Kompletterande bestämmelser till EU:s cyberresiliensförordning
- Tillsatt?Regeringens beställning av en utredning: vad som ska utredas, av vem och när det ska vara klart.28 nov 2024
- Utreds
- Betänkande?Utredningens slutrapport, med analys och förslag. Publiceras i serien Statens offentliga utredningar (SOU).10 dec 2025
- Remiss?Regeringen skickar betänkandet till myndigheter, kommuner och organisationer för synpunkter innan den bestämmer sig.26 jan 2026
- Proposition?Regeringens lagförslag till riksdagen. Bygger ofta på ett betänkande och remissvaren.
- Riksdagen
En särskild utredare ska analysera behovet av och föreslå åtgärder och kompletterande författningsbestämmelser som behövs i syfte att anpassa svensk rätt till EU:s cyberresiliensförordning.
En särskild utredare ska analysera behovet av och föreslå åtgärder och kompletterande författningsbestämmelser som behövs i syfte att anpassa svensk rätt till EU:s cyberresiliensförordning.
Utredaren ska bl.a.
- analysera om befintliga bestämmelser i nationell rätt behöver upphävas eller ändras eller om nya bestämmelser behövs med anledning av förordningen,
- föreslå vilken befintlig myndighet eller vilka befintliga myndigheter som ska utses till nationell marknadskontrollmyndighet,
- föreslå vilken befintlig myndighet som ska utses till anmälande myndighet med ansvar för att bl.a. inrätta och genomföra de förfaranden som krävs för bedömning, utseende och anmälan av organ för bedömning av överensstämmelse, och
- lämna de förslag, inklusive författningsförslag, i övrigt som är nödvändiga eller annars bedöms lämpliga för att komplettera förordningen.
Vad utredningen ska göra
Uppdraget att identifiera berörda svenska regelverk
Utredaren ska därför
- identifiera vilka bestämmelser i svensk rätt som omfattas av tillämpningsområdet för EU:s cyberresiliensförordning,
- analysera om bestämmelserna behöver upphävas eller ändras eller om nya bestämmelser behövs med anledning av förordningen,
- ta ställning till behovet av undantag från befintliga eller föreslagna bestämmelser med hänsyn till nationell säkerhet eller skydd av andra väsentliga statliga funktioner,
- kartlägga potentiellt överlappande krav som följer av andra EU-rättsakter, bl.a. Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet), Europaparlamentets och rådets förordning (EU) 2019/881 av den 17 april 2019 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (cybersäkerhetsakten) och Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), och
- lämna nödvändiga författningsförslag.
Bakgrund i direktivet (5 stycken)
Det finns ett behov av att identifiera vilka bestämmelser i svenska författningar som berörs av EU:s cyberresiliensförordning samt att analysera om de behöver upphävas eller ändras eller om nya bestämmelser behövs med anledning av förordningen.
Produktsäkerhetslagen (2004:451) syftar till att säkerställa att produkter som tillhandahålls på marknaden är säkra för konsumenter. EU:s cyberresiliensförordning ställer krav på säkerhet i digitala produkter, vilket kan medföra ett behov av att ändra produktsäkerhetslagen för att inkludera krav i fråga om cybersäkerhet och sårbarhet i digitala produkter. Även Europaparlamentets och rådets förordning (EU) 2023/988 av den 10 maj 2023 om allmän produktsäkerhet, ändring av Europaparlamentets och rådets förordning (EU) nr 1025/2012 och Europaparlamentets och rådets direktiv (EU) 2020/1828 och om upphävande av Europaparlamentets och rådets direktiv 2001/95/EG och rådets direktiv 87/357/EEG, i fortsättningen benämnd EU-förordningen om allmän produktsäkerhet, som börjar tillämpas den 13 december 2024, kan behöva beaktas vid denna bedömning.
Lagen (2022:482) om elektronisk kommunikation innehåller bl.a. bestämmelser om säkerhet och integritet inom sektorn för elektronisk kommunikation. Bestämmelserna kan bl.a. ställa krav på säkerheten i nätverksutrustning och programvara som motsvarar kraven i bilaga III i EU:s cyberresiliensförordning. Förordningens bestämmelser kan därför medföra ett behov av ändringar i denna lag för att inkludera nya krav på cybersäkerhet och hantering av sårbarheter i den tekniska infrastrukturen.
I konsumentköplagen (2022:260) och konsumenttjänstlagen (1985:716) regleras konsumenters rättigheter vid köp av varor och tjänster. EU:s cyberresiliensförordning kan medföra att säkerhetsrelaterade garantier och rättigheter för digitala produkter behöver integreras i dessa lagar.
