Styrelseutbildning NIS2: vad styrelsen och vd måste göra 2026

oktober 4, 2026, Jesper Thornberg

Styrelseledamöter och vd:ar måste genomgå riktad utbildning i cybersäkerhet och dokumentera den enligt cybersäkerhetslagen 2 kap. 4 §. Lagen trädde i kraft 15 januari 2026, och föreskrifterna som preciserar utbildningskravet gäller från 1 oktober samma år. Nästa steg är enkelt: boka en utbildning, intern eller extern, och börja protokollföra deltagande och beslut redan nu.


Kort sagt:

  • Alla styrelseledamöter och vd:ar måste genomgå säkerhetsutbildning och dokumentera den enligt cybersäkerhetslagen som gäller från den 15 januari 2026.
  • Utbildningen ska täcka områden som riskhantering, incidentrapportering och tredjepartsrisk, med krav på praktiska övningar och dokumentation.
  • Företag bör säkerställa att kursen omfattar hela MCFFS 2026:11:s innehåll, och att deltagarna får intyg och att beslut protokollförs.
  • Utbildningsformatet bör planeras som återkommande och kompletteras med löpande dokumentation i plattform för att underlätta efterlevnad.
  • Lagen omfattar en bredare krets av verksamheter än tidigare, med krav på utbildning, riskbedömningar och rapportering för att stärka cybersäkerheten.

Trustview
Samla NIS2-arbetet på ett ställe
Trustview hjälper organisationer att strukturera riskbedömningar, incidenter, leverantörer, ansvar och åtgärder i ett sammanhållet compliancearbete.

Besök Trustview

Innehållsförteckning

Lagar och myndigheters vägledning: vad som gäller i Sverige

Cybersäkerhetslagen (2025:1506) infördes för att genomföra NIS2-direktivet i svensk rätt och skärper kraven på rapportering och ledningens ansvar. Lagen trädde i kraft den 15 januari 2026 och utökar kretsen av verksamheter som omfattas av regelverket.

Det centrala kravet för styrelsen finns i 2 kap. 4 § cybersäkerhetslagen: ledningen är skyldig att genomgå utbildning om säkerhetsåtgärder, och ansvaret går inte att delegera bort till en it-chef eller extern konsult.

MCFFS 2026:11 träder i kraft den 1 oktober 2026 och preciserar vad utbildningen ska innehålla och vilka verksamhetsutövare som omfattas. Tre saker att hålla koll på:

  • Föreskriften gäller både väsentliga och viktiga verksamhetsutövare, en bredare krets än vad många tror.
  • NCSC ansvarar för tillsyn och tar emot rapportering av betydande incidenter.
  • Allmänna råd till föreskriften ger konkret vägledning om utbildningens omfattning och återkommande karaktär.

Konkreta kursmoment som uppfyller NIS2-kraven för styrelse och vd

En utbildning som ska hålla vid granskning behöver täcka ett antal specifika områden, inte bara en allmän introduktion till cybersäkerhet. NCSC:s material om cybersäkerhetslagen för ledningen ger en bra utgångspunkt för innehållet.

  1. Ledningens roll och terminologi: styrelsen behöver förstå begrepp som riskaptit, väsentlig incident och säkerhetsåtgärder för att kunna fatta informerade beslut.
  2. Riskhantering: hur styrelsen godkänner säkerhetsmål, följer upp åtgärder och ser till att besluten dokumenteras i protokoll.
  3. Incidentrapportering: vilka tidsgränser och informationsskyldigheter som gäller enligt cybersäkerhetslagen, och vem i organisationen som ansvarar för kontakten med tillsynsmyndigheten.
  4. Leverantörs- och tredjepartsrisk: hur styrelsen bedömer och följer upp risker som uppstår hos leverantörer och underleverantörer.

Proffstips: Boka in en kort workshop där styrelsen tillsammans med säkerhetsansvarig går igenom ett verkligt incidentscenario, det bygger ett gemensamt språk snabbare än ren teori.

