personal med utgångspunkt i vilken information och vilka system de ska få tillgång till, 2. vilka kontroller som ska genomföras av personal vid förändrad åtkomst till information och system, samt 3. vilka utbildningar, övningar och andra informationsinsatser avseende cybersäkerhet som personal ska genomföra innan och under anställning eller uppdrag.

Omvärldsbevakning

10 §

För att hålla sig uppdaterad om hot, sårbarheter, teknisk utveckling, rättsliga krav och tillgängligt stöd av betydelse för verksamhetsutövarens cybersäkerhet, ska verksamhetsutövaren bedriva omvärldsbevakning. Verksamhetsutövaren ska inhämta relevant information från 1. leverantörer av den digitala miljöns hård- och mjukvara, och 2. det nationella cybersäkerhetscentret (NCSC), vid Försvarets radioanstalt, och särskilt de däri ingående funktionerna nationell CSIRT-enhet och cyberkrishanteringsmyndighet.

Informationsklassning

11 §

För att identifiera vilka konsekvenser som bristande cybersäkerhet kan få för information som behandlas i system ska verksamhetsutövaren värdera informationen utifrån vilken nivå av skydd informationen behöver ha avseende konfidentialitet, riktighet inklusive autenticitet, och tillgänglighet. Verksamhetsutövaren ska fastställa antalet nivåer och vilka kriterier som ska användas vid bedömningen av konsekvenser vid informationsklassning.

Riskhantering

12 §

För att kunna identifiera vilka lämpliga och proportionella säkerhetsåtgärder som ska genomföras ska verksamhetsutövaren identifiera, analysera och värdera risker utifrån deras konsekvens och sannolikhet. Arbetet med risker ska utgå från relevant 1. informationsklassning, 2. information från omvärldsbevakning, samt 3. information om incidenter och tillbud.

Verksamhetsutövaren ska utforma nivåer och tillhörande kriterier för bedömning av konsekvenser och sannolikhet så att risker kan jämföras över tid. Verksamhetsutövaren ska även fastställa kriterier för riskacceptans. Verksamhetsutövaren ska identifiera och hantera behovet av att uppdatera genomförda riskanalyser vid förändrade hot och nya sårbarheter som kan påverka cybersäkerheten.

13 §

För att kunna genomföra lämpliga och proportionella säkerhetsåtgärder ska verksamhetsutövaren vid valet av säkerhetsåtgärder utgå från resultaten av genomförda riskanalyser och fastställda kriterier för riskacceptans. Valda säkerhetsåtgärder och de risker som dessa säkerhetsåtgärder omhändertar ska dokumenteras i en plan (åtgärdsplan). Av åtgärdsplanen ska det framgå vilken roll eller vilket ansvarsområde som ansvarar för att säkerhetsåtgärden genomförs och när den ska vara genomförd.

Kontinuitetshantering

14 §

För att ha beredskap att bedriva verksamhet vid incidenter och kriser med påverkan på cybersäkerheten ska verksamhetsutövaren hantera sitt behov av kontinuitet för sin informationsbehandling och fastställa en prioriteringsordning för återställning av verksamhet. Verksamhetsutövaren ska fastställa och öva alternativa arbetssätt för de verksamheter som bedöms behöva sådana arbetssätt.

15 §

Verksamhetsutövaren ska för produktionsmiljön 1. fastställa acceptabla tider för otillgänglighet och bristande funktionalitet för informationsbehandling, 2. identifiera och hantera behovet av redundanta funktioner, samt 3. planera för och öva hur situationer med otillgänglighet och bristande funktionalitet ska omhändertas i sektorskritiska system.

För utvecklings-, test-, och utbildningsmiljö ska verksamhetsutövaren identifiera och hantera behovet av att fastställa acceptabla tider för otillgänglighet och bristande funktionalitet, bedöma behovet av redundanta funktioner samt planera för och öva hur situationer med otillgänglighet och bristande funktionalitet ska hanteras.

16 §

Verksamhetsutövaren ska identifiera och hantera behovet av att på förhand tydliggöra ytterligare roller, ansvarsområden och befogenheter som krävs för att omhänderta kriser som påverkar verksamhetsutövarens cybersäkerhet (krisorganisation). Verksamhetsutövaren ska identifiera och hantera behovet att på förhand säkerställa tillgång till stöd från relevanta leverantörer.