Av artikel 2.7 i EU:s cyberresiliensförordning framgår dock att förordningen inte tillämpas på produkter med digitala element som utvecklats eller ändrats uteslutande för ändamål som rör nationell säkerhet eller försvarsändamål eller på produkter som utformats specifikt för att behandla säkerhetsskyddsklassificerade uppgifter.
Uppdraget att föreslå sanktionsbestämmelser
Utredaren ska därför
- analysera vilka sanktioner som behövs för att uppfylla kravet på sanktioner vid överträdelse av förordningen, och
- lämna nödvändiga författningsförslag.
Bakgrund i direktivet (1 stycken)
Medlemsstaterna ska enligt EU:s cyberresiliensförordning fastställa regler om sanktioner för överträdelser av förordningen. Detta avser bristande efterlevnad av de cybersäkerhetskrav som anges i bilaga I i förordningen. Sanktionerna ska vara effektiva, proportionella och avskräckande.
Uppdraget att utse nationell marknadskontrollmyndighet och anmälande myndighet
Utredaren ska därför
- föreslå vilken befintlig myndighet eller vilka befintliga myndigheter som ska utses till nationell marknadskontrollmyndighet för Sveriges räkning,
- föreslå vilken befintlig myndighet som ska utses till anmälande myndighet med ansvar för att bl.a. inrätta och genomföra de förfaranden som krävs för bedömning, utseende och anmälan av organ för bedömning av överensstämmelse,
- analysera om det finns möjligheter att samordna marknadskontrollen med andra regelverk, och
- föreslå de författningsändringar och andra åtgärder som krävs för att föreslagna myndigheter ska kunna vidta de åtgärder som följer av förordningen.
Bakgrund i direktivet (2 stycken)
EU:s cyberresiliensförordning ställer krav på att medlemsstaterna ska utse en eller flera nationella marknadskontrollmyndigheter för att säkerställa ett effektivt genomförande av förordningen. Medlemsstaterna får utse en befintlig eller en ny myndighet till att vara marknadskontrollmyndighet enligt förordningen. Flera myndigheter arbetar med marknads- och produktkontroll utifrån olika regelverk, exempelvis Post- och telestyrelsen, Statens energimyndighet och Elsäkerhetsverket.
Medlemsstaterna ska vidare utse en anmälande myndighet med ansvar för att inrätta och genomföra de förfaranden som krävs för bedömning, utseende och anmälan av organ för bedömning av överensstämmelse och för övervakning av dessa.
Uppdraget att lämna förslag om stöd för regelefterlevnad till mikroföretag, små företag och medelstora företag
Utredaren ska därför
- föreslå hur de åtgärder som avses i artikel 33 i EU:s cyberresiliensförordning kan genomföras i Sverige,
- föreslå lämpliga samarbetsformer eller forum där expertis och kunskap kan delas mellan såväl företag som offentlig-privata initiativ, och
- föreslå andra lämpliga stödåtgärder för mikroföretag, små företag och medelstora företag.
Bakgrund i direktivet (1 stycken)
Mikroföretag, små företag och medelstora företag har ofta särskilda utmaningar gällande regelefterlevnad av förordningar när det gäller resurser och kunskap. EU:s cyberresiliensförordning ställer krav på medlemsstaterna att, när så är lämpligt, vidta vissa stödåtgärder för mikroföretag, små företag och medelstora företag. För att undvika att förordningen ska hämma näringslivet och innovation ska utredningen överväga vilka stödåtgärder och stödfunktioner som skulle kunna vara lämpliga för att bistå dessa företag.
Övrigt i direktivet: EU-förordningen, Uppdraget att lämna anslutande förslag, Allmänna utgångspunkter för uppdragets genomförande, Konsekvensbeskrivningar, Kontakter och redovisning av uppdraget
EU-förordningen
Europaparlamentet och rådet har antagit förordning (EU) 2024/2847 av den 23 oktober 2024 om övergripande cybersäkerhetskrav för produkter med digitala element och om ändring av förordningarna (EU) nr 168/2013 och (EU) 2019/1020 och direktiv (EU) 2020/1828 (cyberresiliensförordningen), i fortsättningen benämnd EU:s cyberresiliensförordning. Förordningen träder i kraft den 10 december 2024 och ska tillämpas fr.o.m. 11 december 2027. Artikel 14 ska dock tillämpas fr.o.m. den 11 september 2026 och kapitel IV (artiklarna 35-51) ska tillämpas fr.o.m. den 11 juni 2026.
Syftet med förordningen är att skapa förutsättningar för utveckling av säkra produkter med digitala element genom att säkerställa att hård- och mjukvara släpps ut på marknaden med färre sårbarheter och att tillverkare ska ta större ansvar för produkters cybersäkerhet genom deras livscykel. Förordningen syftar vidare till att konsumenter ska få tillräcklig information om cybersäkerheten för de produkter med digitala element som de köper och använder. Ekonomiska operatörer, vilka i huvudsak är tillverkare, importörer och distributörer, ska följa de cybersäkerhetskrav förordningen anger för alla produkter med digitala element, för att de ska kunna tillhandahållas på den inre marknaden.
Kraven innebär att tillverkare ska ta cybersäkerhet i beaktande i designen och utvecklingen av produkter med digitala element. Därtill ska tillverkare granska säkerhetsaspekter under utvecklingsprocessen, ha transparens gentemot konsumenter gällande cybersäkerhetsaspekter samt försäkra säkerhetssupport och uppdateringar på ett proportionerligt sätt under produktens livscykel. Regelefterlevnad uppvisas genom en konformitetsbedömning och i vissa fall certifiering.
Uppdraget att lämna anslutande förslag
Om det som en följd av utredarens förslag i övrigt bedöms nödvändigt, får utredaren ta upp och lämna förslag i närliggande frågor.
Allmänna utgångspunkter för uppdragets genomförande
Utredaren ska vid utformningen av sina förslag noga beakta skyddet för grundläggande fri- och rättigheter, däribland yttrande- och informationsfriheten samt äganderätten, behovet av att upprätthålla ett högt skydd för den nationella säkerheten och för produkter som har utvecklats uteslutande för ändamål som rör nationell säkerhet eller försvarsändamål. Utredarens förslag ska även utformas utifrån kostnadseffektivitet och så att företagens och myndigheternas totala regelbörda och kostnader inte ökar mer än nödvändigt. Utredaren ska ta medborgarnytta, effektivitet och konkurrenskraft i beaktning.
Konsekvensbeskrivningar
Utredaren ska i enlighet med kommittéförordningen (1998:1474) och förordningen (2024:183) om konsekvensutredningar bedöma och beskriva förslagens ekonomiska och samhällsekonomiska konsekvenser, samt konsekvenser i övrigt för enskilda, företag och det allmänna. Utredaren ska bl.a. beskriva och beräkna eventuella offentligfinansiella konsekvenser, däribland eventuella konsekvenser för berörda myndigheter. Utredaren ska beräkna hur statens inkomster och utgifter påverkas. Om förslag som lämnas medför offentligfinansiella kostnader, ska förslag till finansiering lämnas. Utredaren ska även redovisa förslagens konsekvenser ur ett jämställdhetsperspektiv och för den personliga integriteten.
Processerna för att ta fram standarder kan komma att innebära ett omfattande åtagande både i fråga om resurser och personal för bl.a. deltagande i arbetskommittéer. Utredaren ska bedöma vilka konsekvenser standardiseringsarbetet som följer av förslagen kan antas medföra för berörda myndigheter, företag och andra nationella organisationer.
Mikroföretag, små företag och medelstora företag är särskilt sårbara för risken att omfattande regelverk hämmar affärsverksamheten. Utredaren ska därför särskilt redogöra för vilka ekonomiska konsekvenser de förslag som lämnas kan få för mikroföretag, små företag och medelstora företag.
Kontakter och redovisning av uppdraget
Utredaren ska ha en dialog med och inhämta upplysningar från Post- och telestyrelsen, Försvarets materielverk, Myndigheten för samhällsskydd och beredskap, Statens energimyndighet, Elsäkerhetsverket och Styrelsen för ackreditering och teknisk kontroll (Swedac). Utredaren ska även, i den utsträckning som bedöms lämplig, ha en dialog med och inhämta upplysningar från övriga berörda myndigheter, näringslivet, Implementeringsrådet och organisationer som berörs av uppdraget.
Utredaren ska hålla sig informerad om och beakta annat relevant arbete som bedrivs inom Regeringskansliet, exempelvis uppdraget åt en sakkunnig att analysera behovet av kompletterande bestämmelser till EU-förordningen om allmän produktsäkerhet, och i internationella forum med anledning av genomförandet av EU:s cyberresiliensförordning. Detta inkluderar t.ex. Europeiska unionens cybersäkerhetsbyrå (Enisa) och högnivåforumet för europeisk standardisering. Utredaren bör, om det bedöms lämpligt och främjar uppdraget, också undersöka hur andra medlemsstater planerar att genomföra förordningen.
Uppdraget ska redovisas senast den 15 december 2025.
(Finansdepartementet)
Regeringen beslutade den 28 november 2024 att tillkalla en särskild utredare med uppgift att analysera behovet av och föreslå åtgärder och kompletterande författningsbestämmelser som behövs i syfte att anpassa svensk rätt till EU:s cyberresiliensförordning. Uppdraget skulle redovisas senast den 15 december 2025.
Utredningens uppdrag har varit att analysera behovet av och föreslå åtgärder och kompletterande författningsbestämmelser som behövs i syfte att anpassa svensk rätt till EU:s cyberresiliensförord-ning och som behöver finnas på plats när förordningens olika be-stämmelser börjar tillämpas.
I uppdraget har ingått att överväga och föreslå vilken befintlig myndighet som ska utses till anmälande myndighet med ansvar för att inrätta och genomföra de förfaranden som krävs för bedömning, utseende och anmälan av organ för bedömning av överensstämmelse. I uppdraget har också ingått att föreslå vilken eller vilka befintliga myndigheter som ska utses till nationell marknadskontrollmyndighet. Vidare har ingått att lämna de förslag, inklusive författningsförslag, som är nödvändiga eller annars bedöms lämpliga för att komplettera EU:s cyberresiliensförordning, bland annat om bestäm-melser i nationell rätt behöver upphävas eller ändras eller om nya bestämmelser behövs med anledning av förordningen.
Förslagen, som utredningen rubricerar dem
- En ny kompletterande lag och en ny kompletterande förordning
- Styrelsen för ackreditering och teknisk kontroll (Swedac) ska vara anmälande myndighet
- Myndigheten för samhällsskydd och beredskap ska vara CSIRT - enhet
- Post- och telestyrelsen ska vara marknadskontrollmyndighet
- Befogenheter och sanktioner
- Sekretess och tystnadsplikt
- Stöd till företag
Lagar och förordningar som föreslås
- Förslag till lag med kompletterande bestämmelser till EU:s cyberresiliensförordning
- Förslag till förordning med kompletterande bestämmelser till EU:s cyberresiliensförordning
- Förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400)
- Förslag till förordning om ändring i offentlighets- och sekretessförordningen (2009:641)
- Förslag till förordning om ändring i förordningen (2008:1002) med instruktion för Myndigheten för samhällsskydd och beredskap
Utredningens sammanfattning
Uppdraget
Europaparlamentets och rådets förordning (EU) 2024/2847 av den 23 oktober 2024 om övergripande cybersäkerhetskrav för produkter med digitala element och om ändring av förordningarna (EU) nr 168/ 2013 och (EU) 2019/1020 och direktiv (EU) 2020/1828 (cyberresiliensförordningen), här benämnd EU:s cyberresiliensförordning, ska i huvudsak tillämpas från och med den 11 december 2027 (förordningen finns i sin helhet i bilaga 2).
Utredningens uppdrag har varit att analysera behovet av och föreslå åtgärder och kompletterande författningsbestämmelser som behövs i syfte att anpassa svensk rätt till EU:s cyberresiliensförordning och som behöver finnas på plats när förordningens olika bestämmelser börjar tillämpas.
I uppdraget har ingått att överväga och föreslå vilken befintlig myndighet som ska utses till anmälande myndighet med ansvar för att inrätta och genomföra de förfaranden som krävs för bedömning, utseende och anmälan av organ för bedömning av överensstämmelse. I uppdraget har också ingått att föreslå vilken eller vilka befintliga myndigheter som ska utses till nationell marknadskontrollmyndighet. Vidare har ingått att lämna de förslag, inklusive författningsförslag, som är nödvändiga eller annars bedöms lämpliga för att komplettera EU:s cyberresiliensförordning, bland annat om bestämmelser i nationell rätt behöver upphävas eller ändras eller om nya bestämmelser behövs med anledning av förordningen (kommittédirektiven finns i sin helhet i bilaga 1).
EU:s cyberresiliensförordning
EU:s cyberresiliensförordning syftar till att skapa förutsättningar för utvecklingen av säkra produkter med digitala element genom att försäkra att hårdvaru- och programvaruprodukter som släpps ut på marknaden har färre sårbarheter och att tillverkarna tar säkerheten på allvar under produktens hela livscykel. Den syftar också till att skapa förutsättningar för att konsumenter ska få tillräcklig information om cybersäkerheten för de produkter med digitala element som de köper och använder.
Läs hela sammanfattningen
EU:s cyberresiliensförordning gäller för produkter inom olika sektorer, inklusive konsumentelektronik, industriell automation och IT-säkerhetslösningar. Förordningen är tillämplig på produkter med digitala element som till exempel smartphones, datorer, IoT- enheter, nätverkskomponenter och programvara för säkerhet. Vissa kategorier av produkter definieras som viktiga eller kritiska, vilket innebär skärpta krav och i vissa fall att produkten blir föremål för tredjepartsbedömning eller certifiering. Viktiga produkter är till exempel lösenordshanterare, operativsystem, routrar, brandväggar samt smarta hemprodukter med säkerhetsfunktioner. Kritiska produkter är hårdvaruenheter med säkerhetsboxar, smarta mätarportar inom smarta mätarsystem och smartkort eller liknande enheter.
