Kort svar
Ledningen behöver avgöra vilka regler som gäller för verksamheten, identifiera skyddsvärden och risker samt säkerställa proportionerliga organisatoriska, fysiska och tekniska åtgärder. Säkerhet kan inte delegeras till IT-avdelningen som en isolerad teknikfråga.
Kunskapskrav 01
Detta måste du förstå
- Skillnaden mellan säkerhetsskydd, informationssäkerhet, cybersäkerhet och dataskydd.
- Att säkerhetskänslig verksamhet kräver en verksamhetsanpassad säkerhetsskyddsanalys.
- Att cybersäkerhetslagen kan ställa krav på riskhantering, ledning och incidentrapportering.
- Att leverantörer och samarbeten kan skapa eller förstärka säkerhetsrisker.
- Att säkerhetsprövning och hantering av säkerhetsskyddsklassificerade uppgifter följer särskilda regler.
Kunskapskrav 02
Detta måste du kunna göra
- Fastställa styrning, ansvar och rapporteringsvägar för säkerhetsrisker.
- Kräva aktuell säkerhets- och riskanalys som underlag för beslut.
- Prioritera åtgärder för kontinuitet, behörighet, leverantörer och incidenter.
- Säkerställa att avtal och upphandlingar hanterar relevanta säkerhetskrav.
- Öva ledningens beslutsförmåga vid cyberincident eller säkerhetshot.
Före beslut
Chefens checklista
- 01Omfattas hela eller delar av verksamheten av säkerhetsskydds- eller cybersäkerhetsregler?
- 02Vilka tjänster, uppgifter och beroenden är mest skyddsvärda?
- 03Är ansvar, mandat och rapporteringsvägar beslutade?
- 04Är leverantörer och åtkomster säkerhetsbedömda?
- 05Finns fungerande kontinuitets-, incident- och rapporteringsrutiner?
- 06Har ledningen övat på realistiska avbrott och angrepp?
Vanliga misstag
- Att likställa säkerhetsarbete med inköp av tekniska skydd.
- Att sakna ledningsbeslut om riskacceptans och prioriteringar.
- Att granska leverantören först efter att känslig information har delats.
Praktiskt exempel
Ett verksamhetssystem slutar fungera efter ett angrepp
Ledningen behöver snabbt prioritera samhällsviktiga funktioner, aktivera kontinuitetsplaner, säkra bevisning, hantera kommunikation och bedöma rapporteringsskyldigheter. Besluten bör bygga på förberedda mandat och övade rutiner, inte improvisation i incidenten.
När ska jurist eller specialist kopplas in?
- En incident påverkar samhällsviktig eller säkerhetskänslig verksamhet.
- Säkerhetsskyddsklassificerade uppgifter kan ha röjts.
- En större outsourcing, molntjänst, överlåtelse eller leverantörsförändring planeras.
Primärkällor
Kontrollera alltid den aktuella lydelsen och de specialregler som gäller för verksamheten.
- Säkerhetsskyddslag (2018:585)Officiell källa
- Cybersäkerhetslag (2025:1506)Officiell källa
Rättslig avgränsning: Guiden är generell information och praktiskt beslutsstöd. Den ersätter inte juridisk rådgivning i ett enskilt ärende.
