08/31/2026 | Press release | Distributed by Public on 09/01/2026 06:12
Kommunikationsministeriet har den 31 augusti 2026 publicerat en slutrapport om uppföljningen och utvärderingen av cybersäkerhetslagen. Lagen anses allmänt taget vara lyckad och genomförandet av den har stärkt cybersäkerheten i organisationer. Myndigheternas brist på resurser har medfört utmaningar för genomförandet av lagen.
I projektet för uppföljning av cybersäkerhetslagen bedömdes hur lagens mål uppnåtts och tillämpats under det första giltighetsåret. Lagen trädde i kraft i april 2025 och genom den genomfördes EU:s cybersäkerhetsdirektiv (NIS 2). För uppföljningen har man intervjuat myndigheter som övervakar cybersäkerhetslagen och genomfört en öppen webbenkät. Som en del av projektet lät ministeriet också intervjua aktörer som omfattas av tillämpningsområdet. Lagen hade vid tidpunkten för bedömningen varit i kraft i cirka ett år, vilket på detaljerad nivå begränsar bedömningen av hur dess mål har uppnåtts.
Uppföljningen och utvärderingen av cybersäkerhetslagen är en del av kommunikationsministeriets plan för efterhandsutvärdering av lagstiftningen för 2026-2030.
Enligt uppföljningsrapporten anses cybersäkerhetslagen allmänt taget vara tydlig, nödvändig och till centrala delar lyckad i förhållande till dess mål. Förpliktelserna i lagen anses vara ändamålsenliga och aktuella. Lagen har ökat riskhanteringens systematik och medvetenheten om cybersäkerhet. Dessutom har den främjat riskhanteringsutvecklingen och investeringarna i organisationer som omfattas av lagens tillämpningsområde. Lagens effekter på den tekniska riskhanteringen är dock indirekta och varierar beroende på aktörens storlek och utgångsnivån för cybersäkerheten. I projektet identifierades inga brådskande eller omfattande behov av att ändra cybersäkerhetslagen.
En utmaning vid tillsynen över och genomförandet av cybersäkerhetslagen är bristen på resurser hos myndigheterna. Myndigheterna anser att det med nuvarande resurser är utmanande att utöva en heltäckande och effektiv tillsyn över lagen och att öka styrningen och rådgivningen av aktörer. Tillsynsuppgifterna har lett till kraftiga prioriteringar.
Myndigheternas styrning och rådgivning är centrala vid fullgörandet av skyldigheterna enligt lagen. De aktörer som omfattas av lagens tillämpningsområde anser att myndighetsanvisningarna är viktiga och önskar att de ska utökas. Samarbetet mellan myndigheterna har dock varit en styrka i tillsynen och genomförandet. Tillsynen har i huvudsak inletts framgångsrikt i den omfattning som resurserna möjliggjort.
Enligt utredningen skulle utvecklingen av ett centraliserat nationellt system för incidentrapportering vara till nytta för de aktörer som omfattas av cybersäkerhetslagens tillämpningsområde. Det önskas att incidentrapporteringen utvecklas så att man genom samma anmälan också kan fullgöra anmälningsskyldigheten enligt andra författningar. En utveckling av ett system bedöms göra det smidigare att anmäla incidenter och minska den administrativa börda som detta medför.
Genom cybersäkerhetslagen genomfördes EU:s cybersäkerhetsdirektiv (NIS 2). Syftet med direktivet är att stärka cybersäkerheten inom kritiska sektorer i EU och medlemsstaterna. De aktörer som omfattas av dess tillämpningsområde ska kunna bedöma och hantera säkerhetsriskerna i kommunikationsnät och informationssystem. Aktörerna ska också anmäla betydande incidenter och underrätta de myndigheter som övervakar informationen. Inom de verksamhetsområden som avses i bilagorna till direktivet tillämpas direktivet huvudsakligen på medelstora och stora organisationer.
I cybersäkerhetslagen föreskrivs det om de skyldigheter enligt cybersäkerhetsdirektivet som gäller organisationers riskhantering och rapportering av allvarliga incidenter. Dessutom föreskrivs det i lagen om tillsynen över skyldigheterna och om andra myndighetsuppgifter som genomförandet förutsätter.
Europeiska kommissionen publicerade den 19 november 2025 det så kallade Digital Omnibus-förslaget, som syftar till att förenkla regleringen av EU:s digitala sektor. Som en del av förslaget föreslog kommissionen bland annat att förfarandena för incidentrapportering enligt cybersäkerhetsdirektivet ska utvecklas och rapporteringskanalerna koncentreras.
Kommunikationsministeriet fortsätter att följa upp tillämpningen och uppdateringen av cybersäkerhetslagen som en del av den kontinuerliga uppföljningen av effekterna, funktionen och regleringsmiljön i fråga om lagstiftningen inom förvaltningsområdet.
Veikko Vauhkonen, regeringssekreterare, tfn 0295 342 168, [email protected]
Katariina Kilpeläinen, konsultativ tjänsteman, tfn 0295 342 328, [email protected]