Utbildningskrav NIS2: vad ledning och personal måste kunna 2026

oktober 1, 2026, Jesper Thornberg

Ledningen i svenska organisationer som omfattas av cybersäkerhetslagen måste genomgå riktad utbildning om säkerhetsåtgärder enligt 2 kapitlet i lagen. All personal ska dessutom ha grundläggande cyberhygien, och vissa roller behöver djupare, rollbaserade utbildningar. Kravet är riskbaserat snarare än timstyrt: utbildningen ska vara dokumenterad, anpassad till verksamhetens riskprofil och följas upp systematiskt.


Kort sagt:

  • Ledningen måste genomgå en riskbaserad utbildning om cybersäkerhetsåtgärder för att kunna bedöma säkerhetsnivån och godkänna organisationens riskhantering.
  • Utbildning för ledningen ska dokumenteras noggrant, inklusive deltagare, innehåll och resultat, och ska ses som en fortlöpande process snarare än en engångsinsats.
  • Alla medarbetare behöver grundläggande cyberhygien, medan personer i drift och tekniska roller kräver djupare, rollbaserade utbildningar.
  • Organisationer måste kartlägga kritiska roller och risker för att skapa en riskbaserad utbildningsplan, som också ska kopplas till ledningssystem som ISO 27001.
  • Plattformar för regelföljsamhet kan underlätta samlad dokumentation av utbildningar, riskbedömningar och uppföljningar för att visa efterlevnad inför tillsyn.

Trustview
Strukturera ert NIS2-arbete
Trustview samlar riskbedömningar, ansvar, incidenter och uppföljning för ett mer systematiskt arbete med regelefterlevnad.

Besök Trustview

Innehållsförteckning

Vad lagen och föreskrifterna säger om utbildning

Kravet vilar på två källor. Cybersäkerhetslagen (SFS 2025:1506) slår i 2 kapitlet fast att personer i ledningen ska genomgå utbildning om säkerhetsåtgärder, och att de ska godkänna och följa upp organisationens riskhanteringsarbete. Detaljerna fylls i av MCFFS 2026:11, som beskriver innehåll, dokumentationskrav och krav på avskilda miljöer för test och utbildning.

De viktigaste delarna sammanfattas här:

  • Ledningen ska godkänna riskhanteringsåtgärder och kunna bedöma om de är tillräckliga.
  • Ledningens utbildning ska ge tillräcklig kunskap för att identifiera och bedöma cybersäkerhetsrisker.
  • Föreskrifterna kräver avskilda utvecklings-, test- och utbildningsmiljöer när verksamheten bedriver aktiviteter som kan påverka produktionsmiljöns säkerhet.
  • Föreskrifterna publicerades i juni 2026 och träder i kraft den 1 oktober 2026, enligt NCSC.

Vilka verksamheter och personer omfattas?

Kraven gäller organisationer som klassas som väsentliga eller viktiga verksamhetsutövare enligt cybersäkerhetslagen, ett brett spann som täcker energi, transport, hälso- och sjukvård, digital infrastruktur och flera andra sektorer. Utbildningsplikten för ledningen gäller i princip alla dessa, oavsett om organisationen i övrigt omfattas av lagens fulla krav på riskhantering eller av ett lättare regelverk.

Konkret handlar det om:

  • Styrelseledamöter som ska godkänna organisationens säkerhetsåtgärder.
  • Verkställande direktören och andra i den högsta ledningsfunktionen.
  • Personer som fattar strategiska beslut om säkerhetsnivåer, även utan formell styrelseroll.

Ansvaret kan inte läggas enbart på en säkerhetschef eller IT-avdelning. Lagen pekar uttryckligen på den beslutsfattande ledningen.

Ledningens utbildning: innehåll och målbild

Målet är att ledningen ska kunna sätta rimliga mål för cybersäkerhetsarbetet och bedöma om föreslagna åtgärder faktiskt möter riskerna, inte att alla ska bli tekniska experter. NCSC anger att utbildningen bör täcka ledningens roll, grundläggande terminologi, riskhantering och organisationens egna interna regler och arbetssätt.

Ett rimligt utbildningsupplägg innehåller:

  1. Grundläggande begrepp inom cybersäkerhet och hur de kopplar till verksamhetens risker.
  2. Riskhanteringsprocessen: hur risker identifieras, värderas och prioriteras i just den egna organisationen.
  3. Intern styrning: hur beslut om säkerhetsåtgärder fattas, dokumenteras och följs upp.
  4. Övervakning: hur ledningen kan kontrollera att beslutade åtgärder faktiskt genomförs.

Lagen anger ingen fast timmängd. Bedömningen görs i stället mot verksamhetens riskprofil, vilket en juridisk analys också pekar på: det finns inget lagstadgat minimiantal timmar, utan kravet bedöms mot dokumenterade lärandemål.

Proffstips: Boka utbildningen som ett återkommande styrelsepunkt, inte som en engångsinsats, så blir uppföljningen en naturlig del av mötesordningen.

Övrig personal: cyberhygien och rollbaserade insatser

Alla medarbetare behöver en grundnivå av cybersäkerhetskunskap, oavsett roll. Den nivån handlar om vardagsbeteenden som gör störst skillnad i praktiken.

  • Att känna igen phishing och andra försök till social manipulation.
  • Att hantera lösenord och flerfaktorsautentisering korrekt.
  • Att installera uppdateringar och rapportera misstänkta incidenter snabbt.
  • Att hantera känslig information enligt organisationens klassificering.

Utöver grundnivån behöver personer inom drift, systemutveckling och leverantörsstyrning djupare, rollbaserade utbildningar som speglar deras faktiska ansvar. MCFFS 2026:11 kräver dessutom avskilda utvecklings-, test- och utbildningsmiljöer när aktiviteter i dessa miljöer kan påverka produktionens säkerhet, en detalj som ofta missas i den praktiska planeringen.

Skapa och dokumentera en riskbaserad utbildningsplan

En utbildningsplan som håller vid tillsyn börjar med en riskbedömning, inte med en kurskatalog. Så går du praktiskt till väga:

  1. Kartlägg vilka roller som hanterar kritiska system, känslig information eller leverantörsrelationer med hög risk.
  2. Prioritera utbildningsinsatser utifrån vilka risker som är störst för just din verksamhet, snarare än en generisk mall.
  3. Dokumentera för varje utbildningstillfälle vem som deltog, när det skedde, vilket innehåll som täcktes och vilket resultat som uppnåddes.
  4. Sätt en rutin för uppföljning: repetitionsövningar, phishingsimuleringar och uppdatering av innehåll när hotbilden eller verksamheten förändras.
  5. Koppla dokumentationen till ett befintligt ledningssystem, till exempel ISO 27001, för att undvika dubbelarbete och hålla samman all styrning på ett ställe.

NCSC framhåller att utbildningen ska vara riskbaserad och verksamhetsanpassad, och att den måste dokumenteras och följas upp internt så att ledningen kan visa hur kunskapen omsätts i faktiska beslut, enligt NCSC:s vägledning. En generisk kurs som köps in utan koppling till den egna riskbilden riskerar att inte uppfylla lagens avsikt.

Proffstips: Spara utbildningsunderlag, närvarolistor och kunskapstest i samma register som era riskbedömningar, så slipper ni leta fram bevis manuellt inför en tillsyn.

Riskbedömning i samband med utbildning och dokumentation

För dig som vill se hur kraven hänger ihop med andra delar av regelverket finns en bredare genomgång i praktisk guide för beslutsfattare.

Tillsyn och sanktioner vid bristande utbildning

Tillsynsmyndigheter kan agera på flera sätt om ledningens eller personalens utbildning inte uppfyller kraven.

  • Förelägganden att åtgärda brister inom en given tid.
  • Viten kopplade till förelägganden som inte följs.
  • Sanktionsavgifter beräknade utifrån överträdelsens allvar.
  • I vissa fall förbud mot att en person innehar en ledningsfunktion, enligt lagens ingripandebestämmelser.

Föreskrifterna om säkerhetsåtgärder och ledningens utbildning publicerades i juni 2026 och träder i kraft den 1 oktober 2026, vilket ger organisationer en tydlig deadline att förhålla sig till, enligt NCSC. Dokumentation och spårbarhet väger tungt vid en inspektion: en organisation som kan visa när utbildning gavs, till vem och med vilket innehåll står betydligt starkare än en som bara hänvisar till muntliga rutiner.

Hur en complianceplattform kan stödja arbetet

En plattform byggd för regelefterlevnad kan samla utbildningsplaner, närvarodokumentation och uppföljning på ett ställe i stället för i spridda kalkylark och mejltrådar. Det finns plattformar som samlar registerförteckningar, riskbedömningar, mallar och juridisk rådgivning för regelverk som NIS2, GDPR och ISO 27000. Ett sådant verktyg ersätter inte det interna ledningssystemet utan kompletterar det, genom att göra dokumentationskravet i MCFFS 2026:11 enklare att uppfylla löpande, snarare än som en manuell övning inför varje tillsyn.