Hur ni väljer utbildning: praktisk checklista för urval och avtal

Innan ni skriver under ett avtal med en kursleverantör, eller bestämmer er för att köra utbildningen internt, är det värt att ställa några konkreta krav.

  • Täcker kursen innehållet i MCFFS 2026:11, eller är det en generisk introduktion till cybersäkerhet?
  • Ingår praktiska övningar och scenarier, inte bara föreläsningar? Se vår cybersäkerhet på arbetsplatsen guide för rekommenderade format och övningar.
  • Får deltagarna ett dokumenterat intyg med datum, innehåll och närvaro?
  • Erbjuder leverantören uppföljning eller repetition inför nästa år?
  • Finns det möjlighet att anpassa innehållet till er bransch och organisationens storlek?

Avtalet bör specificera att kursmaterialet sparas, att intyg utfärdas per deltagare och att leverantören kan dokumentera kursens koppling till föreskriften. Utbildningsleverantörer som Styrelseakademien erbjuder riktade program för styrelse och vd med fokus på styrning och risk, medan SIS kopplar ISO 27000-serien till styrelsens arbete.

Format, tidsplan och praktisk leverans för styrelseutbildning

Valet mellan en heldag, uppdelade moduler eller en kombination av digital utbildning och workshop påverkar både inlärning och hur enkelt det är att dokumentera deltagande.

  • En heldagsutbildning ger djup men riskerar att tappa styrelseledamöter efter lunch, särskilt vid tät mötesagenda.
  • Korta digitala moduler, 20 till 60 minuter, passar för grundkunskap men saknar den praktiska övning som föreskriften efterfrågar.
  • Kombinationen av korta inledande moduler och en scenariobaserad workshop på två till fyra timmar ger både teori och praktik, och är den modell flera utbildningsleverantörer rekommenderar.

Planera utbildningen som en återkommande punkt, till exempel en gång per år eller vid större förändringar i hotbilden, snarare än en engångsinsats inför en revision.

Dokumentation och uppföljning: hur styrelsen skyddar sig och visar efterlevnad

Dokumentation är inte en formalitet, det är det som skiljer en styrelse som kan visa efterlevnad från en som bara säger att den gjort rätt.

  1. Spara deltagarintyg med namn, datum och kursinnehåll för varje styrelseledamot och vd.
  2. Protokollför beslut i styrelseprotokollet som refererar till godkända säkerhetsmål och uppföljda åtgärder.
  3. Uppdatera kompetensmatrisen minst en gång per år, eller när ny ledamot tillträder.
  4. Följ upp med nyckeltal, exempelvis andel av styrelsen som genomgått utbildning senaste tolv månaderna och tid sedan senaste övning.

Proffstips: Lägg utbildningsbeviset som en stående bilaga till årsstämmoprotokollet, då är det alltid lätt att hitta vid en eventuell tillsyn.

Trustviews resurser för att dokumentera och följa upp utbildningen

Att hålla ordning på intyg, protokoll och uppföljning blir snabbt en manuell börda om det sköts i mappar och kalkylark. Trustview samlar registerförteckningar, riskbedömningar, incidentloggar och leverantörsbedömningar i en plattform, vilket gör det enklare att koppla ihop utbildningsbevis med löpande efterlevnadsarbete.

Myndighetens eget material visar vägen: NCSC rekommenderar att styrelser genomför övningar tillsammans med säkerhetsansvarig för att undvika att cybersäkerhet blir en teknisk fråga isolerad från styrningen.

Varför detta är en strategisk ledningsfråga, inte en it-fråga

Varför detta är en strategisk ledningsfråga, inte en it-fråga — overview diagram

Cybersäkerhet handlar om kontinuitet och förtroende, inte bara om brandväggar och backup. En styrelse som behandlar NIS2 som ett formellt krav att bocka av missar poängen: beslut om risk och investeringar hamnar fel om ledningen saknar grundläggande förståelse.

