Choose language

Cybersäkerhetslagen: det här betyder de nya föreskrifterna för dig som leder lön och HR

Den 1 oktober 2026 började två nya föreskrifter till cybersäkerhetslagen att gälla. De beskriver hur säkerhetsarbetet ska organiseras och hur tillsynsmyndigheterna får granska det. Mycket av det som pekas ut är frågor som redan ägs av lön och HR: vem som får tillgång till vad, hur personal kontrolleras och utbildas, och vad som står i avtalen med leverantörerna av lönesystemet.

Här får du en genomgång av vad föreskrifterna innehåller och var ansvaret för lön och HR kommer in.

Vilka föreskrifter gäller från 1 oktober?

Cybersäkerhetslagen och cybersäkerhetsförordningen gäller sedan 15 januari 2026. Införandet har skett i steg:

  • 2 februari 2026: föreskriften om anmälan och identifiering (MCFFS 2026:1).

  • 1 juli 2026: föreskriften om incidentrapportering och informationsskyldighet (MCFFS 2026:8).

  • 1 oktober 2026: MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning, och MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning.

De två senaste beslutades av Myndigheten för civilt försvar den 15 juni 2026.

Sedan 1 juli 2026 ligger föreskriftsrätten hos FRA, och det är Nationellt cybersäkerhetscenter (NCSC) som förvaltar föreskrifterna. Innehållet gäller oförändrat och beteckningen MCFFS behålls. Läs mer om vad cybersäkerhetslagen förändrar för kommuner.

Omfattas din kommun eller region?

Ja. Kommuner, regioner och kommunalförbund omfattas alltid av lagen, oavsett storlek. Kommunfullmäktige, regionfullmäktige, förbundsfullmäktige och förbundsdirektion är undantagna.

Storleken avgör däremot kategorin. En kommun eller region som är större än ett medelstort företag räknas som väsentlig verksamhetsutövare, övriga som viktiga. Skillnaden syns framför allt i tillsynen, se nedan.

Tillsynen över sektorn offentlig förvaltning ligger hos sex länsstyrelser: Norrbotten, Skåne, Stockholm, Västra Götaland, Örebro och Östergötland. Var och en ansvarar för kommuner och regioner i ett geografiskt område. Bedriver ni verksamhet i andra sektorer, till exempel dricksvatten eller hälso- och sjukvård, kan en annan tillsynsmyndighet ha ansvar för just den delen.

Vilken länsstyrelse har tillsyn över din kommun eller region?

  • Norrbotten: Jämtland, Norrbotten, Västerbotten, Västernorrland
  • Skåne: Blekinge, Kronoberg, Skåne
  • Stockholm: Gotland, Stockholm
  • Västra Götaland: Halland, Västra Götaland
  • Örebro: Dalarna, Gävleborg, Södermanland, Uppsala, Värmland, Västmanland, Örebro
  • Östergötland: Jönköping, Kalmar, Östergötland

Ledningens utbildning: vad ska den ge?

Lagen säger att de som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder. Utbildningen ska ge ledningen kunskap för att kunna:

  • Sätta riktningen: fastställa mål och inriktning för cybersäkerheten.
  • Bedöma behovet: avgöra vilka säkerhetsåtgärder som behövs utifrån identifierade risker.
  • Följa upp: övervaka att åtgärderna genomförs.

Enligt de allmänna råden, som inte är tvingande, bör utbildningen bland annat ta upp ledningens roll i ett systematiskt och riskbaserat arbete, riskhantering och övervakning samt de interna regler som är relevanta för ledningen.

Föreskriften anger ingen frekvens för utbildningen. Däremot ska ledningen minst en gång per år informeras om hur säkerhetsåtgärderna genomförs och om verksamhetens nivå av cybersäkerhet (3 kap. 4 § MCFFS 2026:11). Det är två olika saker, och det lönar sig att hålla isär dem i planeringen.

Här kan du fördjupa dig i ledningsgruppens ansvar enligt cybersäkerhetslagen.

Fyra områden där lön och HR har ansvar

1. Informationsägare för lön och personaldata

Föreskriften kräver att all informationsbehandling i system har en utsedd informationsägare och att alla system har en utsedd systemägare. Informationsägaren ska värdera informationen, analysera risker och bestämma vilken skyddsnivå som behövs. Informationsägaren ska också tala om för systemägaren vad som är acceptabla tider för otillgänglighet.

För lönesystemet betyder det i praktiken: hur länge klarar ni er utan systemet innan en lönekörning är i fara? Den bedömningen ligger hos verksamheten, inte hos IT. Här kan du läsa mer om hur Publitech hanterar en eventuell driftstörning

2. Personalsäkerhet

Här är HR:s egna processer direkt utpekade. Verksamheten ska fastställa:

  • vilka kontroller som ska göras vid rekrytering, utifrån vilken information och vilka system personen får tillgång till,
  • vilka kontroller som ska göras när någons åtkomst förändras, och
  • vilka utbildningar och övningar i cybersäkerhet personalen ska genomföra före och under anställningen.