Incidenthantering

17 §

För att minimera konsekvenserna av incidenter och tillbud ska verksamhetsutövaren genom incidenthantering säkerställa att incidenter och tillbud kan identifieras, anmälas, analyseras samt begränsas i omfattning och konsekvens. Verksamhetsutövaren ska vidta åtgärder för att återställa påverkad information och funktionalitet i system enligt fastställd prioriteringsordning samt förhindra att liknande incidenter sker i den digitala miljön. Verksamhetsutövaren ska identifiera och hantera behovet av att utreda incidentens grundorsak.

Krishantering

18 §

För att kunna minimera konsekvenserna av inträffade incidenter som på grund av omfattning eller allvarlighetsgrad inte kan omhändertas inom ordinarie incidenthantering ska verksamhetsutövaren identifiera och hantera behovet av att 1. aktivera sin krisorganisation om sådan finns, 2. vidta åtgärder för att begränsa krisens konsekvenser, 3. säkerställa resurser för att omhänderta uthållighet i verksamheten under krisen, samt 4. genomföra intern och extern kriskommunikation.

Verksamhetsutövaren ska identifiera och hantera behovet av att öva sin krishantering.

Uppföljning och utvärdering

19 §

För att kunna bedöma effektiviteten av införda säkerhetsåtgärder ska verksamhetsutövaren följa upp och utvärdera om säkerhetsåtgärderna är lämpliga och proportionella i förhållande till externa krav, interna behov och identifierade risker. Verksamhetsutövaren ska även identifiera behov av att förbättra säkerhetsåtgärder. Uppföljning och utvärdering av säkerhetsåtgärder för sektorskritiska system ska ske vid behov men minst en gång per år.

4 kap. Tekniska och driftrelaterade säkerhetsåtgärder

Förvärv av system och utkontraktering av informationsbehandling

1 §

För att säkerställa att verksamhet kan bedrivas med en tillräcklig nivå av cybersäkerhet efter förvärv av system och utkontraktering av informationsbehandling ska verksamhetsutövaren dessförinnan värdera och omhänderta risker som kan uppstå med anledning av detta. Verksamhetsutövaren ska säkerställa att de krav som ställs på verksamhetsutövaren i denna författning uppfylls av leverantören utom i de delar kravet i sin helhet uppfylls av verksamhetsutövaren. Verksamhetsutövaren ska utvärdera om den tilltänkta leverantören kan uppfylla ställda krav på cybersäkerhet under hela avtalstiden.

Verksamhetsutövaren ska identifiera och hantera behovet av att, om möjligt, komplettera avtal och överenskommelser som har ingåtts före den 1 oktober 2026 med krav på cybersäkerhet. Risker med avtal och överenskommelser om förvärv och utkontraktering som innehåller otillräckliga krav på cybersäkerhet ska omhändertas.

2 §

Verksamhetsutövaren ska identifiera och hantera behovet av kontinuitet i sina digitala leveranskedjor avseende den hård- och mjukvara samt information som behövs för att säkerställa informationsbehandlingen som verksamhetsutövaren behöver för att bedriva intern verksamhet och tillhandahålla externa tjänster. För att verksamhetsutövaren ska kunna omhänderta svagheter i digitala leveranskedjor, särskilt sådana där alternativa lösningar saknas vid otillgänglig eller otillräcklig leverans, ska verksamhetsutövaren identifiera och hantera behovet av att leverantören ger relevant information om sina underleverantörer.

3 §

Verksamhetsutövaren ska identifiera och hantera behovet av att vid förvärv och utkontraktering välja sådana produkter, tjänster och processer som är certifierade i enlighet med europeiska ordningar för cybersäkerhetscertifiering av IKT-produkter, IKT-tjänster, IKT-processer och utlokaliserade säkerhetstjänster enligt artikel 1.1 b i EU:s cybersäkerhetsakt.

4 §

Vid förvärv av system och utkontraktering av informationsbehandling ska verksamhetsutövaren i avtal eller överenskommelse med leverantören säkerställa att lämpliga och proportionella säkerhetsåtgärder kan genomföras och förvaltas över tid.

Utveckling, underhåll och avveckling av system

5 §

För att motverka att sårbarheter uppstår vid utveckling och underhåll av den digitala miljön ska verksamhetsutövaren inför och under utvecklingen samt vid underhåll av system säkerställa att 1. informationsägare och systemägare involveras i arbetet med att identifiera behov av och att införa säkerhetsåtgärder, 2. informationsklassning har genomförts och hålls uppdaterad, 3. riskanalys är genomförd och hålls uppdaterad, 4. åtgärdsplanen hålls uppdaterad, och 5. etablerade metoder för säker utveckling följs.

6 §

Innan beslut fattas om att för första gången driftsätta ett system i den digitala miljön ska verksamhetsutövaren säkerställa att 1. det finns nödvändig dokumentation för drift och förvaltning, 2. säkerhetstester och granskningar har genomförts för att säkerställa att införda tekniska och driftrelaterade säkerhetsåtgärder är lämpliga och proportionella, 3. tilldelade resurser för drift och underhåll av systemet är tillräckliga, 4. identifierade behov av säkerhetsåtgärder för systemet är omhändertagna, och 5. beslut om att påbörja informationsbehandlingen i systemet har fattats.

Framkommer brister avseende första stycket p. 1–5 ska dessa dokumenteras och eventuella risker med bristerna omhändertas. Om utveckling och underhåll av redan driftsatt system kan påverka cybersäkerheten i den digitala miljön ska verksamhetsutövaren säkerställa att p. 1–5 omhändertas.

7 §

För att upprätthålla skyddet för information under avveckling av system ska verksamhetsutövaren, innan avvecklingen påbörjas, säkerställa att 1. tilldelade resurser för avveckling av systemet är tillräckliga, 2. beslut om att avveckla informationsbehandlingen har fattats, 3. risker med avvecklingen har omhändertagits, och 4. åtgärdsplan för avvecklingen finns.

Driftrelaterad dokumentation

8 §

För att kunna upprätthålla säker drift ska verksamhetsutövaren hålla dokumentation över arkitekturen för den digitala miljön uppdaterad.

9 §

För att verksamhetsutövaren skyndsamt ska kunna omhänderta sårbarheter och incidenter i den digitala miljön samt bedöma konsekvenserna av dessa ska verksamhetsutövaren hålla en uppdaterad förteckning över relevant information om den digitala miljön.

10 §

För att kunna upprätthålla säker drift och möjliggöra återställning av system i produktionsmiljön ska verksamhetsutövaren hålla driftdokumentationen för systemen uppdaterad samt fastställa vilka system som är sektorskritiska. För utvecklings-, test- och utbildningsmiljö ska verksamhetsutövaren identifiera och hantera behovet av att hålla driftdokumentation för system uppdaterad.

Segmentering

11 §

För att minimera konsekvenser och förhindra spridning av incidenter orsakade av angrepp mot och misstag i den digitala miljön ska verksamhetsutövaren dela in den i segment och endast tillåta godkända informationsflöden till och från segment. Verksamhetsutövaren ska identifiera och hantera behovet av att placera enskilda system, ett begränsat antal system eller system med liknande funktion, användning eller skyddsbehov i olika it- eller ot-segment i den digitala miljön.

12 §

Verksamhetsutövaren ska bedriva utveckling, test och utbildning som kan påverka säkerheten i produktionsmiljöns it-segment i en från produktionsmiljön avskild utvecklings-, test- respektive utbildningsmiljö. Verksamhetsutövaren ska identifiera och hantera behovet av att bedriva utveckling, test och utbildning som kan påverka säkerheten i produktionsmiljöns ot-segment i en från produktionsmiljön avskild utvecklings-, testrespektive utbildningsmiljö.

Säkerhetskonfigurering

13 §

För att försvåra angrepp mot system ska de konfigureras så att obehörig åtkomst försvåras och cybersäkerheten upprätthålls. Verksamhetsutövaren ska 1. byta ut förinställda autentiseringsuppgifter och stänga av, blockera eller ta bort funktioner i system som inte behövs, 2. endast tillåta godkända informationsflöden till och från system, samt 3. identifiera och hantera behovet av att endast tillåta installation och användning av på förhand godkänd mjukvara.

