Vilka regelverk gäller er? Ett självtest

20 frågor ger en första indikation på om GDPR, cybersäkerhetslagen, DORA, CRA och AI-förordningen berör er och i vilken roll. Resultatet visas direkt.

Sammanfattning: 20 korta frågor ger en första indikation på vilka av följande regelverk och kravområden som kan beröra er och i vilken roll: GDPR, cybersäkerhetslagen (NIS2), DORA, Cyber Resilience Act (CRA), AI-förordningen och säkerhetskrav som kommer via kunder och avtal. Testet tar omkring fem minuter. Resultatet visas direkt på sidan med ett utslag per område, skälen bakom utslaget och vad ni kan göra härnäst. Testet är en förenklad självskattning. Det är inte ett rättsligt besked och inte en fullständig inventering av all lagstiftning som kan gälla er.

Svara utifrån hur den juridiska person som ni vill bedöma ser ut i dag.

För storleksfrågorna i cybersäkerhetslagen räcker det inte alltid att bara titta på det enskilda bolagets siffror. Partnerföretag och anknutna företag kan behöva räknas med enligt EU:s regler för företagsstorlek. Svara Vet inte om ni är osäkra på koncern- eller ägarstrukturen.

Ett Vet inte som påverkar utslaget visas som Oklart – bör utredas, aldrig som att ni inte omfattas. Vissa frågor visas bara när de är relevanta för tidigare svar.

Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att testet har genomförts. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.

Om er

  1. Har den juridiska person ni bedömer, efter att partnerföretag och anknutna företag räknats med enligt EU:s regler för företagsstorlek, minst 50 årsarbetskrafter, eller en årsomsättning och en balansomslutning som båda överstiger 10 miljoner euro?

    Årsarbetskrafter motsvarar i princip heltidsarbete under ett år. Om ni ingår i en koncern eller har betydande ägarrelationer till andra företag kan fler företag behöva räknas med.

  2. Har ni, efter samma sammanräkning, minst 250 årsarbetskrafter, eller en årsomsättning över 50 miljoner euro och en balansomslutning över 43 miljoner euro?
  3. Är ni en kommun, region eller ett kommunalförbund? Kommunala bolag svarar Nej här och svarar på sektorsfrågorna i stället.
  4. Är ni en statlig myndighet?

Sektor

  1. Är ni verksamma inom något av följande områden?
    • energi
    • transport
    • bankverksamhet
    • finansmarknadsinfrastruktur
    • hälso- och sjukvård
    • dricksvatten
    • avloppsvatten
    • digital infrastruktur, till exempel internetknutpunkter, molntjänster, datacentraltjänster eller nätverk för leverans av innehåll
    • förvaltning av IKT-tjänster åt andra företag, till exempel utlokaliserad drift eller säkerhetstjänster
    • rymd

    Svara också Ja om ni är en enskild utbildningsanordnare med tillstånd att utfärda examina.

  2. Är ni verksamma inom något av följande områden?
    • post och bud
    • avfallshantering
    • produktion, tillverkning eller distribution av kemikalier
    • grossistdistribution, industriell produktion eller bearbetning av livsmedel
    • tillverkning av vissa medicintekniska produkter, datorer och elektronik, elutrustning, maskiner, motorfordon eller andra transportmedel
    • marknadsplatser online, sökmotorer eller sociala nätverksplattformar
    • forskning
  3. Tillhandahåller ni någon av följande tjänster?
    • DNS-tjänster
    • registreringsenhet för toppdomän
    • domännamnsregistreringstjänster
    • betrodda tjänster enligt eIDAS, till exempel tjänster för elektroniska underskrifter eller stämplar, elektroniska tidsstämplar, elektronisk rekommenderad leverans eller certifikat för autentisering av webbplatser
    • allmänna elektroniska kommunikationsnät
    • allmänt tillgängliga elektroniska kommunikationstjänster

Finans

  1. Är ni en finansiell verksamhetsutövare, till exempel kreditinstitut, betalningsinstitut, institut för elektroniska pengar, värdepappersföretag, fond- eller förvaltningsbolag, försäkrings- eller återförsäkringsföretag, tjänstepensionsinstitut eller leverantör av kryptotillgångstjänster?

    DORA innehåller undantag och särskilda regler, och att stå under Finansinspektionens tillsyn innebär inte automatiskt att DORA gäller. Är ni osäkra på om just er typ eller storlek omfattas, svara Vet inte.

  2. Levererar ni IKT-, drift-, säkerhets-, system- eller molntjänster till banker, försäkringsbolag eller andra finansiella entiteter?

Produkter

  1. Tillhandahåller, importerar eller distribuerar ni produkter med digitala element på EU-marknaden, till exempel uppkopplad hårdvara, utrustning med inbyggd programvara eller programvara som tillhandahålls som en produkt?

    Fristående moln- och SaaS-tjänster omfattas normalt inte enbart därför att de är digitala tjänster. CRA kan däremot omfatta en fjärrdatabehandlingslösning som hör till en produkt och som produkten är beroende av för att fungera.

  2. Utvecklar eller tillverkar ni produkten själva, låter ni någon annan utveckla eller tillverka den och säljer den under ert eget namn eller varumärke, eller har ni gjort en väsentlig ändring av en produkt och tillhandahåller den på marknaden?

    Om ni förvaltar fri och öppen programvara i rollen som open-source software steward finns särskilda CRA-regler som testet inte klassificerar fullt ut. Svara Vet inte om det är er huvudsakliga roll.

AI

  1. Använder ni AI-system eller AI-funktioner i verksamheten, till exempel Copilot, ChatGPT eller AI-funktioner inbyggda i era affärssystem?
  2. Använder ni något av följande?
    • AI-system som är avsedda att interagera direkt med kunder, medborgare eller allmänheten, till exempel chattbotar
    • AI för att skapa eller manipulera bild, ljud eller video som kan utgöra en deepfake
    • AI-genererad eller AI-manipulerad text som publiceras för att informera allmänheten i frågor av allmänt intresse
  3. Använder ni AI i något av följande typer av användningsfall?
    • rekrytering, urval av kandidater eller beslut som påverkar anställdas arbetsvillkor, befordran, uppsägning, arbetsfördelning eller prestationsbedömning
    • kreditvärdighetsbedömning eller kreditpoäng för fysiska personer
    • riskbedömning eller prissättning av liv- eller sjukförsäkring
    • antagning, placering eller bedömning inom utbildning
    • som säkerhetskomponent i ledning eller drift av kritisk digital infrastruktur, vägtrafik eller försörjning av vatten, gas, värme eller el
  4. Utvecklar ni AI-system själva, eller låter ni utveckla AI-system och släpper ut dem på marknaden eller tar dem i bruk under ert eget namn eller varumärke?

    För AI-system med hög risk kan ni i vissa fall också få leverantörsansvar om ni sätter ert eget namn eller varumärke på ett befintligt system, gör en väsentlig ändring eller ändrar systemets avsedda ändamål (artikel 25).

Personuppgifter

  1. Behandlar ni personuppgifter om anställda, kunder eller andra personer? Nästan alla verksamheter gör det, till exempel genom löner, kundregister, kontaktuppgifter eller e-post.
  2. Behandlar ni personuppgifter för andra organisationers räkning, till exempel som IT-, löne-, moln- eller systemleverantör?
  3. Består er kärnverksamhet av något av följande?
    • behandling i stor omfattning av känsliga personuppgifter, till exempel hälsouppgifter
    • behandling i stor omfattning av uppgifter om fällande domar eller lagöverträdelser
    • regelbunden och systematisk övervakning av personer i stor omfattning

Kunder och avtal

  1. Ställer era kunder krav på informationssäkerhet i avtal, upphandlingar eller säkerhetsfrågeformulär, till exempel ISO 27001 eller krav som hänvisar till NIS2, cybersäkerhetslagen eller DORA?
  2. Bedriver ni säkerhetskänslig verksamhet, eller har ni ett säkerhetsskyddsavtal?

Så tolkar ni svaren

Läser ni utan knapparna kan ni gå igenom era svar så här. Ett Vet inte som avgör utslaget betyder alltid Oklart – bör utredas.

  • GDPR: omfattas sannolikt om ni svarade Ja på fråga 16. Ja på fråga 17 betyder att ni dessutom kan vara personuppgiftsbiträde. Ja på fråga 3, 4 eller 18 betyder att ett dataskyddsombud sannolikt behövs.
  • Cybersäkerhetslagen: omfattas sannolikt vid Ja på fråga 7, Ja på fråga 3, eller Ja på fråga 5 eller 6 tillsammans med Ja på fråga 1. Oklart vid Ja på fråga 4, vid Ja på fråga 5 eller 6 men Nej eller Vet inte på fråga 1, och vid Vet inte på fråga 3–7. Annars berörs ni sannolikt indirekt om ni svarade Ja på fråga 19. Ja eller Vet inte på fråga 20 ger en reservation om säkerhetsskydd, eftersom lagen har undantag för säkerhetskänslig verksamhet.
  • DORA: omfattas sannolikt vid Ja på fråga 8. Berörs sannolikt indirekt vid Ja på fråga 9.
  • CRA: omfattas sannolikt som tillverkare vid Ja på fråga 10 och 11, och som importör eller distributör vid Ja på fråga 10 och Nej på fråga 11.
  • AI-förordningen: omfattas sannolikt vid Ja på fråga 12 eller 15. Ja på fråga 13 pekar på transparenskrav, Ja på fråga 14 på ett möjligt högriskområde.
  • Kundkrav och leverantörskedja: berörs sannolikt indirekt vid Ja på fråga 19.
  • Upplysningar: vid Ja på fråga 3, 4 eller 5 visas en upplysning om den föreslagna lagen om motståndskraft hos kritiska verksamhetsutövare (CER), och vid Ja på fråga 6 en upplysning om att CER kan vara relevant om svaret avser livsmedel. Vid Ja eller Vet inte på fråga 20 visas en upplysning om säkerhetsskyddslagen.

Nästa steg

Flera regelverk, eller svar som behöver utredas? I en regulatorisk omfattningsbedömning går vi igenom verksamheten och dokumenterar vilka regler som sannolikt gäller, i vilken roll och vad som bör göras först.

Källor: cybersäkerhetslag (2025:1506) och cybersäkerhetsförordning (2025:1507); föreskrifterna MCFFS 2026:1, 2026:8, 2026:11 och 2026:12; kommissionens genomförandeförordning (EU) 2024/2690; direktiv (EU) 2022/2555 (NIS2); förordning (EU) nr 910/2014 (eIDAS); kommissionens rekommendation 2003/361/EG; förordning (EU) 2022/2554 (DORA); förordning (EU) 2024/2847 (CRA); förordning (EU) 2024/1689 (AI-förordningen) i lydelse enligt förordning (EU) 2026/1744; förordning (EU) 2016/679 (GDPR); proposition 2025/26:303; säkerhetsskyddslag (2018:585). Sakgranskad den 10 oktober 2026.

Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.