De allmänna råden föreslår också en utbildningsplan som visar när och hur utbildningar och övningar genomförs.

3. Behörigheter och ändringar

Föreskriften tar upp behörighetshantering och autentisering, säkerhetsloggning och ändringshantering. För lön handlar det om frågor du sannolikt redan känner igen, till exempel vem som får registrera och attestera utbetalningar, hur behörigheter tas bort när någon slutar, och hur ändringar i systemet godkänns.

4. Leverantörer och avtal

Vid köp av system och utkontraktering ska verksamheten säkerställa att leverantören uppfyller kraven och kan göra det under hela avtalstiden. För befintliga avtal finns en särskild skrivning, avtal som ingåtts före 1 oktober 2026 ska om möjligt kompletteras med krav på cybersäkerhet, och risker med otillräckliga avtal ska hanteras (4 kap. 1 § MCFFS 2026:11). Läs mer om hur ett certifierat LIS skyddar lönesystemet

Säkerhetsrevision och säkerhetsskanning, vad är skillnaden?

Den andra föreskriften, MCFFS 2026:12, beskriver hur tillsynsmyndigheten får granska verksamheten. Det finns två verktyg.

  • Säkerhetsrevision är en granskning av om säkerhetsåtgärderna är ändamålsenliga och effektiva. Revisionen omfattar minst granskning av dokumentation, intervjuer med berörd personal och tekniska kontroller av system, och vid behov kontroll av lokaler. Den görs normalt på plats och kan utföras av ett oberoende organ på uppdrag av tillsynsmyndigheten. Revisionen avslutas med en skriftlig rapport.
  • Säkerhetsskanning är en teknisk kontroll av era system för att hitta sårbarheter eller osäkra konfigurationer. Den görs av tillsynsmyndigheten, i samarbete med er, och ska planeras så att den påverkar driften så lite som möjligt.

Hur och när ni kan granskas beror på om ni är väsentlig eller viktig verksamhetsutövare.

  • Väsentliga verksamhetsutövare kan granskas utan att det finns misstanke om brister. Tillsynsmyndigheten får göra regelbundna säkerhetsrevisioner, och riktade revisioner och skanningar kan göras som en del av den löpande tillsynen.
  • Viktiga verksamhetsutövare granskas i efterhand. Riktade revisioner och skanningar får bara göras när tillsynsmyndigheten har anledning att anta att reglerna inte följs.

Enligt de allmänna råden bör en revision även omfatta interna regler och arbetssätt samt avtal om utkontraktering. Det är alltså inte bara IT-miljön som granskas, utan också avtalet med leverantören av lönesystemet och era rutiner för behörigheter.

Vad händer om kraven inte uppfylls?

Tillsynsmyndigheten kan besluta om föreläggande, som kan förenas med vite, eller om sanktionsavgift. Är överträdelsen mindre allvarlig kan det stanna vid en anmärkning. För en kommun eller region är den högsta sanktionsavgiften 10 miljoner kronor (4 kap. 10 § 3). 

Frågor som är värda att ställa internt nu

  • Utbildning: Vet ni vem i ledningen som omfattas, och finns det en plan för hur utbildningen genomförs och dokumenteras?
  • Årlig information: Finns det en rutin för hur ledningen informeras om säkerhetsåtgärder och cybersäkerhetsnivå minst en gång per år?
  • Roller: Är informationsägare och systemägare utsedda för lön och HR?
  • Personalsäkerhet: Är det beskrivet vilka kontroller som görs vid rekrytering och vid ändrad åtkomst, och vilka utbildningar medarbetare ska gå?
  • Leverantörer: Har ni gått igenom avtalen för lönesystemet och drift mot de nya kraven?

Svaren avgör inte om organisationen uppfyller föreskrifterna. De visar var det finns arbete kvar innan en tillsynsmyndighet ställer samma frågor. Se vår checklista för cybersäkerhetslagen

Sammanfattning

  • Två nya föreskrifter: MCFFS 2026:11 och 2026:12 gäller från 1 oktober 2026 och förvaltas av NCSC.
  • Alla kommuner och regioner omfattas: storleken avgör om ni är väsentlig eller viktig, och tillsynen ligger hos sex länsstyrelser.
  • Ledningen ska utbildas och informeras minst en gång per år, och HR-chefen kan ingå i ledningen.
  • Lön och HR äger flera av kraven: informationsägarskap, personalsäkerhet, behörigheter och leverantörsavtal.
  • Befintliga avtal ska om möjligt kompletteras med krav på cybersäkerhet.

Läs föreskrifterna och NCSC:s vägledning på ncsc.se



Vill du få nyheter som denna i din inkorg? Prenumerera på vårt nyhetsbrev för offentlig sektor

 

Källor: