Ledningens utbildning enligt cybersäkerhetslagen och DORA – vad som faktiskt krävs

Ledningens utbildning enligt cybersäkerhetslagen och DORA – vad som faktiskt krävs

Cybersäkerhetslagen och DORA kräver båda att ledningen utbildas. Vad kraven innebär, var de skiljer sig, vad utbildningen bör innehålla och hur ni dokumenterar den inför tillsyn.

Sammanfattning: Två regelverk gör utbildning av ledningen till ett uttryckligt krav. Cybersäkerhetslagen säger att de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder, och från den 1 oktober 2026 preciserar MCFFS 2026:11 vad utbildningen ska ge. DORA kräver att ledningsorganet i finansiella företag håller sin kunskap om IKT-risk aktuell genom regelbunden, särskild utbildning. Kraven skiljer sig i detaljer, men budskapet är detsamma: ledningen ska kunna fastställa inriktning, bedöma åtgärder och följa upp, inte bara delegera. En generell säkerhetsutbildning för alla anställda uppfyller inte det.

Två regelverk, samma budskap

Under lång tid var säkerhetsutbildning något som riktades till personalen: känn igen nätfiske, välj bra lösenord, rapportera det som ser konstigt ut. Det är fortfarande viktigt, men det är inte vad lagstiftaren menar när ledningen ska utbildas.

NIS2-direktivet, som i Sverige genomförs genom cybersäkerhetslagen, och DORA, EU:s förordning om digital operativ motståndskraft för finanssektorn, har båda en egen bestämmelse om ledningens kunskap. Tanken är densamma: den som godkänner riskhanteringen och bär ansvaret för den måste förstå vad den innebär.

I den här artikeln går vi igenom vad respektive regelverk faktiskt kräver, var de skiljer sig, vad en utbildning för ledning och styrelse bör innehålla och hur ni dokumenterar den så att den håller vid tillsyn.

Vad cybersäkerhetslagen kräver

Cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026. Kravet på ledningen är kort: de personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Lagen anger inte hur ofta, hur länge eller i vilken form.

Bakgrunden finns i NIS2-direktivets artikel 20. Medlemsstaterna ska se till att ledningsorganen godkänner riskhanteringsåtgärderna, övervakar genomförandet och kan hållas ansvariga för överträdelser. Medlemmarna i ledningsorganen ska genomgå utbildning så att de kan identifiera risker och bedöma riskhanteringen och dess påverkan på de tjänster verksamheten levererar. Motsvarande utbildning för de anställda ska uppmuntras, men är inte ett lika tydligt krav.

Föreskrifterna preciserar vad utbildningen ska ge

Myndigheten för civilt försvar, tidigare MSB, beslutade den 15 juni 2026 föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning för väsentliga och viktiga verksamhetsutövare, MCFFS 2026:11. De träder i kraft den 1 oktober 2026. Sedan den 1 juli 2026 är det NCSC vid FRA som ansvarar för vägledning kring föreskrifterna.

Utbildningskapitlet är kort men konkret. Utbildningen ska ge ledningen den kunskap och kompetens som krävs för att kunna:

  • fastställa mål och inriktning för verksamhetsutövarens cybersäkerhet,
  • bedöma vilka säkerhetsåtgärder verksamheten behöver genomföra för att upprätthålla en lämplig nivå utifrån identifierade risker, samt
  • övervaka genomförandet av säkerhetsåtgärderna.

De allmänna råden anger vad utbildningen bör omfatta: ledningens roll i ett systematiskt och riskbaserat cybersäkerhetsarbete, inklusive relevant terminologi och reglering; vilken betydelse cybersäkerheten har för att upprätthålla verksamheten och viktiga samhällsfunktioner; riskhantering och övervakning som stöd för att leda och styra arbetet; samt de interna regler, arbetssätt och stöd som är relevanta för ledningen.

Utbildningen hänger ihop med ledningens övriga uppgifter i samma föreskrifter. Ledningen ska godkänna och övervaka genomförandet av säkerhetsåtgärderna, se till att det finns fastställda mål, resurser och tydliga roller, och bli informerad om genomförandet och verksamhetens nivå av cybersäkerhet vid behov, men minst en gång per år. En ledning som inte har utbildats har svårt att göra det på ett meningsfullt sätt.

En detalj som är lätt att missa: för verksamhetsutövare som uteslutande bedriver verksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster samt rymden gäller endast kravet på ledningens utbildning i dessa föreskrifter. Övriga säkerhetsåtgärder för dem regleras på annat sätt. Utbildningskravet gäller alltså även där föreskrifternas åtgärdskatalog inte gör det.

Vad DORA kräver

DORA, förordning (EU) 2022/2554, tillämpas sedan den 17 januari 2025 och gäller direkt för banker, försäkringsföretag, värdepappersbolag, betalningsinstitut och andra finansiella företag, utan svensk genomförandelag.

Artikel 5 lägger ansvaret för IKT-riskhanteringen på ledningsorganet. Det ska fastställa, godkänna, övervaka och ansvara för genomförandet av hela ramverket för IKT-risk. I det ingår bland annat att bära det yttersta ansvaret för IKT-risken, fastställa strategin för digital operativ motståndskraft och risktoleransen, godkänna och regelbundet se över kontinuitetspolicyn och återställningsplanerna, godkänna revisionsplanerna, avsätta budget, godkänna policyn för användning av tredjepartsleverantörer och ha rapporteringskanaler som gör att ledningsorganet får veta om större incidenter och väsentliga förändringar hos leverantörerna.

Utbildningskravet står i artikel 5.4: medlemmarna i ledningsorganet ska aktivt hålla sig uppdaterade med tillräcklig kunskap och kompetens för att förstå och bedöma IKT-risk och dess påverkan på verksamheten, bland annat genom att regelbundet genomgå särskild utbildning i proportion till den IKT-risk som hanteras.

Tre ord bär kravet. Aktivt: det är ledningsorganets eget ansvar att hålla kunskapen uppe, inte något som säkerhetsfunktionen levererar en gång. Regelbundet: en enstaka utbildning i samband med att DORA infördes räcker inte. Proportionellt: en bank med omfattande egen IT-drift och många leverantörer behöver mer än ett litet institut med enkel verksamhet.

Så skiljer sig kraven

AspektCybersäkerhetslagen (NIS2)DORA
Vem ska utbildasDe personer som ingår i ledningen för en väsentlig eller viktig verksamhetsutövareMedlemmarna i ledningsorganet i ett finansiellt företag
Rättslig grund2 kap. 4 § cybersäkerhetslagen och 2 kap. MCFFS 2026:11Artikel 5.4 i förordning (EU) 2022/2554
Vad utbildningen ska geKunskap att fastställa mål och inriktning, bedöma vilka säkerhetsåtgärder som behövs och övervaka genomförandetTillräcklig kunskap för att förstå och bedöma IKT-risk och dess påverkan på verksamheten
Hur oftaInget intervall anges i lag eller föreskriftRegelbundet, i proportion till den IKT-risk som hanteras
Gäller sedanLagen 15 januari 2026, föreskrifterna 1 oktober 202617 januari 2025

Verksamheter som omfattas av båda regelverken är ovanliga: DORA är lex specialis i förhållande till NIS2, så för de finansiella företag som DORA omfattar är det DORA:s krav på riskhantering och incidentrapportering som gäller, medan andra skyldigheter enligt cybersäkerhetslagen, till exempel anmälan, kan kvarstå. Men koncerner med både finansiell verksamhet och annan samhällsviktig verksamhet kan mycket väl behöva utbilda flera ledningar mot olika krav. Då är det bättre att bygga en gemensam grund och lägga till regelverkens särdrag än att köra två helt separata program.

Vad en bra ledningsutbildning innehåller

Både föreskrifternas allmänna råd och DORA:s artikel 5 pekar på samma sak: utbildningen ska göra det möjligt för ledningen att fatta sina egna beslut, inte lära den att göra säkerhetsfunktionens jobb. Ett upplägg som fungerar för både styrelse och ledningsgrupp brukar innehålla:

  • Kraven och ansvaret. Vad lagen eller förordningen faktiskt kräver av just er, vem som är tillsynsmyndighet och vad ett tillsynsärende eller en sanktion innebär.
  • Er egen riskbild. Era kritiska tjänster, system, leverantörer och beroenden, med verkliga exempel i stället för generella hotbilder.
  • Ledningens beslut. Vilka mål, risktoleranser, policyer, planer och budgetar ledningen ska fastställa och följa upp, och hur ofta.
  • Rapporteringen uppåt. Vilken information ledningen ska få, från vem och när, så att den kan övervaka genomförandet på riktigt.
  • Incidenter och kris. Hur rapporteringsplikten fungerar, vad som händer de första dygnen och var ledningens roll börjar.
  • Rätt frågor. De frågor ledningen bör ställa till säkerhetsfunktionen, IT och leverantörerna, och vad ett bra svar ser ut som.

Vi har samlat de frågor ledningen bör kunna besvara i guiden Cybersäkerhetslagen: tio frågor till ledningen. Den fungerar bra som utgångspunkt för en första utbildning.

Vanliga misstag

  • Personalens e-utbildning skickas till styrelsen. Den handlar om nätfiske och lösenord, inte om mål, risktolerans och övervakning. Den uppfyller inte kraven på ledningens kunskap.
  • Bara säkerhetschefen deltar. Kravet gäller de personer som ingår i ledningen respektive ledningsorganets medlemmar. En föredragning för ledningsgruppen där styrelsen saknas täcker inte styrelsen.
  • En gång och sedan aldrig. DORA kräver uttryckligen regelbundenhet, och nya ledamöter tillkommer. Bestäm ett intervall och en rutin för nytillträdda.
  • Ingen dokumentation. Vid tillsyn behöver ni kunna visa vad som genomfördes, när och för vem. Ett kalenderbokat möte utan agenda och deltagarlista är svårt att visa upp.
  • Inga beslut efteråt. Om utbildningen inte leder till att ledningen fastställer mål, godkänner åtgärder eller begär rapportering har den inte gjort sitt jobb, oavsett hur bra den var.

Så dokumenterar ni utbildningen

Varken cybersäkerhetslagen, föreskrifterna eller DORA anger exakt hur utbildningen ska dokumenteras. Men båda regelverken bygger på att tillsynsmyndigheten ska kunna kontrollera att kraven är uppfyllda, och föreskrifternas allmänna råd säger generellt att beslut, analyser, bedömningar, planer och resultat av uppföljning bör dokumenteras och sparas för tillsynsändamål. Ett minimum som fungerar i praktiken:

  • datum, form och längd för varje tillfälle,
  • agenda som visar vilka områden som täcktes, gärna mappad mot föreskrifternas allmänna råd eller DORA:s artikel 5,
  • deltagarlista med roller, och vilka ledamöter som saknades,
  • utbildningsmaterialet, sparat i den version som användes,
  • beslut eller uppdrag som utbildningen ledde till, med hänvisning till protokoll,
  • plan för nästa tillfälle och för utbildning av nytillträdda.

Lägg dokumentationen där ledningssystemets övriga styrdokument finns, så att den hittas när en tillsynsmyndighet eller en revisor frågar. Om ni arbetar enligt ISO 27001 passar den naturligt in under kraven på kompetens och medvetenhet.

Så kan Kristensson i Skåne stödja

Kristensson i Skåne utbildar ledningsgrupper och styrelser i vad cybersäkerhetslagen och DORA kräver av dem, som en del av vårt arbete med informationssäkerhet och styrning. Vi anpassar innehållet till er sektor, er riskbild och det regelverk som gäller er, använder era verkliga system och leverantörer som exempel, och lämnar efter oss agenda, deltagarlista, underlag och en lista på beslutspunkter för ledningen.

Vill ni gå vidare från utbildning till att faktiskt testa förmågan rekommenderar vi att kombinera med en övning. Hur det bredare arbetet med operativ motståndskraft hänger ihop med de här regelverken har vi skrivit om i insikten operativ motståndskraft enligt FI, DORA och NIS2, och vad som bör vara på plats inför den 1 oktober i fem saker att kontrollera inför den 1 oktober.

Vanliga frågor

Är utbildning av ledningen ett lagkrav?

Ja, för verksamheter som omfattas av cybersäkerhetslagen: de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder, och MCFFS 2026:11 preciserar från den 1 oktober 2026 vad utbildningen ska ge. För finansiella företag gäller DORA, som kräver att ledningsorganets medlemmar regelbundet genomgår särskild utbildning om IKT-risk.

Räcker personalens säkerhetsutbildning för ledningen?

Nej. Personalens utbildning handlar om säkert beteende i vardagen. Ledningens utbildning ska ge kunskap att fastställa mål och inriktning, bedöma vilka säkerhetsåtgärder som behövs och övervaka genomförandet, respektive att förstå och bedöma IKT-risk och dess påverkan på verksamheten.

Hur ofta ska ledningen utbildas?

Cybersäkerhetslagen och föreskrifterna anger inget intervall. DORA kräver regelbunden utbildning i proportion till den IKT-risk som hanteras. I praktiken rekommenderar vi ett årligt tillfälle, ett introduktionstillfälle för nytillträdda ledamöter och en extra genomgång när regelverk, verksamhet eller hotbild förändras väsentligt.

Vilka räknas till ledningen?

Cybersäkerhetslagen talar om de personer som ingår i ledningen för en verksamhetsutövare, och DORA om ledningsorganets medlemmar. I ett aktiebolag omfattar det normalt styrelsen och den verkställande ledningen. I en kommun eller myndighet får ledningen avgränsas utifrån hur verksamheten styrs. Ta gärna med de som beslutar om budget, upphandling och outsourcing.

Vad ska vi kunna visa vid tillsyn?

Att utbildningen har genomförts, när, för vem och med vilket innehåll. Spara datum, agenda, deltagarlista, materialet och de beslut som följde. Regelverken anger inte formen, men utan dokumentation är kravet svårt att visa uppfyllt.

Behöver er ledning eller styrelse utbildas före årets slut? Läs mer om vårt erbjudande ledningens cybersäkerhetsutbildning eller kontakta oss för ett förutsättningslöst samtal.

Källor: Cybersäkerhetslag (2025:1506), 2 kap. 4 § och ikraftträdandebestämmelserna, riksdagen.se; MCFFS 2026:11, Myndigheten för civilt försvars föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning för väsentliga och viktiga verksamhetsutövare, beslutade den 15 juni 2026, 1 kap. 1 §, 2 kap. 1 § och 3 kap. 3–4 §§; direktiv (EU) 2022/2555 (NIS2), artikel 20; förordning (EU) 2022/2554 (DORA), artiklarna 5 och 64, EUR-Lex. Verifierat 2026-09-24.

Den här texten är allmän information och inte juridisk rådgivning. Vilka krav som gäller er beror på sektor, verksamhetens omfattning och vilken tillsynsmyndighet ni lyder under.