EU:s cyberresiliensförordning ställer krav på tillverkare av produkter med digitala element. Tillverkarna åläggs att genomföra riskbedömningar, implementera tekniska och organisatoriska säkerhetsåtgärder samt att dokumentera och redovisa hur de grundläggande cybersäkerhetskraven uppfylls. Tillverkare är skyldiga att rapportera alla aktivt utnyttjade sårbarheter i produkten med digitala element och alla allvarliga incidenter som påverkar säkerheten för produkten med digitala element som tillverkaren får kännedom om till den nationella CSIRT-enheten.
EU:s cyberresiliensförordning ställer också krav på tillverkarens representant, importörer, distributörer samt förvaltare av programvara med fri och öppen källkod.
EU:s cyberresiliensförordning innehåller även bestämmelser om bedömning av överensstämmelse, förfaranden för bedömning om överensstämmelse och anmälan av organ för bedömning av överensstämmelse samt marknadskontroll och verkställighet. Dessutom finns bestämmelser om stödåtgärder för företag och om förbättring av kompetensen hos olika aktörer i en cyberresilient digital miljö. EU:s cyberresiliensförordning ställer även krav på samverkan mellan berörda aktörer, såväl ekonomiska aktörer som berörda myndigheter.
Tillämpningsområdet
EU:s cyberresiliensförordning är till alla delar bindande och direkt tillämplig i varje medlemsstat. Det innebär att förordningens bestämmelser ska tillämpas av enskilda, myndigheter och domstolar på samma sätt som nationella författningar.
Från förordningens tillämpningsområde finns undantag för produkter och sektorer som redan omfattas av sektorslagstiftning med krav på cybersäkerhet, till exempel vissa medicintekniska produkter, produkter som används inom civil luftfart och fordon.
Vidare undantas från förordningens tillämpningsområde produkter med digitala element som tillverkas uteslutande för nationell säkerhet och försvarsändamål eller specifikt för att hantera säkerhetsskyddsklassificerade uppgifter. Undantag medges även från skyldigheten att lämna information enligt förordningen när informationen berör väsentliga säkerhetsintressen i fråga om nationell säkerhet, allmän säkerhet och försvar.
Utredningens förslag
En ny kompletterande lag och en ny kompletterande förordning
De kompletterande nationella bestämmelser till EU:s cyberresiliensförordning som krävs ska samlas i en ny lag, lagen med kompletterande bestämmelser till EU:s cyberresiliensförordning, och i en ny förordning.
I lagen anges att regeringen får utse anmälande myndighet och marknadskontrollmyndighet. I lagen finns även bestämmelser om marknadskontrollmyndigheternas befogenheter och möjlighet att besluta om sanktioner, även mot myndigheter, för överträdelser av regelverket.
Vidare finns vissa processuella bestämmelser, bland annat införs en rätt att få ett beslut omprövat och att överklaga ett beslut av ett organ för bedömning av överensstämmelse. Rätten till överklagande begränsas till att omfatta beslut som rör frågor som regleras i EU:s cyberresiliensförordning och anslutande föreskrifter. Ett sådant beslut får överklagas till allmän förvaltningsdomstol. Även ett beslut av anmälande myndighet och en marknadskontrollmyndighet får överklagas. Prövningstillstånd ska krävas vid överklagande av besluten till kammarrätten.
I lagen finns även bestämmelser om att regeringen eller den myndighet regeringen bemyndigar får meddela föreskrifter om anmälan och ackreditering av organ för bedömning av överensstämmelse, avgifter samt regulatoriska sandlådor.
I förordningen finns bland annat bestämmelser om anmälande myndighet, marknadskontrollmyndigheter och en upplysningsbestämmelse om vilken myndighet som är CSIRT-enhet.
Därutöver lämnas förslag om ändring i offentlighets- och sekretesslagen (2009:400) och stöd till företag.
Styrelsen för ackreditering och teknisk kontroll (Swedac) ska vara anmälande myndighet
I EU:s cyberresiliensförordning anges att medlemsstaten ska utse anmälande myndighet. I förordningen finns även bestämmelser om anmälande myndighet. Utredningen föreslår att Styrelsen för ackreditering och teknisk kontroll (Swedac) ska vara anmälande myndighet. Av lagen (2011:791) om ackreditering och teknisk kontroll följer att Swedac utövar tillsyn över anmälda organ för bedömning av överensstämmelse.
Utredningen föreslår även att Swedac ges i uppdrag att föreslå lämpliga åtgärder för att säkerställa att ett anmält organs ärenden i vissa fall kan behandlas av ett annat anmält organ.
Myndigheten för samhällsskydd och beredskap ska vara CSIRT - enhet
I EU:s cyberresiliensförordning finns bestämmelser om den CSIRT- enhet som utsetts till samordnare i respektive medlemsstat. Bland annat är CSIRT-enheten mottagare av sårbarhets- och incidentrapporter.
CSIRT-enheten utses enligt direktiv (EU) 2022/2555 1 (NIS 2- direktivet). NIS 2-direktivet har ännu inte genomförts i svensk rätt. Myndigheten för samhällsskydd och beredskap (MSB) är i dag CSIRT-enhet i Sverige och föreslås, när NIS 2-direktivet genomförs i svensk rätt, fortsatt vara CSIRT-enhet i Sverige. 2 MSB är således CSIRT-enhet även enligt EU:s cyberresiliensförordning.
Post- och telestyrelsen ska vara marknadskontrollmyndighet
I EU:s cyberresiliensförordning anges att medlemsstaten ska utse en eller flera marknadskontrollmyndigheter. Utredningen föreslår att Post- och telestyrelsen (PTS) ska utses som marknadskontrollmyndighet. Samtidigt regleras i artikel 52.14 i EU:s cyberresiliensförordning att för produkter med digitala element som klassificeras som AI-system med hög risk enligt artikel 6 i förordning (EU)
2024/1689 3 (AI-förordningen) ska de marknadskontrollmyndigheter som utsetts enligt AI-förordningen vara de myndigheter som ansvarar för den marknadskontroll som föreskrivs i EU:s cyberresiliensförordning. I betänkande Anpassningar till AI-förordningen (SOU 2025:101) lämnas förslag på dessa myndigheter.
Utredningen föreslår vidare att PTS ges i uppdrag att undersöka hur en ordning som bidrar till att säkerställa att det finns en tillräcklig tillgång på organ för bedömning av överenstämmelse kan utformas senast den 11 december 2026.
Befogenheter och sanktioner
Utredningen föreslår kompletterande bestämmelser om befogenheter för marknadskontrollmyndigheterna enligt artikel 14.4 i EU:s marknadskontrollförordning. Dessa befogenheter inkluderar exempelvis tillhandahållande av handlingar, specifikationer, data eller uppgifter, tillträde till lokaler, mark och transportmedel och möjligheten att införskaffa, inspektera och demontera varuprover.
I EU:s cyberresiliensförordning finns bestämmelser om sanktioner vid överträdelse av förordningens bestämmelser. I den kompletterande lagen finns bestämmelser om att anmälande myndighet respektive en marknadskontrollmyndighet får besluta om sanktioner. Utredningen föreslår även att den anmälande myndigheten och marknadskontrollmyndigheterna får besluta om sanktioner mot en myndighet.
Sekretess och tystnadsplikt
Utredningen föreslår en ny bestämmelse om sekretess till skydd för sårbarhets- och incidentrapporter samt en sekretessbrytande bestämmelse för att möjliggöra informationsdelning enligt vad som föreskrivs i EU:s cyberresiliensförordning. Utredningen föreslår även nya bestämmelser om sekretess till skydd för enskild vid marknadskontroll och utredning samt i verksamhet avseende regulatoriska sandlådor för cyberresiliens enligt EU:s cyberresiliensförordning.
Utredningen föreslår vidare en uppgiftsskyldighet för CSIRT- enheten att lämna vissa uppgifter till en marknadskontrollmyndighet. Utredningen föreslår slutligen bestämmelser om tystnadsplikt
för privata aktörer som deltar i verksamhet som utförs av ett privat organ för bedömning av överensstämmelse, tar befattning med ett ärende som gäller marknadskontroll eller deltar i en regulatorisk sandlåda för cyberresiliens.
Stöd till företag
För att EU:s cyberresiliensförordning inte ska hämma näringslivet och innovation föreslår utredningen stödåtgärder och stödfunktioner för att bistå företag.
Marknadskontrollmyndigheterna och CSIRT-enheten ska enligt EU:s cyberresiliensförordning tillhandahålla stöd till företag. Utredningen föreslår att PTS och MSB ges i uppdrag att redan före ikraftträdandet av EU:s cyberresiliensförordning tillhandahålla detta stöd till företag.
Utredningen föreslår också att MSB ska tillhandahålla och samordna stöd till små och medelstora företag enligt artikel 33.1 i EU:s cyberresiliensförordning och att myndigheten ges i uppdrag att redan före ikraftträdandet av EU:s cyberresiliensförordning tillhandahålla sådant stöd till företag. 4
Utredningen föreslår vidare att marknadskontrollmyndigheterna får besluta om inrättande och drift av regulatoriska sandlådor för cyberresiliens enligt artikel 33.2 i EU:s cyberresiliensförordning.
Nationell säkerhet
Det finns inget behov av att i kompletterande författning medge undantag från befintliga eller föreslagna bestämmelser med hänsyn till nationell säkerhet eller skydd av andra väsentliga statliga funktioner. EU:s cyberresiliensförordning och nationella regelsystem uppfyller krav på ett högt skydd för den nationella säkerheten och produkter med digitala element.
Konsekvenser
Utredningens förslag syftar till att uppfylla kraven i EU:s cyberresiliensförordning. Förslagen bedöms vara förenliga med EU-rätten.
EU:s cyberresiliensförordning och utredningens förslag berör framför allt ekonomiska aktörer och förvaltare av programvara med fri och öppen källkod, Swedac, PTS och de marknadskontrollmyndigheter som utses enligt AI-förordningen samt MSB. Förslaget berör även anmälda organ, Tullverket, Polismyndigheten och Sveriges domstolar.
EU:s cyberresiliensförordning medför ekonomiska konsekvenser för ekonomiska aktörer samt förvaltare av programvara med fri och öppen källkod. Konsekvenserna är en direkt följd av EU-förordningen i sig och inte av utredningens förslag.
EU:s cyberresiliensförordning och utredningens förslag innebär utökade och delvis nya arbetsuppgifter som bedöms medföra ekonomiska konsekvenser för PTS och MSB 5 . Utredningen bedömer att finansieringen bör ske genom ökade anslag.
Ekonomiska konsekvenser till följd av EU:s cyberresiliensförordning och utredningens förslag för övriga offentliga verksamhetsutövare bör enligt utredningen finansieras inom befintlig ram.
Utredningen föreslår att en utvärdering av företags behov av stöd samt berörda myndigheters och domstolarnas resursbehov och finansiering görs 2030 när regelverket som helhet finns på plats och myndigheternas verksamhet kopplad till EU:s cyberresiliensförordning har pågått en period.
Ikraftträdande- och övergångsbestämmelser
Kapitel IV (artiklarna 35–51) i EU:s cyberresiliensförordning om anmälan av organ för bedömning av överensstämmelse ska tillämpas från och med den 11 juni 2026. Vidare ska artikel 14 om rapportering av sårbarheter och allvarliga incidenter tillämpas från och med den 11 september 2026. Övriga bestämmelser i förordningen ska tillämpas från och med den 11 december 2027.
Vissa av utredningens författningsförslag föreslås därför träda
i kraft den 11 juni och den 11 september 2026 och i övrigt den 11 december 2027. Det krävs inga övergångsbestämmelser.
Innehåll — 23 kapitel, 585 sidor
- Förkortningar
- Sammanfattning
- Summary
- 1 Författningsförslag
- 1.1 Förslag till lag med kompletterande bestämmelser till EU:s cyberresiliensförordning
- 1.2 Förslag till förordning med kompletterande bestämmelser till EU:s cyberresiliensförordning
- 1.3 Förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400)
- 1.4 Förslag till förordning om ändring i offentlighets- och sekretessförordningen (2009:641)
- 1.5 Förslag till förordning om ändring i förordningen (2008:1002) med instruktion för Myndigheten för samhällsskydd och beredskap
- 2 Uppdraget
- 2.1 Inledning
- 2.2 Bakgrund
- 2.3 Uppdraget
- 2.4 Utgångspunkter
- 2.5 Definitioner
- 2.6 Utredningsarbetet
- 2.7 Betänkandets disposition
- 3 EU:s cyberresiliensförordning
- 3.1 Inledning
- 3.2 Förordningens innehåll
- 3.3 Behov av kompletterande bestämmelser
- 4 EU:s cyberreglering
- 4.1 Inledning
- 4.2 EU:s strategi för ökad cybersäkerhet
- 4.3 EU:s regelsystem på cyberområdet
