Det viktigaste ordet i MCFFS 2026:11 är inte ska

MCFFS 2026:11 gäller från 1 oktober. Skillnaden mellan ska, bör och att identifiera och hantera behovet avgör hur ni ska arbeta.

Cybersäkerhetslagen · · 6 min lästid

Den 1 oktober börjar föreskrifterna om säkerhetsåtgärder och ledningens utbildning att gälla. Den som läser dem som en checklista kommer att planera fel. Nyckeln ligger i hur kraven är formulerade.

När en ny föreskrift kommer är det naturligt att leta efter kraven och börja bocka av. Med MCFFS 2026:11, som konkretiserar säkerhetsåtgärderna i cybersäkerhetslagen, fungerar det inte riktigt så. Föreskriften använder olika formuleringar som betyder olika saker, och skillnaden mellan dem avgör både hur mycket arbete ni har framför er och vad en tillsynsmyndighet kommer att fråga efter.

Den formulering som kräver mest eftertanke är varken ska eller bör. Det är när verksamhetsutövaren ska identifiera och hantera behovet av något.

Kontrollera först om hela föreskriften gäller er. För den som uteslutande bedriver sektorsverksamhet inom digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post- och budtjänster eller rymden gäller bara kravet på ledningens utbildning. För alla andra gäller resten också.

Ska betyder ska

Där föreskriften säger att verksamhetsutövaren ska göra något finns inget utrymme för egen bedömning. Kravet gäller.

Hit hör bland annat att utse en samordnare och att föra en åtgärdsplan. Varje system ska ha en systemägare och all informationsbehandling en informationsägare. Ledningen ska informeras om läget minst en gång per år. På den tekniska sidan hör flerfaktorsautentisering hit, för systemadministrativ åtkomst och för personals och leverantörers åtkomst via externt nätverk, liksom segmentering, intrångsdetektering i produktionsmiljöns it-segment och skyndsam hantering av säkerhetsuppdateringar.

Det här är golvet. Det är också den del som är lättast att förstå, även om den inte alltid är lätt att genomföra.

Bör är ett råd, men inte ett tomt råd

Föreskriften innehåller också allmänna råd, skrivna med ordet bör. De är inte tvingande. Deras uppgift är att förtydliga hur kraven kan uppfyllas.

I praktiken är de ändå viktiga. Här finns till exempel hänvisningen till ISO/IEC 27001 och 27002, rådet om att påbörja säkerhetsuppdateringar inom 72 timmar och rådet om att öva krishantering minst en gång per år. De allmänna råden beskriver vad myndigheten anser vara en rimlig nivå.

Ni får göra på ett annat sätt. Men om ni gör det behöver ni kunna förklara varför och visa att ert sätt uppnår samma syfte.

Identifiera och hantera behovet är kärnan

Den här formuleringen återkommer genom hela föreskriften, särskilt i kapitlen om tekniska och fysiska åtgärder. Den gäller till exempel säkerhetskopiering, redundanta funktioner, realtidsövervakning, kryptering, krisorganisation och vitlistning av mjukvara.

Den betyder två saker.

Först måste ni faktiskt bedöma om behovet finns. Det ska göras utifrån er egen situation, med stöd av informationsklassning och riskanalys samt omvärldsbevakning.

Sedan måste ni hantera det ni kommit fram till. Finns behovet ska åtgärden genomföras. Finns det inte ska slutsatsen och skälen vara dokumenterade.

Det är här många kommer att göra fel. Det är lätt att läsa formuleringen som en mjukare variant av bör, alltså som något frivilligt. Det är den inte. Åtgärden kanske inte alltid behövs, men bedömningen är ett krav. En organisation som aldrig har tagit ställning till frågan har en brist, även om svaret hade blivit att ingenting behövde göras.

Säkerhetskopiering är ett bra exempel. Föreskriften kräver inte uttryckligen att ni tar säkerhetskopior. Den kräver att information kan återställas inom fastställda tider och att ni identifierar och hanterar behovet av säkerhetskopiering. Knappast någon kommer fram till att behovet saknas. Men poängen är att beslutet ska vara ert, medvetet och spårbart.

En fjärde nyans som är lätt att missa

Ett antal krav är formulerade som ska, om det inte är uppenbart obehövligt. Det gäller bland annat anslutning till CERT-SE:s tjänst för automatiska notifieringar av sårbarheter (ANTS), DNSSEC för egna domäner, delar av säkerhetsloggningen i produktionsmiljön och bevakning av lokaler.

Det här är inte en behovsprövning. Utgångspunkten är att kravet gäller. Undantaget kräver att det är uppenbart att åtgärden inte behövs, och det är ni som behöver kunna visa det. Tröskeln är hög.

Vad en bra behovsbedömning innehåller

Föreskriften säger att beslut, analyser och bedömningar bör dokumenteras och sparas för tillsynsändamål. En behovsbedömning som håller behöver inte vara lång, men den behöver svara på några grundläggande frågor.

  • Vilket krav och vilken del av miljön bedömningen gäller
  • Vilket underlag den bygger på, till exempel riskanalys eller informationsklassning
  • Vilken slutsats ni kom fram till och varför
  • Vem som fattade beslutet och när
  • När bedömningen ska omprövas

Den sista punkten är lätt att glömma. En bedömning som var rätt för ett år sedan kan vara fel i dag. Hotbilden förändras, systemen förändras och verksamheten förändras. Föreskriften kräver uttryckligen att ni identifierar och hanterar behovet av att uppdatera riskanalyserna vid förändrade hot och nya sårbarheter. Vi har skrivit mer om det i artikeln Proportionalitet är färskvara.

Vanliga fallgropar

Den vanligaste är att behandla behovsprövade krav som frivilliga och lägga dem sist i planen. Den näst vanligaste är att bedömningen görs i huvudet men aldrig skrivs ner.

Andra fallgropar är att bedömningen görs av någon som saknar mandat att acceptera risken, att den aldrig omprövas och att skillnaden mellan it- och ot-miljö förbises. Flera krav som är absoluta för it-segment är behovsprövade för ot-segment. Det ger industriella verksamheter ett rimligt utrymme, men det befriar inte från bedömningen.

Varför konstruktionen är klok

Det är lätt att irritera sig på en föreskrift som inte ger raka svar. Men konstruktionen är genomtänkt.

En detaljerad lista med absoluta krav hade passat en del organisationer och varit orimlig för andra. Genom att kräva bedömningar i stället för åtgärder får verksamheten utrymme att vara proportionerlig. Samtidigt får tillsynen något konkret att granska, nämligen hur ni har resonerat.

Det flyttar tyngdpunkten från teknik till styrning. Frågan blir inte bara vad ni har infört, utan om ni vet varför och om rätt person har beslutat om det. Det är exakt så cybersäkerhet bör hanteras.

Så kommer ni igång

Börja med att sortera föreskriftens krav efter hur de är formulerade. Då ser ni snabbt vad som är absolut, vad som kräver bedömning och vad som är råd.

Säkerställ sedan grunden. Utan fastställda kriterier för riskacceptans, genomförd informationsklassning och utsedda ägare går det inte att göra trovärdiga behovsbedömningar. Ta fram en enkel mall för bedömningarna och bestäm vem som får fatta vilka beslut. Låt ledningen godkänna ramarna.

Vänta inte på vägledningen. Kraven gäller från 1 oktober, medan NCSC:s föreskriftsvägledning kommer först i slutet av året. En dokumenterad tolkning i dag är bättre än ingen tolkning alls.

Tre saker att ta med er

Sortera kraven efter formulering innan ni planerar. Absoluta krav, behovsprövade krav och allmänna råd kräver olika sorters arbete och olika mycket tid.

Behovsbedömningen är ett krav i sig. Slutsatsen får bli att ingenting behöver göras, men bedömningen måste finnas och gå att visa upp.

En bedömning har ett bäst före-datum. Bestäm när den ska omprövas redan när ni fattar beslutet, så slipper ni upptäcka det när tillsynen frågar.

Källor

  • MCFFS 2026:11, Myndigheten för civilt försvars föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning för väsentliga och viktiga verksamhetsutövare, beslutade 15 juni 2026. Ansvaret för föreskrifterna överfördes till NCSC vid FRA den 1 juli 2026
  • Cybersäkerhetslagen (SFS 2025:1506)
  • Cybersäkerhetsförordningen (SFS 2025:1507)
  • Proposition 2025/26:28, Ett starkt skydd för nätverks- och informationssystem. En ny cybersäkerhetslag
  • SS-ISO/IEC 27001:2022 och SS-EN ISO/IEC 27002:2022

Vill ni veta var ni står i förhållande till MCFFS 2026:11? Vi på VER&IT hjälper organisationer med gapanalys, behovsbedömningar och ledningsutbildning enligt cybersäkerhetslagen. Boka ett kostnadsfritt möte, så går vi igenom ert läge tillsammans.

Författare

KB
Kim Borg

Grundare & VD

25+ års erfarenhet inom IT-ledarskap, från systemutvecklare och Scrum Master till IT-direktör och Group CIO. Djup kompetens inom ISO 27001, NIS2, riskhantering och informationssäkerhetsstyrning. Utbildad inom LIS vid Högskolan i Skövde.

Redo att stärka er cybersäkerhet?

Boka ett kostnadsfritt möte så diskuterar vi hur vi kan hjälpa er organisation att möta de nya kraven.

Boka ett möte