Kort svar: Inte med det ordet. Cybersäkerhetslagen (2025:1506) kräver förfaranden för att bedöma om säkerhetsåtgärderna fungerar, och MCFFS 2026:11 kräver säkerhetstester och granskningar från 1 oktober 2026. Verksamheten ska också se till att leverantörerna klarar kraven. Ett dokumenterat penetrationstest med åtgärdade och omtestade fynd är det tydligaste underlaget. Källor: riksdagen.se och FRA, kontrollerade 2026-09-26.
Ordet penetrationstest finns varken i lagen, i förordningen eller i föreskrifterna. Ändå är det just en pentestrapport som kunder och revisorer ber om. Förklaringen ligger i hur kraven är skrivna, och i att de följer med ut till leverantörerna.
Det här gäller 2026
- Cybersäkerhetslagen (2025:1506) och cybersäkerhetsförordningen (2025:1507) gäller sedan 15 januari 2026.
- Sedan 1 juli 2026 meddelar FRA, genom Nationellt cybersäkerhetscenter (NCSC), föreskrifterna. De som redan finns behåller namnet MCFFS tills de revideras.
- MCFFS 2026:11 om säkerhetsåtgärder beslutades 15 juni 2026 och gäller från 1 oktober 2026.
Kontrollerat 2026-09-26 mot författningstexterna. Källorna finns längst ned.
Vad säger cybersäkerhetslagen om att testa säkerheten?
Lagen kräver att ni vidtar "lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder" för att skydda era nätverks- och informationssystem (2 kap. 3 §). Paragrafen räknar upp tio områden som åtgärderna minst ska omfatta. Punkt 6 är den som rör testning: "strategier och förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna".
Mer än så säger lagen inte om testning. Det är samma formulering som i NIS2-direktivets artikel 21.2 f. Detaljerna står i föreskrifterna.
Vad kräver MCFFS 2026:11 från 1 oktober 2026?
Föreskrifterna gör "bedöma effektiviteten" konkret. Fem paragrafer är intressanta för den som bygger eller driver en webbapplikation.
| Paragraf | Vad den kräver | Vad ni bör spara |
|---|---|---|
| 3 kap. 19 § | Följ upp och utvärdera om säkerhetsåtgärderna är lämpliga och proportionella. För sektorskritiska system vid behov, men minst en gång per år. Det allmänna rådet nämner "granskning, mätning och tester", och uppföljning vid förändringar, nya hot och nya sårbarheter | Datum, metod och resultat för varje utvärdering, och vad ni ändrade efteråt |
| 4 kap. 6 § | Innan ett system driftsätts för första gången ska säkerhetstester och granskningar ha gjorts. Samma sak gäller när utveckling eller underhåll kan påverka cybersäkerheten | Testrapport från före lansering och från större förändringar |
| 4 kap. 27 § | Säkerhetstester ska kontrollera att systemen har senaste godkända version, att publicerade sårbarheter är omhändertagna och att valda konfigurationer är införda. Granskningar ska kontrollera att åtgärderna motsvarar systemets behov. Allmänt råd: "Etablerad testmetodik bör användas för både automatiserade och manuella säkerhetstester" | Rapporter med metod (till exempel OWASP WSTG), fynd, allvarlighetsgrad, åtgärd och omtest |
| 4 kap. 1 § | Verksamheten ska se till att föreskriftens krav uppfylls av leverantören, bedöma om leverantören klarar kraven under hela avtalstiden och se över avtal som ingicks före 1 oktober 2026 | Leverantörsbedömningar och kompletterade avtal |
| 4 kap. 4 § | Avtalet ska göra det möjligt att genomföra och förvalta säkerhetsåtgärderna över tid. Det allmänna rådet listar vad avtalet bör reglera, bland annat att leverantören informerar om sårbarheter och hur efterlevnaden följs upp | Avtalsvillkor och leverantörens underlag, till exempel testrapporter |
Två saker att notera. 4 kap. 27 § beskriver främst det en sårbarhetsskanning är bra på: versioner, kända sårbarheter och konfiguration. Behörighetsfel och logikfel i er egen kod fångas sällan av en skanner, och där behövs ett penetrationstest för att ni ska kunna visa att åtgärderna faktiskt håller. Lägg också märke till orden "både automatiserade och manuella säkerhetstester". Föreskriften räknar med båda sorterna.
MCFFS 2026:12 om säkerhetsrevision och säkerhetsskanning gäller också från 1 oktober 2026, men den handlar om tillsynsmyndighetens egna revisioner och skanningar. Den ålägger inte er att pentesta.
Gäller föreskrifterna för ett SaaS-bolag?
Det beror på storlek och sektor. Lagen gäller i regel verksamheter som är minst ett medelstort företag (1 kap. 4 §). Det betyder minst 50 anställda, eller både omsättning och balansomslutning över 10 miljoner euro enligt EU:s rekommendation 2003/361. Koncernbolag räknas ihop. Molntjänster nämns uttryckligen i 1 kap. 7 §, och enligt NIS2-direktivets skäl 33 kan SaaS räknas som en molntjänst.
| Er situation | Vilka regler gäller | Att tänka på |
|---|---|---|
| Molntjänst, förvaltning av IKT-tjänster mellan företag eller digital leverantör, minst medelstor | EU:s genomförandeförordning 2024/2690 och PTS som tillsynsmyndighet. Av MCFFS 2026:11 gäller bara kraven på ledningens utbildning (1 kap. 1 §) | Bilaga 6.5 i 2024/2690 kräver att ni bestämmer behov, omfattning, frekvens och typ av säkerhetstester utifrån riskbedömningen och dokumenterar resultaten |
| Annan sektor som omfattas, minst medelstor | Hela MCFFS 2026:11, med er sektors tillsynsmyndighet | Tabellen ovan gäller fullt ut |
| Under storleksgränsen eller utanför sektorerna | Lagen gäller inte er direkt | Ni träffas ändå via kunder som omfattas, genom 4 kap. 1 § (nästa avsnitt) |
Vi säger inte vilken sektor ett visst bolag hör till. Det besked ger PTS eller NCSC, och gränsfallen är fler än man tror.
Era kunder omfattas: vad betyder det för er som leverantör?
Från 1 oktober 2026 ska en verksamhet som omfattas av MCFFS 2026:11 se till att föreskriftens krav uppfylls av leverantören, i de delar verksamheten inte själv uppfyller dem (4 kap. 1 §). Den ska också se över avtal som ingicks före 1 oktober och komplettera dem med cybersäkerhetskrav där det går.
För ett SaaS-bolag märks det som frågeformulär, nya avtalsbilagor och frågor om när ni senast testade er applikation. Kunderna i PTS-sektorerna har motsvarande krav på säkerhet i leveranskedjan genom 2024/2690, så frågorna kommer därifrån också, bara i annan form.
Det enklaste ni kan göra är att ha svaret klart innan frågan kommer: en aktuell testrapport, en sammanfattning av vad som åtgärdats och omtestats, och besked om var er data finns. Vi går igenom leverantörskraven i detalj i Cybersäkerhetslagen och leverantörer.
Vem är tillsynsmyndighet?
Tillsynen delas mellan sektorsmyndigheter enligt cybersäkerhetsförordningen (7 §). Föreskrifterna meddelas av FRA sedan 1 juli 2026 (förordning 2026:623), och FRA är också landets CSIRT-enhet (31 §).
| Sektor | Tillsynsmyndighet |
|---|---|
| Digital infrastruktur, digitala leverantörer, förvaltning av IKT-tjänster (mellan företag), post och rymd | Post- och telestyrelsen (PTS) |
| Bankverksamhet och finansmarknadsinfrastruktur | Finansinspektionen |
| Hälso- och sjukvård | Inspektionen för vård och omsorg (IVO) och Läkemedelsverket |
| Energi | Energimyndigheten |
| Transporter | Transportstyrelsen |
| Dricksvatten, avloppsvatten och livsmedel | Livsmedelsverket |
| Bland annat tillverkning, forskning, avfall, kemikalier och offentlig förvaltning | Länsstyrelserna (sex av dem har uppdraget) |
| Föreskrifter om säkerhetsåtgärder, incidentrapportering och anmälan | FRA genom NCSC (tidigare Myndigheten för civilt försvar) |
Vilka sanktioner finns?
Tillsynsmyndigheten kan besluta om sanktionsavgift (4 kap. 9 §). Enligt 4 kap. 10 § är taket "det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro" för en väsentlig verksamhetsutövare. För en viktig verksamhetsutövare är taket det högsta av 1,4 procent eller motsvarande 7 miljoner euro.
I väsentliga verksamheter kan en person i ledningen också förbjudas att ha en ledningsfunktion i ett till tre år (4 kap. 6, 7 och 8 §§). Det kräver att ett föreläggande inte har följts, att överträdelsen var allvarlig och att personen orsakat den uppsåtligen eller av grov oaktsamhet. Förbudet beslutas av förvaltningsrätten.
Så tar Barrion fram underlag som stöder kraven
Barrion kör kontinuerliga AI-penetrationstester av webbapplikationer och API:er. AI-agenter testar er app på samma sätt som en angripare, säkert och icke-destruktivt, med metodik kopplad till alla 97 testfall i OWASP WSTG v4.2. Det är en etablerad testmetodik av det slag som det allmänna rådet till 4 kap. 27 § pekar på.
Ett pentest kan köras enligt schema (dagligen, varje vecka, varje månad eller i egen takt) eller vid behov. Ni kan också starta ett pentest från er CI/CD-pipeline via Barrions API (guide på engelska). Schemalagda, kontinuerliga pentester ingår i Business-planen. Varje körning jämförs med den förra, och fynden märks som nya, fortfarande öppna, åtgärdade eller återkomna. Det ger er en löpande logg över uppföljningen i 3 kap. 19 §, inte bara en ögonblicksbild.
Fynden kontrolleras mot den levande appen innan de rapporteras. Bekräftade fynd kommer med den förfrågan och det svar som visar dem, och det som inte gick att bekräfta markeras tydligt och får en begränsad allvarlighetsgrad. Omtest av hittade problem ingår utan kostnad. Från nivån Standard (1 000 krediter) granskar en säkerhetsingenjör fynden, och djupare tester får en rapport som ingenjören har skrivit under.
Barrion AB är ett svenskt bolag. Kunddata lagras och driftas i Sverige och AI-behandlingen sker inom EU. Var data finns är ofta en av de första frågorna i en leverantörsbedömning. Alla underbiträden finns listade på vår trust-sida (på engelska).
Vi testar inte interna nätverk, Active Directory, mobilappar, fysisk säkerhet eller social manipulation. Rapporten är ett underlag. Om den räcker för era krav avgör ni och er tillsynsmyndighet, eller er kund.
Läs den europeiska översikten, NIS2 och penetrationstester (på engelska), och hur produkten fungerar på AI-pentesting (på engelska). Det finns också en exempelrapport (på engelska).
Källor
Alla källor kontrollerade 2026-09-26.
Cybersäkerhetslag (2025:1506), riksdagen.se, 1 kap. 4 och 7 §§, 2 kap. 3 §, 4 kap. 6 till 10 §§ (kontrollerad 2026-09-26)
Cybersäkerhetsförordning (2025:1507), riksdagen.se, 7, 31 och 38 §§ (kontrollerad 2026-09-26)
Förordning om ändring i cybersäkerhetsförordningen (SFS 2026:623), Svensk författningssamling (kontrollerad 2026-09-26)
MCFFS 2026:11, föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning, FRA, 1 kap. 1 §, 3 kap. 19 §, 4 kap. 1, 4, 6 och 27 §§ (kontrollerad 2026-09-26)
Föreskrifter, FRA/NCSC (kontrollerad 2026-09-26)
Så ser NIS2-regleringen ut, NCSC (kontrollerad 2026-09-26)
Cybersäkerhetslagen, Post- och telestyrelsen (kontrollerad 2026-09-26)
Direktiv (EU) 2022/2555 (NIS2), EUR-Lex, artikel 21 och skäl 33 (kontrollerad 2026-09-26)
Genomförandeförordning (EU) 2024/2690, EUR-Lex, bilagan punkt 6.5 (kontrollerad 2026-09-26)
Barrions produktfakta, faktasida (på engelska) (kontrollerad 2026-09-26)
Uppgifterna om lagen och föreskrifterna kontrollerades . Föreskrifterna kan ändras, så vi går igenom sidan var 90:e dag.