Publicerad
Sammanfattning: 20 frågor i fem områden visar hur långt ni har kommit med kraven i cybersäkerhetslagen och föreskrifterna som gäller sedan den 1 oktober 2026: ansvar och anmälan, risk och styrning, incidenter och kontinuitet, leverantörer och utveckling samt skydd i vardagen. Självtestet tar 10–15 minuter, och resultatet visas direkt på en skala från rött till grönt, med förslag på vad ni gör härnäst. Det är en indikation, inte ett rättsligt besked eller en revision.
Om guiden
- För vem
- Verksamheter som omfattas av cybersäkerhetslagen, eller tror att de gör det, och vill veta var de står.
- Vad ni får
- Ett självtest i fem områden med fyra frågor vardera, som följer lagens tio grundläggande säkerhetsåtgärder, tar 10–15 minuter och visar resultatet direkt med förslag på nästa steg – vägledning, inte en revision.
Frågorna följer cybersäkerhetslagen (2025:1506) och föreskrifterna MCFFS 2026:1, 2026:8 och 2026:11. Svara ja bara om ni kan visa det, till exempel med ett dokument, en rutin eller ett beslut. ”Det borde finnas” räknas som nej. Välj Ja, Nej eller Vet inte på varje fråga, så visas resultatet direkt på sidan. Läser ni utan knapparna räknar ni ja-svaren i varje område.
Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att ett test har genomförts och vilken nivå det gav. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.
Först: vet ni att er verksamhet omfattas av cybersäkerhetslagen? Frågan räknas inte i resultatet. Är ni osäkra, gör först självskattningen om vilka som omfattas.
Område 1: Ansvar och anmälan
- Har ni anmält verksamheten till Nationellt cybersäkerhetscenter (NCSC) vid FRA, och anmäler ni ändringar inom 14 dagar? (2 kap. 2 §, MCFFS 2026:1)
- Har ledningen godkänt säkerhetsåtgärderna, och får den information om hur de genomförs minst en gång per år? (MCFFS 2026:11, 3 kap. 4 §)
- Har ledningen genomgått utbildning om säkerhetsåtgärder? (2 kap. 4 §, MCFFS 2026:11)
- Är det bestämt vem som samordnar cybersäkerhetsarbetet och tar fram underlaget till ledningen? (MCFFS 2026:11)
Område 2: Risk och styrning
- Finns det en riskanalys för era nätverks- och informationssystem som har uppdaterats det senaste året? (2 kap. 3 §)
- Finns det en informationssäkerhetspolicy som ledningen har beslutat? (2 kap. 3 §)
- Har ni en förteckning över era system, tjänster och den information de hanterar? (2 kap. 3 §)
- Utvärderar ni regelbundet om säkerhetsåtgärderna fungerar, till exempel med tester eller granskningar? (2 kap. 3 §)
Område 3: Incidenter och kontinuitet
- Kan ni lämna en upplysning inom 24 timmar och en incidentanmälan inom 72 timmar till NCSC via Cyberportalen? (2 kap. 5–8 §§, MCFFS 2026:8)
- Finns det en rutin för att bedöma om en incident är betydande, med de kriterier som föreskrifterna anger, och är det bestämt vem som beslutar om rapportering? (MCFFS 2026:8)
- Finns det kontinuitets- och krisplaner för de tjänster ni levererar, och har de övats det senaste året? (2 kap. 3 §)
- Testar ni att säkerhetskopiorna går att återställa? (2 kap. 3 §)
Område 4: Leverantörer och utveckling
- Ställer ni säkerhetskrav i avtalen med de leverantörer som era tjänster är beroende av? (2 kap. 3 §)
- Har ni bedömt riskerna hos era viktigaste leverantörer? (2 kap. 3 §)
- Ställs säkerhetskrav när ni köper, utvecklar och underhåller system? (2 kap. 3 §)
- Finns det en rutin för att hantera sårbarheter, från upptäckt till åtgärd? (2 kap. 3 §)
Område 5: Skydd i vardagen
- Används flerfaktorsautentisering för fjärråtkomst, e-post och administratörskonton? (2 kap. 3 §)
- Får medarbetare bara den åtkomst de behöver, och ses behörigheterna över regelbundet? (2 kap. 3 §)
- Finns det regler för kryptering, och följs de? (2 kap. 3 §)
- Får alla medarbetare grundläggande utbildning i cyberhygien? (2 kap. 3 §)
- Flera av grunderna saknas. Börja med anmälan, ledningens ansvar och utbildning, riskanalysen och förmågan att rapportera incidenter.
- Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
- Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
- Grunderna finns på plats. Följ upp dem minst en gång per år och när verksamheten förändras.
- Gap-analys mot ISO 27001, NIS2 eller DORA Ett dokumenterat nuläge, gap per krav och en prioriterad åtgärdsplan som ledningen kan besluta om.
- Senior GRC-rådgivning Löpande stöd av en senior rådgivare för styrning, risk och efterlevnad, när och så mycket ni behöver.
- Ledningens cybersäkerhetsutbildning Utbildning för ledning och styrelse som möter kraven i cybersäkerhetslagen och DORA, med dokumentation.
- Interim CISO En senior säkerhetschef som tar ansvaret för säkerhetsarbetet under en period, med rapportering till ledningen.
- Säkerhetsmognadsbedömning En bedömning av hur väl säkerhetsåtgärderna fungerar i praktiken, med prioriterade förbättringar.
- Incidentberedskap och tabletop-övning En incidentrutin med roller och rapporteringsflöde, övad i ett realistiskt scenario.
- Kontinuitetshantering och kontinuitetsövning Konsekvensanalys, kontinuitetsplaner och en övning som visar att planerna håller.
- Backup- och återställningskontroll Vi kontrollerar att säkerhetskopiorna finns, är skyddade och faktiskt går att återställa.
- Leverantörs- och tredjepartsgranskning Säkerhetskrav i avtal, riskbedömda leverantörer och en rutin för uppföljning.
- Sårbarhetsanalys och penetrationstest Vi letar efter sårbarheterna innan någon annan gör det, med en prioriterad åtgärdslista.
Vill ni gå igenom resultatet med oss?
Fyll i era uppgifter, så hör vi av oss. Resultatet i rutan nedan skickas med, precis som det står där. Vi använder uppgifterna bara för att kontakta er om resultatet och sparar dem i ett år. Läs mer i vår integritetspolicy.
Tolka resultatet
- God grund, 18–20 ja: Grunderna finns på plats. Följ upp dem minst en gång per år och när verksamheten förändras.
- Nästan där, 14–17 ja: Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
- Tydliga luckor, 10–13 ja: Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
- Grunden saknas, 9 ja eller färre: Flera av grunderna saknas. Börja med anmälan, ledningens ansvar och utbildning, riskanalysen och förmågan att rapportera incidenter.
Per område gäller samma skala: fyra ja är god grund, tre nästan där, två tydliga luckor, och ett eller inget ja betyder att grunden saknas.
Självtestet är en indikation. Det visar om grunderna verkar finnas, inte att ni uppfyller lagen. En gap-analys bedömer varje krav med evidens. Svarar ni nej eller vet inte på frågorna om anmälan, ledningens godkännande, ledningens utbildning, incidentrapportering eller säkerhetskrav på leverantörer bör det utredas oavsett totalresultat, och resultatet visar det under skalan.
Vad ni gör härnäst
- Två ja eller färre i minst två områden: börja med en gap-analys, som ger ett dokumenterat nuläge och en prioriterad plan.
- Luckor i enstaka områden: stäng dem själva eller med senior GRC-rådgivning.
- Nej på frågan om ledningens utbildning: läs vad lagen och föreskrifterna faktiskt kräver.
- God grund: följ upp arbetet minst en gång per år, och gå igenom tio frågor till ledningen.
Vill ni gå igenom resultatet med oss? Läs mer om NIS2 och cybersäkerhetslagen eller kontakta oss.
Källor: Cybersäkerhetslag (2025:1506), 2 kap. 2–8 §§; cybersäkerhetsförordning (2025:1507); föreskrifterna MCFFS 2026:1, 2026:8 och 2026:11; direktiv (EU) 2022/2555 (NIS2), artiklarna 20, 21 och 23; Nationellt cybersäkerhetscenter (NCSC) vid FRA, vägledning om cybersäkerhetslagen. Sakgranskad den 4 oktober 2026.
Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.

