Cybersäkerhetslagen

Kräver cybersäkerhetslagen penetrationstest?

Kort svar: Inte med det ordet. Cybersäkerhetslagen (2025:1506) kräver förfaranden för att bedöma om säkerhetsåtgärderna fungerar, och MCFFS 2026:11 kräver säkerhetstester och granskningar från 1 oktober 2026. Verksamheten ska också se till att leverantörerna klarar kraven. Ett dokumenterat penetrationstest med åtgärdade och omtestade fynd är det tydligaste underlaget. Källor: riksdagen.se och FRA, kontrollerade 2026-09-26.

Ordet penetrationstest finns varken i lagen, i förordningen eller i föreskrifterna. Ändå är det just en pentestrapport som kunder och revisorer ber om. Förklaringen ligger i hur kraven är skrivna, och i att de följer med ut till leverantörerna.

Det här gäller 2026

  • Cybersäkerhetslagen (2025:1506) och cybersäkerhetsförordningen (2025:1507) gäller sedan 15 januari 2026.
  • Sedan 1 juli 2026 meddelar FRA, genom Nationellt cybersäkerhetscenter (NCSC), föreskrifterna. De som redan finns behåller namnet MCFFS tills de revideras.
  • MCFFS 2026:11 om säkerhetsåtgärder beslutades 15 juni 2026 och gäller från 1 oktober 2026.

Kontrollerat 2026-09-26 mot författningstexterna. Källorna finns längst ned.

Vad säger cybersäkerhetslagen om att testa säkerheten?

Lagen kräver att ni vidtar "lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder" för att skydda era nätverks- och informationssystem (2 kap. 3 §). Paragrafen räknar upp tio områden som åtgärderna minst ska omfatta. Punkt 6 är den som rör testning: "strategier och förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna".

Mer än så säger lagen inte om testning. Det är samma formulering som i NIS2-direktivets artikel 21.2 f. Detaljerna står i föreskrifterna.

Vad kräver MCFFS 2026:11 från 1 oktober 2026?

Föreskrifterna gör "bedöma effektiviteten" konkret. Fem paragrafer är intressanta för den som bygger eller driver en webbapplikation.

ParagrafVad den kräverVad ni bör spara
3 kap. 19 §Följ upp och utvärdera om säkerhetsåtgärderna är lämpliga och proportionella. För sektorskritiska system vid behov, men minst en gång per år. Det allmänna rådet nämner "granskning, mätning och tester", och uppföljning vid förändringar, nya hot och nya sårbarheterDatum, metod och resultat för varje utvärdering, och vad ni ändrade efteråt
4 kap. 6 §Innan ett system driftsätts för första gången ska säkerhetstester och granskningar ha gjorts. Samma sak gäller när utveckling eller underhåll kan påverka cybersäkerhetenTestrapport från före lansering och från större förändringar
4 kap. 27 §Säkerhetstester ska kontrollera att systemen har senaste godkända version, att publicerade sårbarheter är omhändertagna och att valda konfigurationer är införda. Granskningar ska kontrollera att åtgärderna motsvarar systemets behov. Allmänt råd: "Etablerad testmetodik bör användas för både automatiserade och manuella säkerhetstester"Rapporter med metod (till exempel OWASP WSTG), fynd, allvarlighetsgrad, åtgärd och omtest
4 kap. 1 §Verksamheten ska se till att föreskriftens krav uppfylls av leverantören, bedöma om leverantören klarar kraven under hela avtalstiden och se över avtal som ingicks före 1 oktober 2026Leverantörsbedömningar och kompletterade avtal
4 kap. 4 §Avtalet ska göra det möjligt att genomföra och förvalta säkerhetsåtgärderna över tid. Det allmänna rådet listar vad avtalet bör reglera, bland annat att leverantören informerar om sårbarheter och hur efterlevnaden följs uppAvtalsvillkor och leverantörens underlag, till exempel testrapporter

Två saker att notera. 4 kap. 27 § beskriver främst det en sårbarhetsskanning är bra på: versioner, kända sårbarheter och konfiguration. Behörighetsfel och logikfel i er egen kod fångas sällan av en skanner, och där behövs ett penetrationstest för att ni ska kunna visa att åtgärderna faktiskt håller. Lägg också märke till orden "både automatiserade och manuella säkerhetstester". Föreskriften räknar med båda sorterna.

MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning gäller också från 1 oktober 2026, men den handlar om tillsynsmyndighetens egna revisioner och skanningar. Den ålägger inte er att pentesta.

Gäller föreskrifterna för ett SaaS-bolag?

Det beror på storlek och sektor. Lagen gäller i regel verksamheter som är minst ett medelstort företag (1 kap. 4 §). Det betyder minst 50 anställda, eller både omsättning och balansomslutning över 10 miljoner euro enligt EU:s rekommendation 2003/361. Koncernbolag räknas ihop. Molntjänster nämns uttryckligen i 1 kap. 7 §, och enligt NIS2-direktivets skäl 33 kan SaaS räknas som en molntjänst.

Er situationVilka regler gällerAtt tänka på
Molntjänst, förvaltning av IKT-tjänster mellan företag eller digital leverantör, minst medelstorEU:s genomförandeförordning 2024/2690 och PTS som tillsynsmyndighet. Av MCFFS 2026:11 gäller bara kraven på ledningens utbildning (1 kap. 1 §)Bilaga 6.5 i 2024/2690 kräver att ni bestämmer behov, omfattning, frekvens och typ av säkerhetstester utifrån riskbedömningen och dokumenterar resultaten
Annan sektor som omfattas, minst medelstorHela MCFFS 2026:11, med er sektors tillsynsmyndighetTabellen ovan gäller fullt ut
Under storleksgränsen eller utanför sektorernaLagen gäller inte er direktNi träffas ändå via kunder som omfattas, genom 4 kap. 1 § (nästa avsnitt)

Vi säger inte vilken sektor ett visst bolag hör till. Det besked ger PTS eller NCSC, och gränsfallen är fler än man tror.

Era kunder omfattas: vad betyder det för er som leverantör?

Från 1 oktober 2026 ska en verksamhet som omfattas av MCFFS 2026:11 se till att föreskriftens krav uppfylls av leverantören, i de delar verksamheten inte själv uppfyller dem (4 kap. 1 §). Den ska också se över avtal som ingicks före 1 oktober och komplettera dem med cybersäkerhetskrav där det går.

För ett SaaS-bolag märks det som frågeformulär, nya avtalsbilagor och frågor om när ni senast testade er applikation. Kunderna i PTS-sektorerna har motsvarande krav på säkerhet i leveranskedjan genom 2024/2690, så frågorna kommer därifrån också, bara i annan form.

Det enklaste ni kan göra är att ha svaret klart innan frågan kommer: en aktuell testrapport, en sammanfattning av vad som åtgärdats och omtestats, och besked om var er data finns. Vi går igenom leverantörskraven i detalj i Cybersäkerhetslagen och leverantörer.

Vem är tillsynsmyndighet?

Tillsynen delas mellan sektorsmyndigheter enligt cybersäkerhetsförordningen (7 §). Föreskrifterna meddelas av FRA sedan 1 juli 2026 (förordning 2026:623), och FRA är också landets CSIRT-enhet (31 §).

SektorTillsynsmyndighet
Digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster (mellan företag), post och rymdPost- och telestyrelsen (PTS)
Bankverksamhet och finansmarknadsinfrastrukturFinansinspektionen
Hälso- och sjukvårdInspektionen för vård och omsorg (IVO) och Läkemedelsverket
EnergiEnergimyndigheten
TransporterTransportstyrelsen
Dricksvatten, avloppsvatten och livsmedelLivsmedelsverket
Bland annat tillverkning, forskning, avfall, kemikalier och offentlig förvaltningLänsstyrelserna (sex av dem har uppdraget)
Föreskrifter om säkerhetsåtgärder, incidentrapportering och anmälanFRA genom NCSC (tidigare Myndigheten för civilt försvar)

Vilka sanktioner finns?

Tillsynsmyndigheten kan besluta om sanktionsavgift (4 kap. 9 §). Enligt 4 kap. 10 § är taket "det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro" för en väsentlig verksamhetsutövare. För en viktig verksamhetsutövare är taket det högsta av 1,4 procent eller motsvarande 7 miljoner euro.

I väsentliga verksamheter kan en person i ledningen också förbjudas att ha en ledningsfunktion i ett till tre år (4 kap. 6, 7 och 8 §§). Det kräver att ett föreläggande inte har följts, att överträdelsen var allvarlig och att personen orsakat den uppsåtligen eller av grov oaktsamhet. Förbudet beslutas av förvaltningsrätten.

Så tar Barrion fram underlag som stöder kraven

Barrion kör kontinuerliga AI-penetrationstester av webbapplikationer och API:er. AI-agenter testar er app på samma sätt som en angripare, säkert och icke-destruktivt, med metodik kopplad till alla 97 testfall i OWASP WSTG v4.2. Det är en etablerad testmetodik av det slag som det allmänna rådet till 4 kap. 27 § pekar på.

Ett pentest kan köras enligt schema (dagligen, varje vecka, varje månad eller i egen takt) eller vid behov. Ni kan också starta ett pentest från er CI/CD-pipeline via Barrions API (guide på engelska). Schemalagda, kontinuerliga pentester ingår i Business-planen. Varje körning jämförs med den förra, och fynden märks som nya, fortfarande öppna, åtgärdade eller återkomna. Det ger er en löpande logg över uppföljningen i 3 kap. 19 §, inte bara en ögonblicksbild.

Fynden kontrolleras mot den levande appen innan de rapporteras. Bekräftade fynd kommer med den förfrågan och det svar som visar dem, och det som inte gick att bekräfta markeras tydligt och får en begränsad allvarlighetsgrad. Omtest av hittade problem ingår utan kostnad. Från nivån Standard (1 000 krediter) granskar en säkerhetsingenjör fynden, och djupare tester får en rapport som ingenjören har skrivit under.

Barrion AB är ett svenskt bolag. Kunddata lagras och driftas i Sverige och AI-behandlingen sker inom EU. Var data finns är ofta en av de första frågorna i en leverantörsbedömning. Alla underbiträden finns listade på vår trust-sida (på engelska).

Vi testar inte interna nätverk, Active Directory, mobilappar, fysisk säkerhet eller social manipulation. Rapporten är ett underlag. Om den räcker för era krav avgör ni och er tillsynsmyndighet, eller er kund.

Läs den europeiska översikten, NIS2 och penetrationstester (på engelska), och hur produkten fungerar på AI-pentesting (på engelska). Det finns också en exempelrapport (på engelska).

Källor

Alla källor kontrollerade 2026-09-26.

Uppgifterna om lagen och föreskrifterna kontrollerades . Föreskrifterna kan ändras, så vi går igenom sidan var 90:e dag.

Frågor och svar

Vanliga frågor

Står det penetrationstest i cybersäkerhetslagen?
Nej. Lagen kräver förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna (2 kap. 3 §), och MCFFS 2026:11 kräver säkerhetstester och granskningar (4 kap. 6 och 27 §§). Ordet penetrationstest används inte. Ett pentest är ett vanligt sätt att ta fram det underlaget, särskilt för webbapplikationer och API:er.
När gäller MCFFS 2026:11?
Från 1 oktober 2026. Föreskrifterna beslutades 15 juni 2026 av Myndigheten för civilt försvar. Sedan 1 juli 2026 ansvarar FRA genom NCSC för dem, men de behåller namnet MCFFS tills de revideras.
Omfattas vi som SaaS-bolag?
Det beror på storlek och sektor. Lagen gäller i regel från medelstort företag och uppåt, och SaaS kan räknas som molntjänst. Molntjänster har PTS som tillsynsmyndighet och följer EU-förordningen 2024/2690, och av MCFFS 2026:11 gäller då bara kraven på ledningens utbildning. Fråga PTS eller NCSC om ert fall.
Vi är för små för lagen. Varför frågar kunderna om NIS2?
För att kunder som omfattas ska se till att deras leverantörer uppfyller föreskriftens krav, enligt 4 kap. 1 § i MCFFS 2026:11. De ska också komplettera avtal som ingicks före 1 oktober 2026. Kraven når er alltså genom avtalet, även om lagen inte gäller er direkt.
Hur ofta måste vi testa?
4 kap. 27 § anger ingen fast frekvens. Uppföljning och utvärdering ska ske minst en gång per år för sektorskritiska system (3 kap. 19 §), och det allmänna rådet säger att det också bör ske vid förändringar och när nya hot eller sårbarheter upptäcks. Den som släpper nya versioner ofta behöver därför testa oftare än en gång om året.
Vem utövar tillsyn?
Sektorsmyndigheterna enligt cybersäkerhetsförordningen, till exempel PTS för digital infrastruktur och digitala leverantörer, Finansinspektionen för bank och IVO för vårdgivare. FRA meddelar föreskrifterna genom NCSC sedan 1 juli 2026 och är också CSIRT-enhet.

Planera era tester inför cybersäkerhetslagen.

Vi går igenom vilka appar och API:er som bör testas, hur ofta och vilket underlag era kunder brukar be om. Samtalet sker på svenska.