Verksamhetsutövaren bör använda tekniskt systemstöd för att följa upp att systemen är korrekt konfigurerade.

Behörighetshantering och autentisering

14 §

För att säkerställa att endast behöriga användare och system ska få åtkomst till olika delar av den digitala miljön ska verksamhetsutövaren genom behörighetshantering fastställa hur digitala identiteter, behörigheter och autentiseringsuppgifter utformas, tilldelas, används, förändras, avslutas och skyddas. Verksamhetsutövaren ska säkerställa att autentiseringsuppgifter har tillräcklig längd och komplexitet.

15 §

Verksamhetsutövaren ska låsa en digital identitet efter ett fastställt antal misslyckade inloggningsförsök. Verksamhetsutövaren ska låsa, blockera eller ta bort digitala identiteter för användare eller system som inte längre ska ha åtkomst till system eller den digitala miljön.

16 §

Verksamhetsutövaren ska inte tilldela användare och system behörighet till mer information eller fler system än vad som behövs för att bedriva verksamheten och upprätthålla cybersäkerheten. Systemadministrativ behörighet ska tilldelas restriktivt och endast användas för systemadministration. Verksamhetsutövaren ska inte tillåta att autentiseringsuppgifter som används i produktionsmiljön också används i utvecklings-, test- och utbildningsmiljö.

17 §

Verksamhetsutövaren ska använda flerfaktorsautentisering för åtkomst till system i it-segment som behandlar information som har behov av utökat skydd. Verksamhetsutövaren ska använda flerfaktorsautentisering för systemadministrativ åtkomst till system i it-segment och till ot-segment i produktionsmiljön. Flerfaktorsautentisering ska även användas för personals och leverantörers åtkomst till den digitala miljön via externt nätverk. Verksamhetsutövaren ska identifiera och hantera behov av flerfaktorsautentisering vid annan åtkomst till information och system i den digitala miljön.

18 §

Verksamhetsutövaren ska identifiera och hantera behovet av att mottagare av externa tjänster identifierar sig med e-legitimation eller motsvarande för att få åtkomst till sådana tjänster.

19 §

Verksamhetsutövaren ska identifiera och hantera behovet av att andra organisationer och enskilda personer kan verifiera verksamhetsutövarens identitet vid kontakt via digitala kanaler.

Övervakning, säkerhetsloggning och logganalys

20 §

För att upptäcka och agera på tekniska fel, intrång och andra brister i cybersäkerheten ska verksamhetsutövaren identifiera och hantera behovet av att övervaka den digitala miljön. Verksamhetsutövaren ska även identifiera och hantera behovet av att larm genereras vid brister i cybersäkerheten och att åtgärder vidtas vid sådana larm. Verksamhetsutövaren ska, om inte uppenbart obehövligt, ansluta sig till automatiska notifieringar av tekniska sårbarheter (ANTS) hos den nationella CSIRT-enheten. Verksamhetsutövaren ska identifiera och hantera behovet av att, om möjligt, ansluta sig till stöd för informationsutbyte om cyberhot (MISP-SE) hos den nationella CSIRT-enheten. Verksamhetsutövaren ska identifiera och hantera behovet av realtidsövervakning i den digitala miljön.

21 §

För att kunna utreda brister i cybersäkerheten ska verksamhetsutövaren logga relevanta säkerhetshändelser. Verksamhetsutövaren ska logga obehörig åtkomst och försök till obehörig åtkomst till den digitala miljön. Verksamhetsutövarens säkerhetsloggning ska även, om det inte är uppenbart obehövligt, omfatta följande i produktionsmiljön åtkomst till system och segment, användning av systemadministrativ behörighet, förändring av konfigurationer i centrala säkerhetsfunktioner och sektorskritiska system, förändring av behörighet för användare och system, och åtkomst till information i behov av utökat skydd.

Verksamhetsutövaren ska identifiera och hantera behovet av säkerhetsloggning i utvecklings-, test- och utbildningsmiljö. Säkerhetsloggarna ska skyddas mot obehörig åtkomst och sparas så länge de behövs för att kunna utreda brister i cybersäkerheten.

22 §

Verksamhetsutövaren ska analysera säkerhetsloggarna för att upptäcka och utreda fel, obehörig åtkomst och andra brister i cybersäkerheten. Verksamhetsutövaren ska analysera säkerhetsloggar för varje system med ett intervall som är lämpligt utifrån externa krav, interna behov och identifierade risker.

Robust och korrekt tid

23 §

För att kunna jämföra säkerhetsloggar vid incidenter som involverar andra organisationer ska verksamhetsutövaren använda robust och korrekt tid som är översättningsbar till den svenska tillämpningen av koordinerad universell tid, UTC (SP), i produktionsmiljön. För utvecklings-, test- och utbildningsmiljö ska verksamhetsutövaren identifiera och hantera behovet av att använda robust och korrekt tid som är översättningsbar till den svenska tillämpningen av koordinerad universell tid, UTC (SP).

Skydd mot skadlig kod

24 §

För att skydda system i it-segment mot angrepp med skadlig kod ska verksamhetsutövaren använda för detta ändamål avsedd mjukvara om sådan mjukvara uppfyller verksamhetsutövarens behov och finns tillgänglig på marknaden.

Kryptering

25 §

För att säkerställa att information i system skyddas mot obehörig åtkomst och obehörig förändring vid överföring mellan och lagring i system ska verksamhetsutövaren identifiera och hantera behovet av att kryptera informationen i den digitala miljön. Verksamhetsutövaren ska använda kryptering för att skydda säkerhetsloggar och autentiseringsuppgifter vid överföring i den digitala miljön. Säkerhetsloggar, autentiseringsuppgifter och annan information i behov av utökat skydd ska skyddas med kryptering vid överföring till system utanför den digitala miljön.

26 §

För att försvåra angrepp genom manipulation av översättningen mellan domännamn och ip-adresser i domännamnssystemet (DNS) ska verksamhetsutövaren, om inte uppenbart obehövligt, använda Domain Name System Security Extensions (DNSSEC) för domännamn som verksamhetsutövaren registrerat i DNS.

Säkerhetstester och granskningar

27 §

För att identifiera bristande cybersäkerhet för system i it-segment ska verksamhetsutövaren genom säkerhetstester och granskningar säkerställa att införda tekniska och driftrelaterade säkerhetsåtgärder är lämpliga och proportionella. Säkerhetstester ska användas för att kontrollera att 1. systemen är uppdaterade till senaste godkända version, 2. publicerade sårbarheter är omhändertagna, och 3. valda konfigurationer har införts.

Granskningar ska användas för att kontrollera att införda tekniska och driftrelaterade säkerhetsåtgärder omhändertar systemets behov av cybersäkerhet. Verksamhetsutövaren ska identifiera och hantera behovet av att genom säkerhetstester och granskningar säkerställa att införda tekniska och driftrelaterade säkerhetsåtgärder för system i ot-segment är lämpliga och proportionella.

Återställning av förlorad information och säkerhetskopiering

28 §

För att minska konsekvenserna för verksamheten om informationen i system har förlorats, förvanskats eller på annat sätt blivit otillgänglig, ska verksamhetsutövaren säkerställa att informationen kan återställas inom fastställda acceptabla tider för otillgänglighet och bristande funktionalitet. Verksamhetsutövaren ska identifiera och hantera behovet av att säkerhetskopiera informationen.

Intrångsdetektering och intrångsskydd

29 §

För att upptäcka och förhindra angrepp ska verksamhetsutövaren använda intrångsdetektering och intrångsskydd för it-segment i produktionsmiljön. Verksamhetsutövaren ska identifiera och hantera behovet av intrångsdetektering och intrångsskydd för ot-segment i produktionsmiljön. För utvecklings-, test- och utbildningsmiljö ska verksamhetsutövaren identifiera och hantera behovet av intrångsdetektering och intrångsskydd.

Ändringshantering

30 §

För att minska risken för incidenter och tillbud som kan uppkomma vid ändringar ska verksamhetsutövaren bedriva ändringshantering för produktionsmiljön på ett strukturerat och spårbart sätt vid införande, uppgradering, uppdatering och avveckling av hård- och mjukvara samt andra förändringar som påverkar cybersäkerheten. För utvecklings-, test- och utbildningsmiljö ska verksamhetsutövaren identifiera och hantera behovet av att bedriva ändringshantering på ett strukturerat och spårbart sätt.

31 §

För att skydda system i it-segment mot sårbarheter ska verksamhetsutövaren skyndsamt genomföra säkerhetsuppdateringar. Mjukvara som leverantören inte längre tillhandahåller säkerhets-uppdateringar för ska bytas ut eller uppgraderas utan onödigt dröjsmål. Verksamhetsutövaren ska identifiera och hantera behovet av säkerhetsuppdateringar, uppdateringar och uppgraderingar i ot-segment.

5 kap. Fysiska säkerhetsåtgärder

Lokaler

1 §

För att förhindra obehörig fysisk åtkomst till, förlust av och fysisk skada på system ska verksamhetsutövaren skydda verksamhetens lokaler där information behandlas i system mot obehörigt tillträde genom tillträdesbegränsning och, om inte uppenbart obehövligt, bevakning. Verksamhetsutövaren ska kontrollera personals samt besökares identitet innan de ges tillträde till sådana lokaler förutom till utpekade besöksutrymmen. Verksamhetsutövaren ska identifiera och hantera behovet av särskilda itoch ot-utrymmen samt behovet av annat fysiskt skydd för utrustning.

2 §

Verksamhetsutövaren ska säkerställa, om det inte är uppenbart obehövligt, att särskilda it- och ot-utrymmen förses med bevakning och larm samt att åtgärder vidtas vid larm om obehörigt tillträde. Verksamhetsutövaren ska identifiera och hantera behovet av att larm genereras vid obehörigt tillträde till verksamhetens övriga lokaler och att åtgärder vidtas vid sådana larm.

3 §

För att undvika förlust av, skada på eller funktionsstörning i system ska verksamhetsutövaren identifiera och hantera behovet av att skydda lokaler mot 1. brand, 2. vattenskador, 3. skadlig nivå av luftfuktighet, och 4. skadlig temperatur.

Tekniska försörjningssystem

4 §

För att undvika skada på eller störning i system i den digitala miljön på grund av fel eller avbrott i tekniska försörjningssystem ska verksamhetsutövaren säkerställa tillräcklig funktionalitet avseende el, kyla, värme och ventilation samt externa elektroniska kommunikationsnät och externa elektroniska kommunikationstjänster. Verksamhetsutövaren ska identifiera och hantera behovet av att övervaka de tekniska försörjningssystemens funktion, att larm genereras vid otillräcklig funktionalitet samt att åtgärder vidtas vid sådana larm. Verksamhetsutövaren ska identifiera och hantera behovet av redundanta funktioner för tekniska försörjningssystem.

6 kap. Sektorsspecifika säkerhetsåtgärder

Offentlig förvaltning

System för kriskommunikation

1 §

För att kunna samverka och kommunicera vid kriser ska verksamhetsutövare kontrollera cybersäkerheten i system som ska användas för samverkan respektive intern och extern kriskommunikation.

2 §

Verksamhetsutövare ska identifiera och hantera behovet av att, om möjligt, använda Rakelterminaler (Radiokommunikation för effektiv ledning) eller SWEN-terminaler (The Swedish Emergency Network) och SGSI (Swedish Government Secure Intranet) för kriskommunikation.

7 kap. Undantag

1 §

Försvarets radioanstalt kan i enskilda fall, och om det finns särskilda skäl, medge undantag från tillämpningen av dessa föreskrifter.

______________

Denna författning träder i kraft den 1 oktober 2026.

Myndigheten för civilt försvar

MIKAEL FRISELL

Tove Wätterstam Avdelningen för cybersäkerhet och samhällsviktiga kommunikationer

Beställningsadress:

Norstedts Juridik, 106 47 Stockholm Telefon: 08-657 95 00 E-post: order@forlagssystem.se Webbadress: www.nj.se/offentligapublikationer Beställningsnummer: 19126-11

Fotnoter

  1. 1 Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148, i den ursprungliga lydelsen (NIS 2direktivet).
  2. 2 Europaparlamentets och rådets förordning (EU) 2019/881 av den 17 april 2019 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (cybersäkerhetsakten).