Vanliga misstag och vad som ger snabbast effekt

Det vanligaste misstaget är att bara utbilda IT-avdelningen och tro att ledningens ansvar därmed är avklarat. Näst vanligast är att utbildning genomförs men aldrig dokumenteras, vilket gör den osynlig vid tillsyn. Snabbast effekt får du genom att först utbilda ledningen, sedan sätta en enkel dokumentationsrutin, och därefter bygga in leverantörsbedömning i samma process.

— Jesper

Strukturera utbildning och dokumentation med Trustview

Att hålla reda på vem som utbildats, när och med vilket resultat blir snabbt svårt att sköta manuellt när både ledning, driftpersonal och leverantörer ska täckas in. Det finns plattformar som samlar registerförteckningar, riskbedömningar, incidentloggar och utbildningsdokumentation i en plattform, vilket kan göra det enklare att visa upp en sammanhållen bild vid en tillsyn.

Trustview

Plattformen kostar från 2 500 kr per månad, och den som behöver djupare juridisk vägledning kring ledningens utbildningsansvar kan komplettera med juridisk rådgivning. Boka en genomgång för att se hur er utbildningsplan och dokumentation kan samlas på ett ställe innan föreskrifterna träder i kraft den 1 oktober 2026.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Vanliga frågor

Vilka krav ställer NIS2 på svenska organisationer?

NIS2 är genomfört i Sverige genom cybersäkerhetslagen, som bland annat kräver riskhantering, incidentrapportering och att ledningen genomgår utbildning om säkerhetsåtgärder. Kraven varierar något beroende på om organisationen klassas som väsentlig eller viktig verksamhetsutövare.

När blir NIS2 lag i Sverige?

Cybersäkerhetslagen, som genomför NIS2 i svensk rätt, är redan lag, och de kompletterande föreskrifterna i MCFFS 2026:11 träder i kraft den 1 oktober 2026. Organisationer bör ha utbildningsplan och dokumentation på plats innan dess.

Vilka behörighetskrav gäller för att bli it-säkerhetsspecialist?

Det finns ingen enskild lagstadgad utbildning som krävs för att arbeta som it-säkerhetsspecialist i Sverige, utan arbetsgivare ställer egna krav på erfarenhet, certifieringar och kompetens. Det som cybersäkerhetslagen reglerar är i stället vilken utbildning organisationens ledning och personal måste ha, inte formella yrkeskrav för en specifik roll.

Vilka myndigheter omfattas av NIS2 i Sverige?

Cybersäkerhetslagen omfattar både offentliga och privata aktörer inom sektorer som energi, transport, hälso- och sjukvård samt digital infrastruktur, och flera statliga och kommunala verksamheter räknas som väsentliga verksamhetsutövare. Vilken myndighet som är tillsynsmyndighet för en viss sektor framgår av lagen och dess förarbeten.

Måste all personal genomgå samma utbildning enligt cybersäkerhetslagen?

Nej, kraven är rollbaserade: alla medarbetare behöver en grundnivå av cyberhygien, medan ledningen och personer med driftnära eller tekniska roller behöver djupare, riktade utbildningar. Omfattningen ska styras av en riskbedömning av organisationens egen verksamhet, inte av en generell mall.

Rekommendationer

Mer att upptäcka

Två versioner av policyn jämförs vid granskning av ändringar
Policyversionering: så skapar ni en revisorbar process
Versionering av policyer skapar spårbarhet och ansvar så att ni kan visa ändringar, uppfylla GDPR, NIS2 och ISO och inventera…
Läs mer
Jurist och DPO granskar det eskalerade TIA-beslutet
Automatisera TIA: praktisk guide för jurister och DPO:er
Lär dig att automatisera processen för TIA så att jurister och dataskyddsombud får bättre spårbarhet, snabbare omprövningar och dokumentation som...
Läs mer
Complianceansvarig organiserar policyfiler i arkivet
Strukturera policybibliotek: modell och checklista för jurister och compliance-proffs
Guide till struktur i policybibliotek: koppla risk till styrdokument enligt GDPR art. 32 och tydliggör ansvar för ledning och dataskyddsombud.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas