Samlade förmågor för ökad cybersäkerhet
- Tillsatt?Regeringens beställning av en utredning: vad som ska utredas, av vem och när det ska vara klart.14 nov 2024
- Utreds
- Betänkande?Utredningens slutrapport, med analys och förslag. Publiceras i serien Statens offentliga utredningar (SOU).7 juli 2025
- Remiss?Regeringen skickar betänkandet till myndigheter, kommuner och organisationer för synpunkter innan den bestämmer sig.1 juli 2025
- Proposition?Regeringens lagförslag till riksdagen. Bygger ofta på ett betänkande och remissvaren.
- Riksdagen
I Försvarsberedningens rapport Kraftsamling - Inriktningen av totalförsvaret och utformningen av det civila försvaret (Ds 2023:34) ifrågasätts om dagens myndighetsstruktur är ändamålsenlig för att uppnå en samlad och samordnad styrning av samhällets informations- och cybersäkerhetsarbete.
I Försvarsberedningens rapport Kraftsamling - Inriktningen av totalförsvaret och utformningen av det civila försvaret (Ds 2023:34) ifrågasätts om dagens myndighetsstruktur är ändamålsenlig för att uppnå en samlad och samordnad styrning av samhällets informations- och cybersäkerhetsarbete. Mot denna bakgrund ges en särskild utredare i uppdrag att utreda hur en överföring av arbetsuppgifter inom informations- och cybersäkerhet från Myndigheten för samhällsskydd och beredskap (MSB) till Försvarets radioanstalt (FRA) kan genomföras.
Utredaren ska bl.a.
- utreda och redovisa förutsättningarna för och konsekvenserna av en överföring av arbetsuppgifterna,
- analysera och bedöma hur överföring av uppgifter och ansvar för dessa påverkar samhällets motståndskraft på informations- och cybersäkerhetsområdet,
- analysera och föreslå vilka av MSB:s uppgifter inom informations- och cybersäkerhet som bör föras över till FRA, och
- lämna nödvändiga författningsförslag.
Vad utredningen ska göra
Behovet av att se över ansvaret för vissa delar av samhällets informations- och cybersäkerhet
Utredaren ska därför
- analysera och föreslå vilka uppgifter på informations- och cybersäkerhetsområdet hos MSB som bör föras över till FRA eller NCSC vid FRA, och när en sådan överföring kan och bör genomföras,
- analysera och föreslå hur överföringen från MSB till FRA av aktuella uppgifter kan genomföras,
- analysera och lämna förslag på hur FRA efter en överföring av uppgifter kan tillgodose regeringens och samhällets behov av snabb och säker information om cyberincidenter,
- analysera och föreslå hur rapportering och uppföljning av informations- och cybersäkerhetsverksamheten vid en överföring av uppgifter kan struktureras så att verksamheten blir möjlig för regeringen att följa upp över tid,
- analysera och lämna förslag på hur en överföring av uppgifter kan ske utan att Sveriges möjligheter att uppfylla sina EU-rättsliga förpliktelser eller få del av EU-rättsligt stöd påverkas,
- analysera om det finns behov av ändringar i offentlighets- och sekretesslagstiftningen och regelverket som gäller för personuppgiftsbehandling,
- analysera vilka följder en överföring av uppgifter får när det gäller FRA:s behov av personalresurser och lokaler,
- vid behov föreslå åtgärder för en fördjupad samverkan inom ramen för NCSC, och
- lämna nödvändiga författningsförslag.
Utredaren ska i analys och förslag säkerställa att en överföring av uppgifter inte inverkar negativt på de delar av FRA:s verksamhet som rör nationell säkerhet och försvar.
Bakgrund i direktivet (13 stycken)
Det svenska samhället har i mycket snabb takt digitaliserats och näringslivet och samhällsviktiga tjänster är i dag beroende av digitala lösningar. Det har inneburit nya sårbarheter eftersom automatisering och digitalisering av alltifrån betalfunktioner till vatten- och avloppssystem gjort oss mer utsatta för t.ex. systemfel i den digitala miljön och cyberattacker. Med hänsyn till det allvarliga säkerhetsläget behöver en förändring ske snabbt. Arbetet med att ständigt effektivisera den samhällsviktiga infrastrukturen måste i största möjliga utsträckning anpassas efter vilka säkra digitala lösningar som finns tillgängliga.
I takt med samhällets ökande digitalisering är det viktigt att inte tappa fart i arbetet med att förebygga, upptäcka, stå emot och hantera problem som uppkommer när informations- och cybersäkerheten brister. Regeringen bedömer att dagens befintliga myndighetsstruktur när det gäller informations- och cybersäkerhet inte är ändamålsenlig utan behöver ses över för att bli mer samlad och funktionell.
Uppdraget att föreslå en ny struktur för en samlad styrning av vissa delar av informations- och cybersäkerhet
Informations- och cybersäkerhet är en grundläggande del av samhällets funktionalitet och har stor inverkan på näringslivet och medborgarnas vardag som helhet. För att stärka samarbetet mellan myndigheter och näringsliv och förbättra kunskapen om hur samhället på bästa sätt kan värnas vid cyberangrepp, samt för att skydda samhället vid andra större störningar, krävs att det finns såväl förmåga som adekvat stöd för att motstå, hantera och snabbt agera på händelser i cybermiljön. Detta är särskilt viktigt när cyberangrepp sker vid en kris, höjd beredskap eller i krig.
MSB och FRA har båda omfattande uppgifter inom informations- och cybersäkerhet. Enligt sin instruktion ska FRA ha hög teknisk kompetens inom informationssäkerhetsområdet och får efter begäran stödja andra myndigheter och enskilda verksamhetsutövare på området, bl.a. genom att ge tekniskt stöd. MSB har i uppgift att stödja och samordna arbetet med samhällets informationssäkerhet samt analysera och bedöma omvärldsutvecklingen inom området. I detta ingår att lämna råd och stöd i fråga om förebyggande arbete till andra statliga myndigheter, kommuner och regioner samt till företag och organisationer. Båda myndigheterna arbetar således med att stärka samhällets motståndskraft på cybersäkerhetsområdet.
År 2020 gav regeringen FRA, Försvarsmakten, MSB och Säkerhetspolisen i uppdrag att fördjupa samverkan inom cybersäkerhetsområdet genom ett nationellt cybersäkerhetscenter (NCSC) (beslut den 10 december 2020, Fö nr 8). Regeringen angav att dessa myndigheter skulle ha en nära samverkan med Försvarets materielverk, Polismyndigheten och Post- och telestyrelsen. Syftet med uppdraget var att stärka Sveriges samlade förmåga att förebygga, upptäcka och hantera antagonistiska cyberhot. En utredare har biträtt Försvarsdepartementet med att lämna förslag på hur en ändamålsenlig och effektiv ledning, organisering och styrning av NCSC kan utformas och föreslår bl.a. att FRA ska få ett huvudmannaskap för NCSC (Fö2024/00785). Förslagen har remitterats. FRA har efter en ändring av myndighetens instruktion, som beslutades den 19 september 2024, huvudmannaskap för NCSC från och med den 1 november 2024. Övriga förslag bereds inom Regeringskansliet.
Det finns skäl att i större uträckning än i dag - och med en bredare ansats än den tidigare utredningen hade i uppgift att föreslå - samla uppdrag och arbetsuppgifter rörande informations- och cybersäkerhet hos en och samma myndighet i syfte att uppnå ett mer ändamålsenligt informations- och cybersäkerhetsarbete. För att åstadkomma detta ska centrala delar av de arbetsuppgifter inom informations- och cybersäkerhet som MSB har i dag föras över till FRA. Utredaren ska därför undersöka och lämna förslag på vilka av MSB:s uppgifter rörande informations- och cybersäkerhet som bör överföras till FRA. En utgångspunkt för utredaren ska vara att en organisatorisk åtskillnad mellan stödjande verksamhet och tillsynsverksamhet inom cybersäkerhetsområdet ska upprätthållas. Utredaren ska säkerställa en tydlig ansvarsfördelning, utan överlapp eller dubblering av uppgifter och ansvar, och att verksamheten kan bedrivas effektivt utifrån de behov som finns att samla informations- och cybersäkerhetsfrågorna.
Samhällets behov av snabb och säker information om pågående it-incidenter är omfattande och ökar i takt med digitaliseringen. FRA behöver därför vid en överföring av uppgifter ha möjlighet att förmedla råd och stöd avseende hot, sårbarheter och risker. Vid en överföring av uppgifter behöver dessa behov tillgodoses och utredaren ska därför utreda vilka förutsättningar FRA behöver för att kunna genomföra denna uppgift, i fråga om t.ex. personalresurser och lokaler.
MSB är Sveriges nationella CSIRT (computer incident response team) vilket innebär att myndigheten bl.a. har i uppgift att ta emot och hantera incidentrapporter från leverantörer enligt lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster (NIS-lagen). Eftersom verksamheten som CSIRT-enhet regleras av Europaparlamentets och rådets direktiv (EU) 2016/1148 av den 6 juli 2016 om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen (NIS-direktivet) omfattas den av tillsyn från Europeiska unionens revisionsrätt i enlighet med artikel 287 i fördraget om Europeiska unionens funktionssätt. Det finns även möjlighet för MSB att ta emot finansiering från EU för denna verksamhet.
EU har enligt artikel 4.2 i fördraget om Europeiska unionen som huvudregel inte kompetens inom områden som rör medlemsstaternas nationella säkerhet eller försvar. Den största delen av FRA:s verksamhet, signalspaning i försvarsunderrättelseverksamhet, är sådan verksamhet som inte omfattas av EU:s kompetens. Det är viktigt att denna verksamhet även fortsatt kan bedrivas utan krav på ytterligare reglering eller insyn från EU. De övriga uppgifter hos MSB som omfattas av EU-lagstiftning granskas också av Europeiska unionens revisionsrätt. Revisionsrätten kan ta del av granskningar av verksamheten som ansvarig tillsynsmyndighet har genomfört. Det gäller i synnerhet om verksamheten utvecklas med stöd av EU-finansiering. Dessa förhållanden kvarstår även om verksamheten flyttas till annan myndighet.
Det är viktigt att överföringen av uppgifter genomförs på ett sätt som möjliggör att de delar av FRA:s verksamhet som rör nationell säkerhet och försvar inte omfattas av krav på insyn från EU.
Både MSB och FRA, var för sig och inom ramen för NCSC, spelar en viktig roll för svensk utrikes- och säkerhetspolitik på cyberområdet. Bland annat utgör MSB svensk teknisk kontaktpunkt i cyberarbetet inom Organisationen för säkerhet och samarbete i Europa (OSSE). Utredaren bör beakta hur en överföring av arbetsuppgifter kan bidra till ett mer samlat internationellt företrädarskap i cyberfrågor på myndighetsnivå.
Utredaren behöver även analysera om informationshantering som krävs med anledning av överföringen av arbetsuppgifter till FRA och NCSC medför något behov av ändringar i offentlighet- och sekretesslagstiftningen eller av regelverket som gäller för personuppgiftsbehandling. Utredaren behöver bl.a. ta ställning till om det finns förutsättningar för nödvändigt utbyte av information mellan MSB och FRA i samband med och efter överföringen av arbetsuppgifter. Utredaren behöver även analysera om det finns förutsättningar för att genomföra nödvändigt informationsutbyte mellan FRA och privata aktörer. I uppdraget ingår därmed bland annat att ta ställning till om nu gällande regelverk innebär ett tillräckligt skydd för uppgifter som kommer att utbytas.
Konsekvensbeskrivningar
Utredaren ska
- i sina överväganden och förslag särskilt beakta de konsekvenser för MSB respektive FRA som en överföring av uppgifter får för respektive myndighets övriga uppdrag,
- klargöra vad en överföring av uppgifter medför för konsekvenser när det kommer till hanteringen av säkerhetsskyddsfrågor inom verksamheten,
- analysera vilka rättsliga konsekvenser, både nationella och EU-rättsliga, som en överföring av arbetsuppgifterna innebär,
- särskilt beakta konsekvenserna i förhållande till genomförandet av Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen (NIS2-direktivet), samt
- analysera och redovisa de verksamhetsmässiga och personella konsekvenserna av förslagen som lämnas.
Bakgrund i direktivet (1 stycken)
Utredaren ska i enlighet med kommittéförordningen (1998:1474) och förordningen (2024:183) om konsekvensutredningar ange kostnadsberäkningar och andra konsekvensbeskrivningar för sina förslag.
Övrigt i direktivet: Kontakter och redovisning av uppdraget
Kontakter och redovisning av uppdraget
Utredaren ska hålla sig informerad om och beakta relevant arbete som pågår inom Regeringskansliet och kommittéväsendet. Utredaren ska särskilt beakta arbetet med att ta hand om förslagen i promemoriorna Ett nytt Nationellt cybersäkerhetscenter - Ändamålsenliga och effektiva former för ledning, organisering och styrning och Ett nytt Nationellt cybersäkerhetscenter, Förutsättningar för en effektiv verksamhet (Fö2024/00785). Utredaren ska också beakta arbetet med att ta om hand förslagen i betänkandena Nya regler om cybersäkerhet (SOU 2024:18) och Motståndskraft i samhällsviktiga tjänster (SOU 2024:64).
Utredaren ska ha en nära dialog med MSB och FRA och kontakter bör även tas med andra myndigheter och organisationer som på olika sätt berörs av de frågeställningar som uppdraget omfattar, bl.a. de myndigheter som är tillsynsmyndigheter enligt NIS-direktivet. Utredaren ska ha en nära dialog med Arbetsgivarverket i arbetsrättsliga frågor. Utredaren ska fortlöpande hålla Regeringskansliet (Försvarsdepartementet) informerat om det löpande arbetet.
Utredaren får även ta upp och lämna förslag i andra frågor än de som nämns i dessa direktiv om frågorna har samband med uppdraget och det ändå kan redovisas i tid.
Uppdraget ska redovisas senast den 1 juli 2025.
(Försvarsdepartementet)
Utredningens uppdrag har varit att åstadkomma en samlad och samordnad styrning av samhällets informations- och cybersäkerhetsarbete genom att utreda förutsättningarna för och konsekvenserna av en överföring av arbetsuppgifter från Myndigheten för samhällsskydd och beredskap (MSB) till Försvarets radioanstalt (FRA). Därutöver har utredningen haft i uppdrag att analysera om det finns behov av ändringar i offentlighets- och sekretesslagstiftningen och regelverket som gäller för personuppgiftsbehandling. Det har ingått i uppdraget att lämna nödvändiga författningsförslag.
Lagar och förordningar som föreslås
- Förslag till lag (2025:000) om uppgiftsskyldighet vid samverkan i verksamhet inom det nationella cybersäkerhetscentret
- Förslag till lag (2025:000) om behandling av personuppgifter i viss verksamhet vid Försvarets radioanstalt
- Förslag till lag om ändring av lagen (2025:000) om ändring av offentlighets- och sekretesslagen (2009:400)
- Förslag till lag om ändring av offentlighets- och sekretesslagen (2009:400)
- Förslag till förordning om ändring i förordningen (2007:937) med instruktion för Försvarets radioanstalt
- Förslag till förordning om ändring i förordningen (2008:1002) med instruktion för Myndigheten för samhällsskydd och beredskap
- Förslag till förordning om ändring i förordningen (2022:524) om statliga myndigheters beredskap
- Förslag till förordning om ändring i förordningen (2024:664) om stöd till åtgärder för cybersäkerhet inom näringsliv, teknik och forskning
- Förslag till förordning om ändring i förordningen om cybersäkerhet
Utredningens sammanfattning
Uppdraget
Utredningens uppdrag har varit att åstadkomma en samlad och samordnad styrning av samhällets informations- och cybersäkerhetsarbete genom att utreda förutsättningarna för och konsekvenserna av en överföring av arbetsuppgifter från Myndigheten för samhällsskydd och beredskap (MSB) till Försvarets radioanstalt (FRA). Därutöver har utredningen haft i uppdrag att analysera om det finns behov av ändringar i offentlighets- och sekretesslagstiftningen och regelverket som gäller för personuppgiftsbehandling. Det har ingått i uppdraget att lämna nödvändiga författningsförslag.
Verksamhetsöverföring
Utgångspunkter
Enligt kommittédirektivet ska en organisatorisk åtskillnad mellan stödjande verksamhet och tillsynsverksamhet inom cybersäkerhetsområdet upprätthållas när arbetsuppgifter flyttas till FRA. En annan utgångspunkt för verksamhetsöverföringen är att skapa en tydlig ansvarsfördelning, utan överlapp eller dubblering av uppgifter och ansvar, och att verksamheten ska kunna bedrivas effektivt utifrån de behov som finns att samla informations- och cybersäkerhetsfrågorna. Överföringen av arbetsuppgifter från MSB till FRA får vidare inte påverka Sveriges möjligheter att uppfylla sina EU-rättsliga förpliktelser eller få del av EU-rättsligt stöd. Förslagen får inte heller medföra krav på insyn från EU i FRA:s verksamhet som rör nationell säkerhet och försvar eller i övrigt inverka negativt på denna verksamhet.
Med hänsyn till utgångspunkterna för uppdraget har utredningen haft som målsättning att samla FRA:s och MSB:s uppgifter inom informations- och cybersäkerhet i det nationella cybersäkerhetscentret (NCSC). Centret är placerat inom FRA. Utredningens bedömning är att en sådan kraftsamling på området kommer att leda till synergier som i sin tur kommer att öka Sveriges strategiska och operativa förmåga på informations- och cybersäkerhetsområdet. En sådan förmågehöjning i NCSC ligger även i linje med regeringens vision för centret som framgår av den nationella cybersäkerhetsstrategin. Eftersom NCSC inte är en fristående myndighet är det dock FRA som anges i de författningsändringar som föreslås.
Läs hela sammanfattningen
Centrala delar av MSB:s verksamhet på informations- och cybersäkerhetsområdet ska föras över till FRA
Då utredningen har funnit att FRA och MSB har överlappande ansvarsområden på informations- och cybersäkerhetsområdet föreslår utredningen att centrala delar av MSB:s verksamhet på informations- och cybersäkerhetsområdet ska föras över till FRA. Förslagen innebär bland annat att följande uppgifter som regleras i förordningen (2008:1002) med instruktion för Myndigheten för samhällsskydd och beredskap ska föras över till FRA.
• Ansvaret för att stödja och samordna arbetet med samhällets informations- och cybersäkerhet samt analysera och bedöma omvärldsutvecklingen som nu återfinns i 11 a § första stycket.
• Rapporteringsskyldigheten till regeringen på informations- och cybersäkerhetsområdet som regleras i 11 a § andra och tredje stycket.
• Uppdraget att ha en nationell funktion med uppgift att stödja samhället i arbetet med att förebygga och hantera it-incidenter som i dag regleras i 11 b §.
• MSB:s uppdrag enligt 11 c § att utgöra nationellt samordningscenter (NCC-SE) enligt artikel 6 i Europaparlamentets och rådets förordning (EU) 2021/887 av den 20 maj 2021 om inrättande av Europeiska kompetenscentrumet för cybersäkerhet inom näringsliv, teknik och forskning och av nätverket av nationella samordningscentrum (CCCN-förordningen).
• Uppgiften i 18 j § att utgöra teknisk kontaktpunkt för Organisationen för säkerhet och samarbete i Europa.
MSB har ansvaret för informations- och cybersäkerhetsarbetet i det nationella beredskapssystemet. För statliga myndigheter regleras detta i förordning (2022:524) om statliga myndigheters beredskap. Förslagen innebär att ansvaret för incidentrapporteringsfunktionen enligt regleringen överförs till FRA. Därtill får FRA i uppdrag att ansvara för föreskrifter för beredskapsmyndigheternas arbete med informationssäkerhet.
Europaparlamentets och rådet direktiv (EU) 2022/2555 av den
14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet) gäller sedan 2024 och medför ytterligare krav på cybersäkerhetsområdet för både offentliga och privata aktörer. Arbetet pågår med att genomföra direktivet i svensk rätt. I betänkandet Nya regler om cybersäkerhet (SOU 2024:18) ges förslag på en ny lag om cybersäkerhet och förordning om cybersäkerhet. I förslaget till förordning om cybersäkerhet ges MSB rollen som CSIRT-enhet, gemensam kontaktpunkt samt cyberkrishanteringsmyndighet. MSB ges även ansvaret för att meddela vissa föreskrifter och stå värd för ett samarbetsforum för de myndigheter som tilldelas tillsynsuppgifter i förordningen. Utredningens bedömning är att FRA uppfyller samtliga krav för att utföra motsvarande uppgifter. Utredningen föreslår därför att FRA ska utses till CSIRT- enhet, gemensam kontaktpunkt och cyberkrishanteringsmyndighet. FRA ska även få ansvar för tillsynssamordning och ett visst föreskriftsansvar.
MSB behåller ansvaret för säkra kommunikationstjänster
Förslagen innehåller inte en överföring av uppgifter avseende säkra kommunikationstjänster, beslut om tilldelning av signalskyddssystem, ledningsmetoder och stödsystem samt uppdrag inom unionens rymdprogram och GPRS. Dessa uppdrag är intimt sammankopplade med myndighetens övriga arbete med krisberedskap och civilt försvar.
MSB har vidare en särskild upparbetad kompetens på dessa områden.
Uppgifterna är även sådana att MSB ensam är ansvarig för dem och uppgifterna överlappar inte på något betydande sätt med de övriga uppgifter som omfattas av verksamhetsöverföringen.
Informationshanteringen hos NCSC ska förenklas
En ny lag om uppgiftsskyldighet vid samverkan i verksamhet inom NCSC
Utredningen föreslår en ny lag med en skyldighet för NCSC och samverkansmyndigheterna att lämna information till varandra. Uppgiftsskyldigheten bryter sekretess med stöd av 10 kap. 28 § offentlighets- och sekretesslagen (2009:400), förkortad OSL. Lagen gäller vid samverkan i verksamhet inom NCSC. Inom ramen för denna samverkan ska en myndighet lämna en uppgift till en annan myndighet om det behövs för den mottagande myndighetens deltagande i samverkan.
Skyldigheten att lämna uppgifter skulle både underlätta informationsdelningen inom NCSC och skapa ett tydligt incitament för NCSC och samverkansmyndigheterna att lämna den information som behövs. I vissa situationer kan det finnas skäl att avstå från att lämna ut en uppgift och utredningen föreslår därför att en intresseavvägning ska göras. En uppgift ska inte lämnas om det finns en sekretessbestämmelse som är tillämplig på uppgiften och övervägande skäl talar för att det intresse som sekretessen ska skydda har företräde framför intresset av att uppgiften lämnas ut.
En ny sekretessbestämmelse till skydd för enskilda
Utredningen bedömer att uppgifter om enskildas personliga och ekonomiska förhållanden och som förekommer hos NCSC bör skyddas av sekretess. Det finns utmaningar gällande informationsdelning med näringslivet. Utmaningarna handlar om att privata aktörer befarar att exempelvis affärshemligheter sprids. Detta kan innebära att man undviker att lämna uppgifter till NCSC. Även NIS 2-direktivets krav på anonymitet aktualiserar ett sekretessbehov för vissa typer av uppgifter. Bedömningen görs att befintlig lagstiftning inte omfattar alla uppgifter som behöver skyddas av sekretess. Med anledning av detta föreslås en bestämmelse om sekretess som ska gälla uppgifter som förekommer hos NCSC. Sekretessen ska gälla för enskildas personliga eller ekonomiska förhållanden med ett omvänt skaderekvisit. Utredningen föreslår också att den tystnadsplikt som följer av sekretessbestämmelsen ska ha företräde framför den så kallade meddelarfriheten enligt tryckfrihetsförordningen och yttrandefrihetsgrundlagen. Handläggningen av ärenden enligt förordningen (2024:664) om stöd till åtgärder för cybersäkerhet inom näringsliv, teknik och forskning ska inte omfattas av sekretessbestämmelsens tillämpningsområde.
Ytterligare förslag till ändringar av offentlighets- och sekretesslagstiftningen har lagts fram i slutbetänkandet Motståndskraft i samhällsviktiga tjänster (SOU 2024:64). Vid en överföring av arbetsuppgifter från MSB till FRA så behöver dessa förslag omfatta FRA
i stället för MSB. Utredningen har därför lämnat förslag om ändringar även avseende dessa delar.
En ny lag om personuppgiftsbehandling hos NCSC
Utredningen bedömer att behandlingen av personuppgifter inom den verksamhet som bedrivs av NCSC omfattas av Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) med kompletterande lagstiftning. Utredningen föreslår en ny lag om personuppgiftsbehandling. Syftet med lagen är att ge FRA, inom ramen för NCSC:s verksamhet, möjlighet att behandla personuppgifter på ett ändamålsenligt sätt och att skydda människor mot att deras personliga integritet kränks vid sådan behandling.
Personuppgifter ska få behandlas om det är nödvändigt för att FRA ska kunna utföra de uppgifter som ankommer på NCSC att utföra. Personuppgifter ska också få behandlas för att fullgöra uppgiftslämnande som sker i överensstämmelse med lag eller förordning.
Den föreslagna lagen innehåller flera olika skyddsåtgärder som avser att ge enskildas personliga integritet ett tillfredsställande skydd. Som exempel kan nämnas att tillgången till personuppgifter ska begränsas till det som var och en behöver för att kunna fullgöra sina arbetsuppgifter. Lagen innehåller också en bestämmelse om sökbegränsningar avseende känsliga personuppgifter.
Förslagens konsekvenser
Konsekvenser för MSB och FRA
För FRA innebär förslagen att myndigheten får ett utökat uppdrag inom arbetet med samhällets informations- och cybersäkerhet. De nya uppgifterna kommer verksamhetsmässigt utföras i NCSC.
För att arbetet i centret ska kunna fungera krävs att denna del av myndighetens verksamhet bedrivs på ett öppet sätt. Detta är väsentligt för att åstadkomma ett nära samarbete med såväl offentliga som privata aktörer i arbetet med samhällets samlade informations- och cybersäkerhet. Det är även en förutsättning för att Sverige ska kunna dra nytta av de stora ekonomiska satsningar som EU aviserat på området samt för att centret ska kunna verka i unionssamarbetet och ta till vara Sveriges intressen på ett ändamålsenligt sätt.
För MSB innebär förslagen organisatoriskt att verksamheterna för strategisk och operativ cybersäkerhet överförs till FRA. Däremot kommer myndigheten även fortsättningsvis bedriva verksamhet inom samhällsviktiga kommunikationstjänster. Myndigheten får därmed ett mer koncentrerat uppdrag vad gäller samordningen av frågor om skydd mot olyckor, krisberedskap och civilt försvar.
EU-rättsliga konsekvenser
Utredningens bedömning är att förslagen inte medför något hinder för Sverige att uppfylla sina förpliktelser i förhållande till EU. FRA har förutsättningar för att fullgöra de uppgifter som uppdragen som CSIRT-enhet, gemensam kontaktpunkt och cyberkrishanteringsmyndighet medför.
NIS 2-direktivet innehåller möjligheter att undanta information vars utlämnande strider mot väsentliga intressen i fråga om medlemsstaternas nationella säkerhet, allmänna säkerhet eller försvar. Det är därför möjligt för NCSC att uppfylla kraven på informationsdelning som NIS 2-direktivet medför utan att den sekretess som gäller för FRA:s verksamhet inom nationell säkerhet och försvar påverkas.
FRA bedöms även ha förmågan att driva NCC-SE i enlighet med kraven i CCCN-förordningen.
Förslagen bör inte heller minska Sveriges förmåga att ta emot EU-rättsligt stöd. MSB har tagit emot EU-stöd i sitt arbete med att implementera NIS 2-direktivet. Genom stödavtalen med EU är även FRA förpliktigad att tillgodose EU:s krav på insyn efter att uppgifterna enligt NIS 2-direktivet och tillhörande stödavtal förs över. Möjligheten för FRA att exkludera information med koppling till nationell säkerhet från att omfattas av EU:s revisionsrätt är begränsad, och kräver förhandlingar med kommissionen när frågan aktualiseras. För att tillmötesgå unionens krav på insyn behöver FRA därför organisera sin verksamhet på ett sådant sätt att verksamheten i NCSC särredovisas från myndighetens övriga verksamhet. På detta vis är det möjligt för EU att bedöma om EU-stödet har hanterats på ett korrekt sätt samtidigt som myndighetens övriga verksamhet inte omfattas av granskningen. Samma förutsättningar gäller för hanteringen av EU-stöd inom ramen för NCC-SE.
Parallellt med NIS 2-direktivet införs Europaparlamentets och rådets direktiv (EU) 2022/2557 av den 14 december 2022 om kritiska entiteters motståndskraft och om upphävande av rådets direktiv 2008/ 114/EG (CER-direktivet) som syftar till att öka motståndskraften hos kritiska verksamhetsutövare. Enligt förslagen i slutbetänkandet Motståndskraft i samhällskritiska verksamhetsutövare (SOU 2024:64) ska MSB ges ansvaret för att ta emot incidentrapporter, utgöra kontaktpunkt samt utfärda föreskrifter. NIS 2- och CER-direktiven ställer krav på att regelverken ska implementeras på ett samordnat sätt. Utredningen bedömer att detta är möjligt även om rollerna enligt NIS 2-regelverket förs över till FRA. En nära samordning
i frågorna mellan FRA och MSB, i synnerhet avseende rollen som cyberkrishanteringsmyndighet, kommer dock vara nödvändig.
NIS 2-regelverket utgör en bas för ytterligare EU-rättsakter på informationssäkerhetsområdet, där flera initiativ redan är i olika genomförandestadier. Utredningen identifierar flera sådana rättsakter som direkt påverkar arbetet i NCSC. Det är av vikt att hänsyn tas till de ytterligare uppgifter som dessa rättsakter kan komma att medföra för NCSC i det fortsatta arbetet med att utveckla centret.
Ekonomiska konsekvenser
Ekonomiska konsekvenser av verksamhetsöverföringen till FRA
Den verksamhet som omfattas av förslagen om verksamhetsöverföring uppgår i nuläget till cirka 85 medarbetare, med en uppskattad lönekostnad om 85 000 000 kronor. Lönekostnaderna kan dock antas komma att öka till följd av kommande rekryteringar. Därutöver tillkommer andra kostnader för driften av den verksamhet som förs över. Utredningen bedömer att verksamhetsöverföringen i huvudsak kan finansieras genom en omfördelning av anslag från MSB.
På kort sikt kommer förslagen leda till vissa merkostnader för verksamheterna. Storleken på dessa merkostnader är bland annat beroende av de arbetsrättsliga förhandlingar som kommer att ske inför verksamhetsöverföringen. Erfarenhetsmässigt leder också verksamhetsövergångar till andra merkostnader på grund av de inblandade organisationernas varierande förmåga att förena olika arbetskulturer, ta fram nya ledningsstrukturer med mera. Det är således svårt att i dagsläget uppskatta hur höga merkostnaderna kommer bli.
På lång sikt gör utredningen bedömningen att förslagen kan leda till minskade kostnader genom att kompetens samlas i en verksamhet, dubbelarbete minskas och synergieffekter uppnås.
Ekonomiska konsekvenser av förslagen rörande informationshantering
Förslagen om en ny lag om uppgiftsskyldighet, ändring i OSL och en ny registerlag bedöms inte medföra ett ökat resursbehov för de statliga myndigheter som berörs. Förslagen berör i första hand FRA men även samverkansmyndigheterna i NCSC. Det är framför allt förslaget om uppgiftsskyldighet som samverkansmyndigheterna berörs av.
Förslagen om uppgiftsskyldighet samt en särskild registerlag för NCSC kommer att medföra behov av utbildning av personal. Kostnaderna för dessa insatser bedöms dock vara sådana att de ryms inom befintliga ekonomiska ramar.
Förslagen om ändringar i OSL befaras medföra en marginell ökning av antalet ärenden om utlämnande av allmän handling. Kostnaderna för denna ökning bedöms kunna hanteras inom befintliga ekonomiska ramar.
Personella konsekvenser och lokaler
Förslagen innebär enligt utredningens bedömning att bestämmelserna om verksamhetsövergång i 6 b § lagen (1982:80) om anställningsskydd och i 28 § lagen (1976:580) om medbestämmande i arbetslivet bör beaktas avseende den personal som arbetar på de enheter hos MSB som ansvarar för verksamheten i dag. Utredningen bedömer att centret vid en verksamhetsövergång kommer att ha tillgång till adekvat personal för att bedriva verksamheten. Ytterligare rekryteringar kan dock komma att behövas för att möta centrets växande uppdrag.
NCSC:s verksamhet bedrivs i MSB:s lokaler. Detta kommer fortsätta vara fallet under en övergångsperiod efter verksamhetsöverföringen. Utredningen bedömer att dessa lokaler uppfyller de tekniska kraven för att verksamheten ska kunna bedrivas där. Men detta gäller under förutsättning att MSB fortsätter tillhandahålla vissa tekniska lösningar för verksamheten under en övergångsperiod. Utredningen anser samtidigt att det är av vikt att en flytt till de nya lokaler som nu planeras kommer till stånd så snart som möjligt.
Säkerhetsskydd
Verksamhetsöverföringen till centret innebär att FRA blir ansvarig för informationssäkerheten och den fysiska säkerheten för den utökade verksamheten vid centret. Genom förslagen blir FRA även personalsäkerhetsansvarig myndighet. FRA blir därmed ansvarig för att genomföra en säkerhetsprövning av all personal som omfattas av en eventuell verksamhetsövergång. Myndigheten blir även ansvarig för att personalen har tillräcklig kunskap om säkerhetsskydd.
Utredningen utesluter dock inte att situationer kan förekomma då det inte är självklart att FRA är ansvarig för säkerhetsskyddet, särskilt eftersom NCSC:s arbetsformer inte ännu är fastslagna. I en sådan situation kan det uppkomma behov av att träffa någon form av säkerhetsskyddsöverenskommelse mellan berörda aktörer.
Konsekvenser för skyddet för den personliga integriteten
Utredningen har gjort en analys av om förslagen är förenliga med bestämmelserna om skyddet för den personliga integriteten vid behandling av personuppgifter, en så kallad integritetsanalys. Förslagen om en lag om uppgiftsskyldighet och en registerlag innebär konsekvenser för enskildas personliga integritet. Utredningen bedömer att förslagen trots det är proportionerliga i förhållande till behovet av förbättrade möjligheter till informationsutbyte mellan de aktuella myndigheterna och behovet av att åstadkomma en ändamålsenlig kompletterande dataskyddsreglering. Förslagen är därför nödvändiga och proportionerliga. De avvägningar som gjorts vid utformningen av den föreslagna uppgiftsskyldigheten samt registerlagen är en viktig del i att säkerställa att den behandling av personuppgifter som förslagen innebär är proportionerlig.
Ikraftträdande
Förslagen föreslås träda i kraft den 1 juli 2026. Utredningen har då beaktat att förslagen bör träda i kraft så snart som möjligt. Hänsyn har tagits till sedvanlig tid för remissbehandling och beredning inom Regeringskansliet. Tidsplanen är dock avhängig att beslut i frågor som rör verksamhetsöverföringen och som regleras i förordning fattas så snart det är möjligt. Detta bland annat för att nödvändiga förhandlingar med kommissionen vid en överföring av stödavtal och utnämnandet av ett nytt samordningscenter ska kunna initieras i tid av FRA och MSB.
Innehåll — 10 kapitel, 225 sidor
- Sammanfattning
- 1 Författningsförslag
- 1.1 Förslag till lag (2025:000) om uppgiftsskyldighet vid samverkan i verksamhet inom det nationella cybersäkerhetscentret
- 1.2 Förslag till lag (2025:000) om behandling av personuppgifter i viss verksamhet vid Försvarets radioanstalt
- 1.3 Förslag till lag om ändring av lagen (2025:000) om ändring av offentlighets- och sekretesslagen (2009:400)
- 1.4 Förslag till lag om ändring av offentlighets- och sekretesslagen (2009:400)
- 1.5 Förslag till förordning om ändring i förordningen (2007:937) med instruktion för Försvarets radioanstalt
- 1.6 Förslag till förordning om ändring i förordningen (2008:1002) med instruktion för Myndigheten för samhällsskydd och beredskap
- 1.7 Förslag till förordning om ändring i förordningen (2022:524) om statliga myndigheters beredskap
- 1.8 Förslag till förordning om ändring i förordningen (2024:664) om stöd till åtgärder för cybersäkerhet inom näringsliv, teknik och forskning
- 1.9 Förslag till förordning om ändring i förordningen om cybersäkerhet
- 2 Utredningens uppdrag och arbete
- 2.1 Utredningens uppdrag
- 2.2 Utredningens arbete
- 3 Verksamhetsöverföring
- 3.1 Uppdraget och utredningens utgångspunkter
- 3.2 Nuvarande ansvarsfördelning mellan MSB och FRA
- 3.3 Ett antal uppgifter ska föras över till FRA
- 3.4 Verksamhet som inte ska föras över till FRA
- 3.5 Verksamhet som inte omfattas av utredningens uppdrag
- 4 Informationshantering
- 4.1 Uppdraget
- 4.2 En ny lag om uppgiftsskyldighet vid samverkan i verksamhet inom NCSC
- 4.3 En ny sekretessbestämmelse hos NCSC
- 4.4 Det finns behov att ändra vissa tidigare föreslagna bestämmelser
- 4.5 Personuppgiftsbehandlingen hos NCSC
- 4.6 Integritetsrisker
- 5 Konsekvenser
- 5.1 Krav på konsekvensanalysen
- 5.2 Utgångspunkter för konsekvensanalysen
- 5.3 Regleringsalternativ
- 5.4 Verksamhetsmässiga konsekvenser
- 5.5 EU-rättsliga konsekvenser
- 5.6 Personella konsekvenser och lokaler
- 5.7 Ekonomiska konsekvenser
- 5.8 Säkerhetsskydd
- 5.9 Övriga konsekvenser
- 5.10 Tidpunkt för utvärdering av förslagen
- 6 Ikraftträdande och övergångsbestämmelser
- 7 Författningskommentar
- 7.1 Förslaget till lag om uppgiftsskyldighet vid samverkan i verksamhet inom det nationella cybersäkerhetscentret
- 7.2 Förslaget till lag om behandling av personuppgifter i viss verksamhet vid Försvarets radioanstalt
- 7.3 Förslaget till lag om ändring av lagen om ändring av offentlighets- och sekretesslagen (2009:400)
- 7.4 Förslaget till lag om ändring av offentlighets- och sekretesslagen (2009:400)
- Referenser
- Bilaga Bilaga 1 Kommittédirektiv 2024:111
Skickad på remiss 1 juli 2025. 58 svar publicerade · Fö2025/01133.
Myndigheter
- Arbetsgivarverket
- Ekonomistyrningsverket
- Energimyndigheten
- Finansinspektionen
- Försvarshögskolan
- Försvarsmakten
- Försäkringskassan
- Inspektionen för vård och omsorg(IVO)
- Integritetsskyddsmyndigheten
- Linköpings universitet
- Livsmedelsverket
- Luftfartsverket
- Lunds universitet
- Läkemedelsverket
- Länsstyrelsen i Norrbottens län
- Länsstyrelsen i Skåne
- Länsstyrelsen i Stockholms län
- Länsstyrelsen i Västerbotten län
- Länsstyrelsen i Västra Götalands län
- Länsstyrelsen Örebro län
- Länsstyrelsen Östergötland
- MSB
- Myndigheten för digital förvaltning
- Myndigheten för totalförsvarsanalys
- Polismyndigheten
- Regelrådet
- Riksdagens ombudsmän (JO)
- Skatteverket
- Socialstyrelsen
- Statens inspektion för försvarsunderrättelseverksamheten
- Statskontoret
- Säkerhetspolisen
- Tillväxtverket
- Trafikverket
- Transportstyrelsen
- Tullverket
- Vetenskapsrådet
- 14 nov 2024Kommittédirektiv Dir. 2024:111
- 1 juli 2025Remiss av SOU 2025:79
- 7 juli 2025Betänkande SOU 2025:79