Den styrelse som planerar återkommande utbildning, snarare än en engångsinsats, bygger en förmåga som håller längre än nästa tillsynscykel.

— Jesper

Så kompletterar Trustview er utbildningsinsats

Utbildningen ger styrelsen kunskapen, men den löpande dokumentationen och uppföljningen är där många organisationer tappar tråden efter första året. Plattformen är tänkt att göra den administrativa delen av NIS2-arbetet mindre tungrodd snarare än att ersätta kursens praktiska övningar.

Trustview

Plattformen samlar funktioner som är direkt relevanta för styrelsens dokumentationsansvar:

  • Mallar för registerförteckningar och riskbedömningar som kan kopplas till utbildningsbeslut.
  • Incidentloggning som underlättar den rapportering cybersäkerhetslagen kräver.
  • Leverantörsbedömning som stöder styrelsens tillsyn över tredjepartsrisk.
Funktion Vad den löser för styrelsen
Registerförteckning Samlar underlag för riskbeslut på ett ställe
Incidentlogg Dokumenterar händelser inför rapportering till NCSC
Leverantörsbedömning Ger styrelsen översikt över tredjepartsrisk

Trustview erbjuds som prenumeration från 2500 kr per månad, och den som behöver hjälp att tolka föreskrifterna kan komplettera med juridisk rådgivning. Boka en genomgång av Trustviews lösning för NIS2 för att se hur dokumentationen kan kopplas till er utbildningsplan.

Vanliga frågor

När blir NIS2 lag i Sverige?

Cybersäkerhetslagen, som genomför NIS2 i svensk rätt, trädde i kraft den 15 januari 2026. Föreskrifterna som preciserar ledningens utbildning, MCFFS 2026:11, gäller från 1 oktober samma år.

Vad gäller för NIS2 i Sverige?

Lagen ställer krav på riskhantering, incidentrapportering och att ledningen genomgår utbildning enligt 2 kap. 4 § cybersäkerhetslagen. Ansvaret för utbildningen ligger på styrelse och vd och kan inte delegeras till en annan funktion.

Var kan jag hitta utbildning i säkerhetsskyddslagen och NIS2?

NCSC publicerar vägledning och övningsmaterial riktat till ledningsgrupper, och flera utbildningsleverantörer, bland annat Styrelseakademien, erbjuder kurser anpassade för styrelse och vd. Trustview erbjuder dessutom guider och mallar som stöd för den löpande dokumentationen.

Vilka bolag omfattas av NIS2 och cybersäkerhetslagen?

Lagen omfattar verksamhetsutövare inom flera sektorer som klassas som väsentliga eller viktiga, en bredare krets än det tidigare NIS-regelverket. Exakt vilka organisationer som berörs framgår av föreskrifterna i MCFFS 2026:11.

Källor

Rekommendationer

Mer att upptäcka

Vd och styrelse tar beslut om NIS2
Styrelseutbildning NIS2: vad styrelsen och vd måste göra 2026
Få styrelsens utbildning enligt NIS2 och dokumentationen redo inför 2026: lär dig lagkravet, protokollför deltagande och boka rätt kurs.
Läs mer
Complianceansvariga jämför kraven för ett system
Kravspecifikation för compliance system: så säkrar du rätt funktionalitet
En kravspecifikation för efterlevnadssystem kopplar GDPR, Cybersäkerhetslagen och ISO till spårbar, testbar funktionalitet och ansvarsfördelning.
Läs mer
Säkerhetsansvariga jämför riskunderlaget inför beslut om åtgärder
ISO 27005-riskanalys: praktisk guide för säkerhetsansvariga
En riskanalys enligt ISO 27005 visar vilka informationsrisker du har, prioriterar dem och levererar ett riskregister samt en åtgärdslista.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas