Cybersäkerhet har på kort tid gått från att vara en fråga för IT-avdelningen till att bli en affärsfråga för företagsledningen.
Med den nya cybersäkerhetslagen skärps kraven ytterligare – och förändringen berör betydligt fler företag än man kanske först tror. Med EU:s NIS2-direktiv och den nya svenska cybersäkerhetslagen skärps kraven på hur företag ska skydda sina digitala tillgångar. Även om ditt bolag inte formellt omfattas idag, är risken stor att du ändå påverkas indirekt. För många entreprenörer är frågan därför inte om, utan när, cybersäkerhet blir nödvändigt för överlevnad.
Så, vad innebär det för dig som entreprenör? Behöver du agera redan nu, och i så fall hur? Vi bad cybersäkerhetsexperten Pierre Bäckström reda ut vad du faktiskt behöver ha koll på.
Pierre Bäckström är grundare av Seeyou och vd på det digitala infrastrukturbolaget On1call som driver ett svenskt moln. Bolagen skyddar information åt flera av Sveriges mest samhällskritiska verksamheter, och Pierre är en ofta anlitad föreläsare inom cybersäkerhet.
Vad är NIS2 och vad är cybersäkerhetslagen?
NIS2 är ett EU-direktiv som höjer den gemensamma miniminivån för cybersäkerhet inom EU. Syftet är att göra EU som helhet säkrare och mer motståndskraftigt mot cyberangrepp.
Cybersäkerhetslagen trädde i kraft 15 januari 2026 och är den svenska lag som genomför NIS2 i praktiken.
För svenska företag är det alltså den svenska lagen som gäller, men innehållet och kravnivån styrs av NIS2.
Gäller lagen verkligen ditt bolag?
I lagtexten pekas bolag över en viss storlek och i specifika branscher ut, varför många spontant svarar nej, men faktum är att många fler bolag omfattas i praktiken.
Som vi ser det kan du påverkas på åtminstone tre sätt:
- Direkt: om ditt bolag når vissa storleksgränser och verkar inom utpekade sektorer.
- Indirekt: om du är leverantör till ett bolag eller en organisation som omfattas av lagen. Enligt lagtexten måste berörda organisationer säkerställa cybersäkerheten i sin leverantörskedja, och inte ta för givet att leverantörer har tillräckligt skydd.
- Affärsmässigt: genom ökade krav i upphandlingar, kundavtal och due diligence – processer där ett bra cybersäkerhetsarbete allt oftare är en förutsättning för att få vara med.
I praktiken innebär det att även mindre bolag numera förväntas kunna visa hur de arbetar med sin cybersäkerhet, och att de har både processer och konkreta säkerhetsåtgärder på plats.
Varför små bolag är extra utsatta
Den vanligaste missuppfattningen vi får höra är i stil med ”vi är så små att ingen vill attackera oss”. Tyvärr ser vi dagligen exempel som visar att det inte stämmer.
Stora bolag har ofta en egen IT-avdelning eller avtal med säkerhetsbolag som övervakar och agerar mot cyberhot, vilket gör det svårare att lyckas med ett angrepp. Däremot ser vi ofta att entreprenörsdrivna bolag har mindre resurser, använder konsumentprodukter utan nödvändiga skydd och dessutom saknar säkerhetsrutiner som håller säkerhetsnivån uppe över tid.
Det gör små bolag till attraktiva mål för attacker och till en svag länk i större leverantörskedjor. Mindre bolag fastnar lättare i de automatiserade angreppsförsöken, och dessutom används mindre bolag som en språngbräda in till större bolag de har som kunder eller partners.
Vad förväntas av dig?
Du behöver ta ansvar för att arbeta säkrare, både i din egen verksamhet och i hur du skyddar dina kunders information. Det ställs tydliga krav på riskhantering och incidentrapportering, men också på vissa konkreta säkerhetsåtgärder.
I praktiken handlar det om att:
- Förstå vilka system och vilken information som är affärskritisk.
- Ha grundläggande rutiner för incidenter och driftstörningar.
- Ställa säkerhetskrav på leverantörer, anställda och IT-partners.
- Kunna visa att ni har tänkt igenom riskerna.
- Prioritera det som är viktigast först, och exempelvis inte nöja sig med lösenord för att logga in i kritiska system.
Det är långt ifrån ett ”IT-projekt” som kan lämnas till IT-leverantören. Ansvaret ligger ytterst hos företagsledningen, vilket i praktiken hos mindre bolag innebär entreprenören själv.
Vilka är riskerna för dig och ditt bolag?
Sanktionsavgifter förekommer i lagtexten, och i NIS2 även näringsförbud, men i våra samtal med entreprenörer upplevs detta som någonting abstrakt och långt ifrån verkligheten. De mer konkreta riskerna är:
- Förlorade affärer
- Förlorade kunder
- Förlorat förtroende
- Försenad tillväxt eller stoppad expansion
Tänk efter en stund. Hur skulle du själv reagera om en av dina leverantörer hackades och all er kommunikation, alla mail, prislistor och personlig information om dig, dina medarbetare eller kunder spreds på internet? Skulle ditt förtroende för leverantören vara lika starkt som innan?
I allt fler upphandlingar används dessutom cybersäkerhet som ett hygienkrav, på samma sätt som ekonomi och regelefterlevnad. Med cybersäkerhetslagen ökar kraven, och för att kunna bli leverantör till de verksamheter som omfattas av lagen behöver ni visa hur ni arbetar med cybersäkerhet och uppfyller kraven.
Hur kommer du igång?
Till att börja med, vänta inte, utan starta redan nu så att du är förberedd när kraven kommer. Det handlar inte om att göra allt, utan om att börja göra rätt saker i rätt ordning. Samtidigt blir din verksamhet säkrare på riktigt.
Skapa överblick
- Vad är kritiskt för att bolaget ska fungera i morgon? Leverantörer? System? Maskiner?
- Vilken information finns var och i vilka system?
- Vad är uppkopplat? Hur når du det som inte är uppkopplat?
Säkra grunderna
- Har ni säkra backuper? Som är testade och fungerar? På allt ni behöver?
- Åtkomstkontroller; vem kommer åt vad och hur säker är inloggningen?
- Uppdateringar; hur säkerställer ni att dessa sker så snart som möjligt? Överallt?
- Ansvarsfördelning; utgå inte ifrån att vare sig leverantörer eller anställda känner ett ansvar, skapa istället tydlighet i vem som ansvarar för vad.
- Säkerställ övervakning på alla uppkopplade enheter, och någon som reagerar när larmet går. Ett ”antivirus” hjälper sällan mot dagens angrepp.
Tänk leverantörskedja
- Vilka andra är ni beroende av och vad händer om de får problem?
- Vad händer om system X eller Y inte fungerar?
Dokumentera
- Börja enkelt och skriv ner vad ni gör, samtidigt som ni genomför listan här ovan. Dokumentera inte för sakens skull utan för att du skall få bättre koll och kunna svara på frågor både från kunder, samarbetspartners och myndigheter.
Slutligen, se cybersäkerhet som en konkurrensfördel
Bolag som tar cybersäkerhet på allvar uppfattas som mer mogna, har lättare att vinna större kunder och är värda mer pengar vid en framtida försäljning. Se cybersäkerhetslagen och NIS2 som ett tillfälle att skapa ett säkrare och mer motståndskraftigt bolag.
Som entreprenör behöver du inte kunna lagen i detalj. Men du behöver förstå att:
- Ansvar och förväntningar ökar
- Kraven kommer via kunder och partners
- Grundläggande cybersäkerhet numera är en del av affären
Att agera tidigt är både billigare och enklare än att bli tvingad senare. Oavsett om du då tvingas agera på grund av hackare eller kund krav.
