Cybersäkerhetslagen

Cybersäkerhetslagen och leverantörer: vad era kunder kommer att kräva av er

Kort svar: Från 1 oktober 2026 ska verksamheter som omfattas av MCFFS 2026:11 se till att deras leverantörer uppfyller samma säkerhetskrav, och komplettera äldre avtal (4 kap. 1 §). Därför får även SaaS-bolag som inte själva omfattas av lagen frågeformulär och krav på testrapporter. Ha en aktuell testrapport, åtgärdsstatus och besked om var data lagras redo. Kontrollerat 2026-09-26.

Ett frågeformulär på 200 rader dyker upp i inkorgen, med en deadline på fredag. Kunden är en region, ett energibolag eller en bank, och någonstans i formuläret står frågan: "När genomfördes ert senaste penetrationstest, och vilka fynd är åtgärdade?"

Det här är inte en engångshändelse. Kraven på leverantörer är inbyggda i föreskrifterna, och de börjar gälla 1 oktober 2026.

Varför ställer kunderna krav på er nu?

Tre regelverk pekar åt samma håll.

NIS2-direktivet kräver säkerhet i leveranskedjan (artikel 21.2 d) och att verksamheten tar hänsyn till varje leverantörs sårbarheter, produktkvalitet och säkerhetsrutiner, inklusive säker utveckling (artikel 21.3). Cybersäkerhetslagen tar in samma krav i 2 kap. 3 § punkt 4: "säkerhet i leveranskedjan".

MCFFS 2026:11 gör det konkret. Enligt 4 kap. 1 § ska verksamheten:

  • se till att föreskriftens krav uppfylls av leverantören, utom i de delar verksamheten själv uppfyller dem,
  • bedöma om leverantören kan uppfylla kraven under hela avtalstiden,
  • se över avtal som ingicks före 1 oktober 2026 och om möjligt komplettera dem med krav på cybersäkerhet.

Den sista punkten förklarar tidpunkten. Många kunder går igenom sina befintliga avtal nu under hösten. Upphandlingsmyndigheten skrev i januari 2026 att aktörer som normalt inte omfattas av NIS2 kan bli skyldiga att uppfylla kraven genom en upphandling. Offentliga kunder kan alltså skriva in kraven i förfrågningsunderlaget.

Vad får kunderna skriva in i avtalet?

4 kap. 4 § kräver att avtalet gör det möjligt att genomföra och förvalta säkerhetsåtgärderna över tid. Det allmänna rådet listar vad ett avtal om utkontraktering bör reglera. Så här översätter vi listan till vad ni som SaaS-leverantör behöver ha på plats.

Det allmänna rådet i 4 kap. 4 §Vad ni behöver ha på plats
Kontaktuppgifter till en systemägare hos leverantörenEn namngiven säkerhetskontakt och en funktionsadress
Vilken cybersäkerhetskompetens leverantören behöver haEn kort beskrivning av vem som ansvarar för säkerheten och hur ni tar in extern kompetens
När och hur leverantören informerar om incidenter, hot, sårbarheter och förändringar som påverkar kravenEn rutin för att meddela kunder, med tidsgränser som ni faktiskt klarar
Hur risker från leverantörens underleverantörer hanteras och delgesEn aktuell lista över underbiträden och var data lagras
Att leverantören kontrollerar hård- och mjukvara för att upptäcka skadlig kod och andra brister innan den användsSäkerhetstester före release och en rapport som visar det
Hur mycket leverantören ska öva incident-, kontinuitets- och krishantering tillsammans med kundenBeredskap för en gemensam övning, till exempel en gång om året
Hur leverantören följer upp sin egen och underleverantörernas efterlevnadEgen uppföljning med datum, som testrapporter och åtgärdsloggar
Hur kunden följer upp leverantörens efterlevnadMaterial ni kan dela: rapport, sammanfattning eller svar i kundens formulär
Att avtalet kan sägas upp i förtid om leverantören bristerInget att förbereda, men värt att veta att villkoret finns
Hur informationen återlämnas eller förstörs när avtalet upphörEn beskriven rutin för export och radering

Ett allmänt råd är inte tvingande. I praktiken blir det ändå kundens mall, eftersom det är det enklaste sättet för kunden att visa tillsynsmyndigheten att 4 kap. 1 § är omhändertaget.

Vilka kunder ställer kraven, och vilka inte?

Kunder som omfattas av MCFFS 2026:11 i sin helhet ställer kraven ovan. Det gäller bland annat energi, transport, vård, dricksvatten, livsmedel, tillverkning och offentlig förvaltning, från medelstora företag och uppåt.

Kunder i PTS-sektorerna (digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster mellan företag, post och rymd) följer i stället EU:s genomförandeförordning 2024/2690. Kravet på säkerhet i leveranskedjan finns där också, bara i annan form. Frågorna blir snarlika.

Kunder som inte omfattas alls kan ändå fråga, oftast för att deras egna kunder frågar dem. Vill ni veta om ert eget bolag omfattas direkt, läs Kräver cybersäkerhetslagen penetrationstest?

Vad frågar ett leverantörsformulär om säkerhetstester?

Formulären skiljer sig åt, men frågorna om säkerhetstester brukar gälla samma saker:

  • datum för senaste testet och vad som ingick (vilka appar, API:er och miljöer),
  • metod, till exempel OWASP WSTG eller en annan namngiven metodik,
  • fynd per allvarlighetsgrad och hur många som är åtgärdade,
  • om åtgärderna har omtestats och när,
  • om testet gjordes av en oberoende part,
  • hur ofta ni testar och vad som utlöser ett nytt test.

Cloud Security Alliances Cloud Controls Matrix (CCM v4) har en egen kontroll för penetrationstester, TVM-06, som CAIQ-formuläret bygger på. Den frågar efter en definierad process och tester av oberoende tredje part. SIG-formuläret från Shared Assessments är licensierat, och vi citerar det inte, men det frågar efter samma sorts uppgifter.

Svara konkret. "Ja, testat 2026-09-12 av Barrion enligt OWASP WSTG. Inga öppna kritiska eller höga fynd efter omtest 2026-09-19." Ett sådant svar går snabbare igenom än "vi testar regelbundet".

Vad ni skickar: intyg, sammanfattning eller hel rapport?

En hel pentestrapport visar exakt hur er applikation kan angripas. Skicka den inte till alla som frågar.

Kundens frågaVad ni skickarVarför
Ja/nej-fråga i ett formulär, eller en tidig säljdialogEtt kort svar med datum, metod och åtgärdsstatusRäcker för de flesta formulär och avslöjar inga detaljer
Leverantörsbedömning inför avtal eller vid avtalsgenomgångEn sammanfattning: omfattning, metod, antal fynd per allvarlighetsgrad och omteststatusKunden kan dokumentera sin bedömning enligt 4 kap. 1 §
Kunden eller dess revisor vill se detaljernaHela rapporten, under sekretessavtal och helst i ett läsläge snarare än som bilagaRimligt för stora kunder med granskningsrätt i avtalet
Kunden vill följa upp löpandeResultat från återkommande tester och en logg över åtgärdade fyndVisar att testningen pågår och inte är en ögonblicksbild

Samma fråga utan det svenska regelverket, för kunder i andra länder, finns i vad ni skickar när kunden ber om en pentestrapport (på engelska).

Så tar Barrion fram underlaget

Barrion kör kontinuerliga AI-penetrationstester av webbapplikationer och API:er. AI-agenter testar er app på samma sätt som en angripare, säkert och icke-destruktivt, med metodik kopplad till alla 97 testfall i OWASP WSTG v4.2. Rapporten kommer som PDF, XLSX och JSON, med en täckningsmatris för WSTG. Det gör den lätt att dela i den form kunden vill ha.

Testerna kan gå enligt schema eller vid behov. Varje schemalagd körning märker fynden som nya, fortfarande öppna, åtgärdade eller återkomna, så ni kan visa kunden hur ett fynd har följts upp. Omtest av hittade problem ingår utan kostnad.

Fynden kontrolleras mot den levande appen innan de rapporteras, och bekräftade fynd kommer med den förfrågan och det svar som visar dem. Från nivån Standard (1 000 krediter) granskar en säkerhetsingenjör fynden, och djupare tester får en rapport som ingenjören har skrivit under. Det hjälper när kunden frågar om testet gjordes av en oberoende part.

Frågan om var er leverantörs data finns kommer också. Hos Barrion lagras och driftas kunddata i Sverige och AI-behandlingen sker inom EU. Alla underbiträden finns listade på vår trust-sida (på engelska). Barrion AB är ett svenskt bolag.

Barrion testar inte interna nätverk, Active Directory, mobilappar, fysisk säkerhet eller social manipulation. Om kundens formulär frågar om det behöver ni ett annat underlag för de delarna.

Se exempelrapporten (på engelska) för hur ett underlag ser ut.

Källor

Alla källor kontrollerade 2026-09-26.

Uppgifterna om lagen och föreskrifterna kontrollerades . Föreskrifterna kan ändras, så vi går igenom sidan var 90:e dag.

Frågor och svar

Vanliga frågor

Måste vi följa cybersäkerhetslagen om vi bara är leverantör?
Inte om ni själva ligger under storleksgränsen eller utanför sektorerna. Men kunder som omfattas av MCFFS 2026:11 ska se till att deras leverantörer uppfyller föreskriftens krav (4 kap. 1 §). Kraven når er då genom avtalet, och följer ni dem inte kan kunden säga upp avtalet om det står så i villkoren.
Vad betyder 4 kap. 1 § i MCFFS 2026:11 för oss?
Kunden ska se till att kraven i föreskriften uppfylls av er i de delar kunden inte uppfyller dem själv, bedöma om ni klarar kraven under hela avtalstiden och se över avtal som ingicks före 1 oktober 2026. Räkna med frågeformulär, nya avtalsbilagor och frågor om säkerhetstester.
Räcker ett ISO 27001-certifikat som svar?
Ofta som en del av underlaget, eftersom certifikatet visar att ni har ett ledningssystem för informationssäkerhet. Frågan om säkerhetstester besvaras ändå för sig, med datum, metod och resultat. Det finns ingen garanti för att en viss kund godtar certifikatet som enda svar.
Hur aktuellt måste ett penetrationstest vara?
Föreskrifterna anger ingen gräns för leverantörer. Uppföljning av sektorskritiska system ska ske minst en gång per år (3 kap. 19 §), och tester ska göras vid förändringar som kan påverka säkerheten. Många kunder frågar därför efter ett test från det senaste året, och efter ett nytt test vid större förändringar.
Ska vi dela hela pentestrapporten med kunden?
Oftast inte. En sammanfattning med omfattning, metod, antal fynd per allvarlighetsgrad och omteststatus räcker för de flesta leverantörsbedömningar. Hela rapporten beskriver hur er applikation kan angripas, så dela den bara under sekretessavtal och när kunden har ett tydligt behov.

Ha svaret klart innan frågan kommer.

Vi går igenom vad era kunder frågar efter och sätter upp tester som ger er ett aktuellt underlag. Prata med oss på svenska.