Styrelseledamöter och vd:ar måste genomgå riktad utbildning i cybersäkerhet och dokumentera den enligt cybersäkerhetslagen 2 kap. 4 §. Lagen trädde i kraft 15 januari 2026, och föreskrifterna som preciserar utbildningskravet gäller från 1 oktober samma år. Nästa steg är enkelt: boka en utbildning, intern eller extern, och börja protokollföra deltagande och beslut redan nu.
Kort sagt:
- Alla styrelseledamöter och vd:ar måste genomgå säkerhetsutbildning och dokumentera den enligt cybersäkerhetslagen som gäller från den 15 januari 2026.
- Utbildningen ska täcka områden som riskhantering, incidentrapportering och tredjepartsrisk, med krav på praktiska övningar och dokumentation.
- Företag bör säkerställa att kursen omfattar hela MCFFS 2026:11:s innehåll, och att deltagarna får intyg och att beslut protokollförs.
- Utbildningsformatet bör planeras som återkommande och kompletteras med löpande dokumentation i plattform för att underlätta efterlevnad.
- Lagen omfattar en bredare krets av verksamheter än tidigare, med krav på utbildning, riskbedömningar och rapportering för att stärka cybersäkerheten.
Innehållsförteckning
- Lagar och myndigheters vägledning: vad som gäller i Sverige
- Konkreta kursmoment som uppfyller NIS2-kraven för styrelse och vd
- Hur ni väljer utbildning: praktisk checklista för urval och avtal
- Format, tidsplan och praktisk leverans för styrelseutbildning
- Dokumentation och uppföljning: hur styrelsen skyddar sig och visar efterlevnad
- Trustviews resurser för att dokumentera och följa upp utbildningen
- Varför detta är en strategisk ledningsfråga, inte en it-fråga
- Så kompletterar Trustview er utbildningsinsats
- Vanliga frågor
- Källor
Lagar och myndigheters vägledning: vad som gäller i Sverige
Cybersäkerhetslagen (2025:1506) infördes för att genomföra NIS2-direktivet i svensk rätt och skärper kraven på rapportering och ledningens ansvar. Lagen trädde i kraft den 15 januari 2026 och utökar kretsen av verksamheter som omfattas av regelverket.
Det centrala kravet för styrelsen finns i 2 kap. 4 § cybersäkerhetslagen: ledningen är skyldig att genomgå utbildning om säkerhetsåtgärder, och ansvaret går inte att delegera bort till en it-chef eller extern konsult.
MCFFS 2026:11 träder i kraft den 1 oktober 2026 och preciserar vad utbildningen ska innehålla och vilka verksamhetsutövare som omfattas. Tre saker att hålla koll på:
- Föreskriften gäller både väsentliga och viktiga verksamhetsutövare, en bredare krets än vad många tror.
- NCSC ansvarar för tillsyn och tar emot rapportering av betydande incidenter.
- Allmänna råd till föreskriften ger konkret vägledning om utbildningens omfattning och återkommande karaktär.
Konkreta kursmoment som uppfyller NIS2-kraven för styrelse och vd
En utbildning som ska hålla vid granskning behöver täcka ett antal specifika områden, inte bara en allmän introduktion till cybersäkerhet. NCSC:s material om cybersäkerhetslagen för ledningen ger en bra utgångspunkt för innehållet.
- Ledningens roll och terminologi: styrelsen behöver förstå begrepp som riskaptit, väsentlig incident och säkerhetsåtgärder för att kunna fatta informerade beslut.
- Riskhantering: hur styrelsen godkänner säkerhetsmål, följer upp åtgärder och ser till att besluten dokumenteras i protokoll.
- Incidentrapportering: vilka tidsgränser och informationsskyldigheter som gäller enligt cybersäkerhetslagen, och vem i organisationen som ansvarar för kontakten med tillsynsmyndigheten.
- Leverantörs- och tredjepartsrisk: hur styrelsen bedömer och följer upp risker som uppstår hos leverantörer och underleverantörer.
Proffstips: Boka in en kort workshop där styrelsen tillsammans med säkerhetsansvarig går igenom ett verkligt incidentscenario, det bygger ett gemensamt språk snabbare än ren teori.
Hur ni väljer utbildning: praktisk checklista för urval och avtal
Innan ni skriver under ett avtal med en kursleverantör, eller bestämmer er för att köra utbildningen internt, är det värt att ställa några konkreta krav.
- Täcker kursen innehållet i MCFFS 2026:11, eller är det en generisk introduktion till cybersäkerhet?
- Ingår praktiska övningar och scenarier, inte bara föreläsningar? Se vår cybersäkerhet på arbetsplatsen guide för rekommenderade format och övningar.
- Får deltagarna ett dokumenterat intyg med datum, innehåll och närvaro?
- Erbjuder leverantören uppföljning eller repetition inför nästa år?
- Finns det möjlighet att anpassa innehållet till er bransch och organisationens storlek?
Avtalet bör specificera att kursmaterialet sparas, att intyg utfärdas per deltagare och att leverantören kan dokumentera kursens koppling till föreskriften. Utbildningsleverantörer som Styrelseakademien erbjuder riktade program för styrelse och vd med fokus på styrning och risk, medan SIS kopplar ISO 27000-serien till styrelsens arbete.
Format, tidsplan och praktisk leverans för styrelseutbildning
Valet mellan en heldag, uppdelade moduler eller en kombination av digital utbildning och workshop påverkar både inlärning och hur enkelt det är att dokumentera deltagande.
- En heldagsutbildning ger djup men riskerar att tappa styrelseledamöter efter lunch, särskilt vid tät mötesagenda.
- Korta digitala moduler, 20 till 60 minuter, passar för grundkunskap men saknar den praktiska övning som föreskriften efterfrågar.
- Kombinationen av korta inledande moduler och en scenariobaserad workshop på två till fyra timmar ger både teori och praktik, och är den modell flera utbildningsleverantörer rekommenderar.
Planera utbildningen som en återkommande punkt, till exempel en gång per år eller vid större förändringar i hotbilden, snarare än en engångsinsats inför en revision.
Dokumentation och uppföljning: hur styrelsen skyddar sig och visar efterlevnad
Dokumentation är inte en formalitet, det är det som skiljer en styrelse som kan visa efterlevnad från en som bara säger att den gjort rätt.
- Spara deltagarintyg med namn, datum och kursinnehåll för varje styrelseledamot och vd.
- Protokollför beslut i styrelseprotokollet som refererar till godkända säkerhetsmål och uppföljda åtgärder.
- Uppdatera kompetensmatrisen minst en gång per år, eller när ny ledamot tillträder.
- Följ upp med nyckeltal, exempelvis andel av styrelsen som genomgått utbildning senaste tolv månaderna och tid sedan senaste övning.
Proffstips: Lägg utbildningsbeviset som en stående bilaga till årsstämmoprotokollet, då är det alltid lätt att hitta vid en eventuell tillsyn.
Trustviews resurser för att dokumentera och följa upp utbildningen
Att hålla ordning på intyg, protokoll och uppföljning blir snabbt en manuell börda om det sköts i mappar och kalkylark. Trustview samlar registerförteckningar, riskbedömningar, incidentloggar och leverantörsbedömningar i en plattform, vilket gör det enklare att koppla ihop utbildningsbevis med löpande efterlevnadsarbete.
- Mallar och guider för GDPR och NIS2, bland annat en checklista för leverantörsbedömning.
- En praktisk guide för NIS2 i svenska organisationer som beskriver ansvarsförhållanden och konkreta åtgärder.
- Verktyg för incidentloggning, kopplat till den checklista för incidenthantering som beskriver hur rapportering bör dokumenteras.
Myndighetens eget material visar vägen: NCSC rekommenderar att styrelser genomför övningar tillsammans med säkerhetsansvarig för att undvika att cybersäkerhet blir en teknisk fråga isolerad från styrningen.
Varför detta är en strategisk ledningsfråga, inte en it-fråga

Cybersäkerhet handlar om kontinuitet och förtroende, inte bara om brandväggar och backup. En styrelse som behandlar NIS2 som ett formellt krav att bocka av missar poängen: beslut om risk och investeringar hamnar fel om ledningen saknar grundläggande förståelse.
Den styrelse som planerar återkommande utbildning, snarare än en engångsinsats, bygger en förmåga som håller längre än nästa tillsynscykel.
— Jesper
Så kompletterar Trustview er utbildningsinsats
Utbildningen ger styrelsen kunskapen, men den löpande dokumentationen och uppföljningen är där många organisationer tappar tråden efter första året. Plattformen är tänkt att göra den administrativa delen av NIS2-arbetet mindre tungrodd snarare än att ersätta kursens praktiska övningar.

Plattformen samlar funktioner som är direkt relevanta för styrelsens dokumentationsansvar:
- Mallar för registerförteckningar och riskbedömningar som kan kopplas till utbildningsbeslut.
- Incidentloggning som underlättar den rapportering cybersäkerhetslagen kräver.
- Leverantörsbedömning som stöder styrelsens tillsyn över tredjepartsrisk.
| Funktion | Vad den löser för styrelsen |
|---|---|
| Registerförteckning | Samlar underlag för riskbeslut på ett ställe |
| Incidentlogg | Dokumenterar händelser inför rapportering till NCSC |
| Leverantörsbedömning | Ger styrelsen översikt över tredjepartsrisk |
Trustview erbjuds som prenumeration från 2500 kr per månad, och den som behöver hjälp att tolka föreskrifterna kan komplettera med juridisk rådgivning. Boka en genomgång av Trustviews lösning för NIS2 för att se hur dokumentationen kan kopplas till er utbildningsplan.
Vanliga frågor
När blir NIS2 lag i Sverige?
Cybersäkerhetslagen, som genomför NIS2 i svensk rätt, trädde i kraft den 15 januari 2026. Föreskrifterna som preciserar ledningens utbildning, MCFFS 2026:11, gäller från 1 oktober samma år.
Vad gäller för NIS2 i Sverige?
Lagen ställer krav på riskhantering, incidentrapportering och att ledningen genomgår utbildning enligt 2 kap. 4 § cybersäkerhetslagen. Ansvaret för utbildningen ligger på styrelse och vd och kan inte delegeras till en annan funktion.
Var kan jag hitta utbildning i säkerhetsskyddslagen och NIS2?
NCSC publicerar vägledning och övningsmaterial riktat till ledningsgrupper, och flera utbildningsleverantörer, bland annat Styrelseakademien, erbjuder kurser anpassade för styrelse och vd. Trustview erbjuder dessutom guider och mallar som stöd för den löpande dokumentationen.
Vilka bolag omfattas av NIS2 och cybersäkerhetslagen?
Lagen omfattar verksamhetsutövare inom flera sektorer som klassas som väsentliga eller viktiga, en bredare krets än det tidigare NIS-regelverket. Exakt vilka organisationer som berörs framgår av föreskrifterna i MCFFS 2026:11.
Källor
- Riksdagen
- MCFFS 2026:11 — NCSC (föreskrifter och allmänna råd)
- Cybersäkerhetslagen för ledningen — NCSC
- Regeringen




