De flesta företag som läser om cybersäkerhetslagen ställer sig först en enda fråga: omfattas vi? De letar upp tillämpningsområdet, konstaterar att de inte finns med, och lägger frågan åt sidan.

Det är en rimlig slutsats. Den är också otillräcklig, om ni säljer till offentlig sektor.

För kraven vandrar. Den kommun, region eller det energibolag som omfattas av lagen har en uttrycklig skyldighet att arbeta med säkerhet i leveranskedjan — och det enda verktyg en upphandlande myndighet har för att göra det är upphandlingsdokumenten och avtalet. Alltså hamnar kraven hos er. Inte som lagkrav, utan som ska-krav, kvalitetskriterier och kontraktsvillkor.

Ett byggföretag som aldrig kommer i närheten av lagens tillämpningsområde kan mycket väl förlora en upphandling för att det inte kunde besvara en fråga om incidentrapportering.

Vad som faktiskt gäller

Cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och ersatte lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Lagen genomför delvis NIS2-direktivet och syftar till att uppnå en hög nivå av cybersäkerhet i samhället (1 kap. 1 §).

För leverantörer till offentlig sektor är en punkt avgörande. Samtliga kommuner, regioner och kommunalförbund omfattas av lagen, utan någon storleksgräns (1 kap. 3 § 2). Detsamma gäller statliga myndigheter med befogenhet att fatta beslut som påverkar den gränsöverskridande rörligheten för personer, varor, tjänster eller kapital (1 kap. 3 § 1). Därutöver omfattas verksamhetsutövare inom de sektorer som anges i bilagorna till NIS2-direktivet, om de är etablerade i Sverige och storleksmässigt motsvarar eller är större än ett medelstort företag (1 kap. 4 §) — och i vissa fall även mindre aktörer, exempelvis den som är ensam leverantör i Sverige av en tjänst som är väsentlig för kritisk samhällelig eller ekonomisk verksamhet (1 kap. 5 §).

Er kund omfattas alltså med stor sannolikhet. Det är utgångspunkten för resten av artikeln.

Skyldigheten som skapar kraven

Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska säkerhetsåtgärder, utifrån ett allriskperspektiv och på en nivå som är lämplig i förhållande till risken (2 kap. 3 § första och andra styckena).

Åtgärderna ska åtminstone avse tio uppräknade områden. Ett av dem är säkerhet i leveranskedjan (2 kap. 3 § andra stycket 4). Andra som återkommer i kravställning mot leverantörer är incidenthantering (punkt 2), kontinuitets- och krishantering (punkt 3), säkerhet vid förvärv, utveckling och underhåll av system (punkt 5), cyberhygien och utbildning (punkt 7) samt personalsäkerhet och åtkomstkontroll (punkt 9).

Lagen anger däremot ingen modell för hur säkerhet i leveranskedjan ska uppnås. Den säger ingenting om hur avtal ska utformas eller vilka kontroller som ska göras. Ansvaret ligger på verksamhetsutövaren att bedöma vad som är lämpligt och proportionellt i det enskilda fallet.

Det är just den öppenheten som skapar problemet för er. Varje myndighet löser det på sitt sätt.

Varför myndigheten tar det på allvar

Kommuner och regioner som är större än ett medelstort företag räknas som väsentliga verksamhetsutövare (1 kap. 9 § första stycket 2 a), liksom samtliga statliga myndigheter som omfattas (1 kap. 9 § första stycket 1). Övriga är viktiga verksamhetsutövare.

Tillsynsmyndigheten ska ingripa vid åsidosättande av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 1 §). För en offentlig verksamhetsutövare kan sanktionsavgiften uppgå till tio miljoner kronor (4 kap. 10 § 3). För enskilda verksamhetsutövare är taket högre: för en väsentlig verksamhetsutövare det högsta av två procent av den totala globala årsomsättningen eller motsvarande tio miljoner euro (4 kap. 10 § 1).

Det är den siffran som förklarar varför kravställningen mot leverantörer skärps. Er beställare bär ansvaret och kan inte delegera bort det.

Varför det landar i upphandlingsdokumenten

Sätt er en stund i den upphandlande myndighetens stol.

Kommunen omfattas. Den ska kunna visa tillsynsmyndigheten att den arbetar systematiskt med säkerhet i leveranskedjan. Den ska upphandla drift av ett verksamhetssystem, eller en entreprenad där leverantören får åtkomst till fastighetsautomation och passersystem.

Vilka verktyg har kommunen? Den kan inte inspektera er på eget bevåg. Den kan inte ålägga er något efter avtalets ingående som inte redan står i avtalet. Allt måste in i förväg — i kravställningen och i kontraktsvillkoren.

Resultatet syns redan i upphandlingar som saknar all koppling till IT i traditionell mening:

  • Ska-krav på certifiering enligt ISO/IEC 27001 eller på dokumenterat ledningssystem för informationssäkerhet
  • Kvalitetskriterier där leverantören ska beskriva sin incidenthantering, sin behörighetsstyrning eller hur säkerhetskrav förs vidare till underleverantörer
  • Kontraktsvillkor om skyldighet att rapportera säkerhetsincidenter till beställaren inom ett visst antal timmar
  • Revisionsklausuler som ger beställaren rätt att granska eller låta granska er säkerhet under avtalstiden
  • Krav på förhandsgodkännande av underleverantörer, och på att dessa uppfyller motsvarande krav
  • Vitesklausuler kopplade till brister i säkerhetsarbetet

Ingen av dessa punkter förutsätter att ni omfattas av lagen. De förutsätter bara att er kund gör det.

Om rapporteringstiderna

Beställarens egna frister förklarar varför kontraktsvillkoren ofta är snäva. Vid en betydande incident ska verksamhetsutövaren upplysa myndigheten så snart det kan ske, dock senast 24 timmar efter kännedom (2 kap. 5 §). Därefter ska en incidentanmälan göras inom 72 timmar — för den som tillhandahåller betrodda tjänster inom 24 timmar (2 kap. 6 §). En slutrapport ska normalt lämnas senast en månad efter incidentanmälan (2 kap. 8 §).

En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra genom att vålla betydande skada (2 kap. 5 § andra stycket).

Beställaren kan alltså inte ge er längre tid än den själv har. Ett krav på rapportering inom ett dygn är inte förhandlingsbart för myndigheten — det är en direkt följd av dess egen skyldighet.

Tre saker som kostar anbud

1. Ska-krav ni upptäcker för sent

Ett krav på certifierat ledningssystem är binärt. Antingen har ni certifikatet på anbudsdagen eller inte, och en certifieringsprocess tar månader. Upptäcks kravet två veckor före anbudstidens utgång är affären redan förlorad — oavsett hur bra ni är på det upphandlingen egentligen handlar om.

2. Svar som beskriver ambitioner i stället för rutiner

Kvalitetskriterier om säkerhet besvaras ofta ungefär så här:

Vi tar informationssäkerhet på största allvar och arbetar kontinuerligt med att förbättra våra rutiner. Vår personal är medveten om vikten av säker informationshantering.

Det svaret går inte att sätta poäng på, eftersom varje konkurrent kan skriva det. Utvärderaren letar efter något som går att pröva: vem som larmas, inom hur många timmar, hur behörigheter tilldelas och återkallas när personal slutar, hur ofta rutinen övas, vad som händer när en underleverantör drabbas.

Gapet mellan typiskt och möjligt svar är ovanligt stort här, eftersom få leverantörer ännu har vana vid frågorna.

3. Åtaganden ni inte kan hålla

Det här är det allvarligaste, och det märks sällan förrän långt senare.

En rapporteringsfrist på 24 timmar är lätt att acceptera i ett anbud. Den är svårare att uppfylla en fredagkväll när er egen systemleverantör ännu inte upptäckt något. En revisionsklausul kostar ingenting att skriva under och kan bli dyr att leva med. Ett åtagande att era underleverantörer uppfyller samma krav förutsätter att ni har avtal som säger det — och de avtalen skrevs troligen innan någon hört talas om NIS2.

Kontraktsvillkoren i en offentlig upphandling går normalt inte att förhandla efter tilldelning. Det ni accepterar i anbudet är ni bundna av, ofta i fyra år.

Vad ni bör göra

Det mesta av arbetet ska göras en gång, inte per upphandling.

Ta reda på om era kunder omfattas. Säljer ni till kommuner eller regioner är svaret ja, oavsett kommunens storlek (1 kap. 3 § 2).

Bygg ett standardunderlag. En konkret beskrivning av er incidenthantering, behörighetsstyrning, kontinuitetsplanering och leverantörsuppföljning — med tider och roller. Materialet återanvänds i varje anbud, men måste alltid anpassas till den fråga som faktiskt ställs.

Gå igenom era underleverantörsavtal. Åtar ni er något gentemot en beställare måste ni kunna kräva motsvarande nedåt. Saknas det sitter ni med ett ansvar ni inte kan bära vidare.

Läs kontraktsvillkoren före kravspecifikationen. Där finns de långsiktiga åtagandena, och det är den del av dokumenten som flest hoppar över.

Ställ frågor under anbudstiden. Otydliga säkerhetskrav är vanliga just nu, eftersom myndigheterna själva famlar. En fråga under anbudstiden kan ge ett svar som binder myndigheten. Samma otydlighet upptäckt efter anbudstidens utgång är värdelös.

Ett undantag värt att känna till

Bedriver ni säkerhetskänslig verksamhet enligt säkerhetsskyddslagen (2018:585), eller levererar enbart till statliga myndigheter som till övervägande del gör det, finns särskilda undantag från lagens tillämpning (1 kap. 12 §). Undantagen är avgränsade och gäller inte den som tillhandahåller betrodda tjänster. För verksamhetsutövare som endast delvis bedriver sådan verksamhet gäller undantaget bara den delen.

Det finns också en samordningsregel: om det i annan författning finns krav på säkerhetsåtgärder eller incidentrapportering vars verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§, gäller de bestämmelserna i stället (1 kap. 10 §).

Ligger ni nära någon av dessa gränser bör frågan utredas för sig, innan ni börjar besvara kravställningar.

Den andra sidan: ett konkurrensövertag

Hittills har det här beskrivits som en risk. Det finns en motsatt läsning.

De flesta av era konkurrenter har inte gjort arbetet. De kommer att svara på säkerhetsfrågorna med allmänna formuleringar, eller upptäcka ska-kraven för sent. Ett företag som kan svara konkret på hur en incident hanteras, och som har avtalen på plats nedåt i kedjan, skiljer ut sig i utvärderingen på ett sätt som blir svårt att matcha på kort sikt.

Kraven kommer dessutom att bli fler, inte färre. Regeringen eller den myndighet regeringen bestämmer får meddela ytterligare föreskrifter om säkerhetsåtgärder och om vad som utgör en betydande incident (2 kap. 14 §). När de föreskrifterna fasas in kommer de att avspeglas i kravställningen mot leverantörer. Det arbete ni gör nu står sig i flera år.

Att hålla isär två saker

En avslutande distinktion som ofta blandas ihop.

Att era kunder omfattas av cybersäkerhetslagen gör inte er till verksamhetsutövare. Ni får inga egna skyldigheter mot tillsynsmyndigheten, ni ska inte anmäla er enligt 2 kap. 2 §, och sanktionsavgifterna i 4 kap. 10 § riktar sig inte mot er.

Det ni får är avtalsförpliktelser. Och de är i praktiken skarpare, eftersom de kan åberopas direkt av er motpart — genom vite, hävning eller uteblivet kontrakt vid nästa upphandling.

Lagrum: Cybersäkerhetslagen (2025:1506), särskilt 1 kap. 1, 3–5, 9, 10 och 12 §§, 2 kap. 2–8 och 14 §§ samt 4 kap. 1 och 10 §§. Lagen genomför delvis Europaparlamentets och rådets direktiv (EU) 2022/2555 (NIS2-direktivet). Föreskriftsarbetet pågår löpande; kontrollera aktuella föreskrifter från ansvarig tillsynsmyndighet.

Vi arbetar i skärningspunkten mellan offentlig upphandling och säkerhetsreglering, och hjälper leverantörer att bedöma säkerhetskrav i upphandlingsdokument, granska kontraktsvillkor före anbudsinlämning och se över underleverantörsavtal. Står ni inför en upphandling med den här typen av krav är ni välkomna att höra av er.

Stavenow Advokatbyrå — cs@stavenowadvokat.se

Artikeln är allmän information om regelverket och utgör inte rådgivning i ett enskilt ärende. Bedömningen av vilka krav som gäller måste alltid göras utifrån den enskilda verksamheten och den enskilda upphandlingen.