Är ni redo för cybersäkerhetslagen? Ett självtest i 20 frågor

20 frågor i fem områden visar hur långt ni har kommit med cybersäkerhetslagen och föreskrifterna. Resultatet visas direkt, från rött till grönt.

Sammanfattning: 20 frågor i fem områden visar hur långt ni har kommit med kraven i cybersäkerhetslagen och föreskrifterna som gäller sedan den 1 oktober 2026: ansvar och anmälan, risk och styrning, incidenter och kontinuitet, leverantörer och utveckling samt skydd i vardagen. Självtestet tar 10–15 minuter, och resultatet visas direkt på en skala från rött till grönt, med förslag på vad ni gör härnäst. Det är en indikation, inte ett rättsligt besked eller en revision.

Om guiden

För vem
Verksamheter som omfattas av cybersäkerhetslagen, eller tror att de gör det, och vill veta var de står.
Vad ni får
Ett självtest i fem områden med fyra frågor vardera, som följer lagens tio grundläggande säkerhetsåtgärder, tar 10–15 minuter och visar resultatet direkt med förslag på nästa steg – vägledning, inte en revision.

Frågorna följer cybersäkerhetslagen (2025:1506) och föreskrifterna MCFFS 2026:1, 2026:8 och 2026:11. Svara ja bara om ni kan visa det, till exempel med ett dokument, en rutin eller ett beslut. ”Det borde finnas” räknas som nej. Välj Ja, Nej eller Vet inte på varje fråga, så visas resultatet direkt på sidan. Läser ni utan knapparna räknar ni ja-svaren i varje område.

Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att ett test har genomförts och vilken nivå det gav. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.

Först: vet ni att er verksamhet omfattas av cybersäkerhetslagen? Frågan räknas inte i resultatet. Är ni osäkra, gör först självskattningen om vilka som omfattas.

Område 1: Ansvar och anmälan

  1. Har ni anmält verksamheten till Nationellt cybersäkerhetscenter (NCSC) vid FRA, och anmäler ni ändringar inom 14 dagar? (2 kap. 2 §, MCFFS 2026:1)
  2. Har ledningen godkänt säkerhetsåtgärderna, och får den information om hur de genomförs minst en gång per år? (MCFFS 2026:11, 3 kap. 4 §)
  3. Har ledningen genomgått utbildning om säkerhetsåtgärder? (2 kap. 4 §, MCFFS 2026:11)
  4. Är det bestämt vem som samordnar cybersäkerhetsarbetet och tar fram underlaget till ledningen? (MCFFS 2026:11)

Område 2: Risk och styrning

  1. Finns det en riskanalys för era nätverks- och informationssystem som har uppdaterats det senaste året? (2 kap. 3 §)
  2. Finns det en informationssäkerhetspolicy som ledningen har beslutat? (2 kap. 3 §)
  3. Har ni en förteckning över era system, tjänster och den information de hanterar? (2 kap. 3 §)
  4. Utvärderar ni regelbundet om säkerhetsåtgärderna fungerar, till exempel med tester eller granskningar? (2 kap. 3 §)

Område 3: Incidenter och kontinuitet

  1. Kan ni lämna en upplysning inom 24 timmar och en incidentanmälan inom 72 timmar till NCSC via Cyberportalen? (2 kap. 5–8 §§, MCFFS 2026:8)
  2. Finns det en rutin för att bedöma om en incident är betydande, med de kriterier som föreskrifterna anger, och är det bestämt vem som beslutar om rapportering? (MCFFS 2026:8)
  3. Finns det kontinuitets- och krisplaner för de tjänster ni levererar, och har de övats det senaste året? (2 kap. 3 §)
  4. Testar ni att säkerhetskopiorna går att återställa? (2 kap. 3 §)

Område 4: Leverantörer och utveckling

  1. Ställer ni säkerhetskrav i avtalen med de leverantörer som era tjänster är beroende av? (2 kap. 3 §)
  2. Har ni bedömt riskerna hos era viktigaste leverantörer? (2 kap. 3 §)
  3. Ställs säkerhetskrav när ni köper, utvecklar och underhåller system? (2 kap. 3 §)
  4. Finns det en rutin för att hantera sårbarheter, från upptäckt till åtgärd? (2 kap. 3 §)

Område 5: Skydd i vardagen

  1. Används flerfaktorsautentisering för fjärråtkomst, e-post och administratörskonton? (2 kap. 3 §)
  2. Får medarbetare bara den åtkomst de behöver, och ses behörigheterna över regelbundet? (2 kap. 3 §)
  3. Finns det regler för kryptering, och följs de? (2 kap. 3 §)
  4. Får alla medarbetare grundläggande utbildning i cyberhygien? (2 kap. 3 §)

Tolka resultatet

  • God grund, 18–20 ja: Grunderna finns på plats. Följ upp dem minst en gång per år och när verksamheten förändras.
  • Nästan där, 14–17 ja: Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
  • Tydliga luckor, 10–13 ja: Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
  • Grunden saknas, 9 ja eller färre: Flera av grunderna saknas. Börja med anmälan, ledningens ansvar och utbildning, riskanalysen och förmågan att rapportera incidenter.

Per område gäller samma skala: fyra ja är god grund, tre nästan där, två tydliga luckor, och ett eller inget ja betyder att grunden saknas.

Självtestet är en indikation. Det visar om grunderna verkar finnas, inte att ni uppfyller lagen. En gap-analys bedömer varje krav med evidens. Svarar ni nej eller vet inte på frågorna om anmälan, ledningens godkännande, ledningens utbildning, incidentrapportering eller säkerhetskrav på leverantörer bör det utredas oavsett totalresultat, och resultatet visar det under skalan.

Vad ni gör härnäst

Vill ni gå igenom resultatet med oss? Läs mer om NIS2 och cybersäkerhetslagen eller kontakta oss.

Källor: Cybersäkerhetslag (2025:1506), 2 kap. 2–8 §§; cybersäkerhetsförordning (2025:1507); föreskrifterna MCFFS 2026:1, 2026:8 och 2026:11; direktiv (EU) 2022/2555 (NIS2), artiklarna 20, 21 och 23; Nationellt cybersäkerhetscenter (NCSC) vid FRA, vägledning om cybersäkerhetslagen. Sakgranskad den 4 oktober 2026.

Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.