- 4.4 Förordning (EU) 2023/988 (förordning om allmän produktsäkerhet)
- 4.5 EU:s arbete med regelförenkling på det digitala området
- 5 Undantag för nationell säkerhet och försvar
- 5.1 Inledning
- 5.2 Utgångspunkter
- 5.3 Undantag för nationell säkerhet och försvar
- 5.4 Närmare om undantagen
- 5.5 Remissvar över kommissionen utkast till EU:s cyberresiliensförordning
- 5.6 Produkten tillhandhålls på marknaden
- 5.7 Överväganden
- 6 Bestämmelser om bedömning av överensstämmelse
- 6.1 Inledning
- 6.2 Väsentliga cybersäkerhetskrav på produkter med digitala element införs (artikel 6)
- 6.3 Bedömning av överensstämmelse av de väsentliga cybersäkerhetskraven (artikel 32)
- 6.4 Närmare om förfaranden för bedömning av överensstämmelse (artikel 32)
- 6.5 Anmälan av organ för bedömning av överensstämmelse
- 6.6 Ackreditering av organ för bedömning av överensstämmelse
- 6.7 Ackreditering bör ligga till grund för anmälan
- 6.8 Anmälande myndighet
- 6.9 Tillgång till organ för bedömning av överensstämmelse
- 6.10 Åtgärder vid återkallelse av anmälan av organ för bedömning
- 6.11 Övervakning av anmälda organ
- 6.12 Gränsdragningen mellan Swedac och en marknadskontrollmyndighet
- 6.13 Överlämnande av förvaltningsuppgifter till privata organ för bedömning av överensstämmelse
- 6.14 Överklagande av beslut av anmälda organ och av förvaltningsmyndighet
- 7 Standardisering
- 7.1 Inledning
- 7.2 Standardisering i Sverige
- 7.3 Kommissionens standardiseringsbegäran
- 7.4 Intressenternas roll och fördelar med att delta i standardiseringsarbete
- 7.5 Standardiseringsarbete som stöd för EU:s cyberresiliensförordning
- 7.6 Överväganden
- 8 Sårbarhets- och incidentrapportering
- 8.1 Inledning
- 8.2 Tillverkarens skyldigheter
- 8.3 CSIRT-enhetens uppgifter
- 8.4 Kompletterande EU-lagstiftning
- 8.5 CSIRT-enhet i Sverige
- 9 Marknadskontroll
- 9.1 Inledning
- 9.2 Syftet med marknadskontroll
- 9.3 Reglering av marknadskontroll inom EU
- 9.4 Organiseringen av marknadskontroll i Sverige
- 9.5 Utgångspunkter för fördelningen av marknadskontrollansvaret på en eller flera myndigheter
- 9.6 Val av marknadskontrollmyndighet
- 9.7 Förbättra kompetensen i en cyberresilient digital miljö
- 9.8 Förslag till kompletterande lagstiftning
- 10 Sanktioner
- 10.1 Inledning
- 10.2 Bestämmelser om sanktionsavgifter
- 10.3 Gemensamma bestämmelser för sanktionsavgift
- 10.4 Förfaranderegler och preskription
- 11 Sekretess
- 11.1 Inledning
- 11.2 Bakgrund
- 11.3 Bestämmelser om konfidentialitet i EU:s cyberresiliensförordning
- 11.4 Bestämmelser om informationsdelning i EU:s cyberresiliensförordning
- 11.5 Offentlighet och sekretess
- 11.6 Sekretess till skydd för sårbarhets- och incidentrapporter med mera
- 11.7 Sekretess till skydd för risk- och sårbarhetsanalyser med mera
- 11.8 Sekretess till skydd för enskild vid marknadskontroll och utredning
- 11.9 Sekretess till skydd för enskild inom ramen för regulatoriska sandlådor för cyberresiliens
- 11.10 Sekretess till skydd för enskild i mål och ärenden hos domstol
- 11.11 Sekretess till skydd för det internationella samarbetet
- 11.12 Sekretess till skydd för tillsyn samt av straffrättsliga och administrativa förfaranden
- 11.13 Tystnadsplikt
- 11.14 Sekretessbrytande bestämmelser och överföring av sekretess (informationsdelning)
- 11.15 Behandling av personuppgifter
- 12 Stöd till företag
- 12.1 Inledning
- 12.2 Företagens utmaningar och behov av stöd
- 12.3 EU:s cyberresiliensförordning
- 12.4 Nuvarande stöd till svenska företag inom cybersäkerhetsområdet
- 12.5 Stöd till företag gällande regelefterlevnad av EU:s cyberresiliensförordning
- 13 Analys av berörda regelverk
- 13.1 Inledning
- 13.2 Lagen (2021:553) med kompletterande bestämmelser till EU:s cybersäkerhetsakt
- 13.3 Förslag till ny cybersäkerhetslag (NIS 2- d irektivet)
- 13.4 Dataskyddslagen (2018:218)
- 13.5 Lagen (2022:482) om elektronisk kommunikation
- 13.6 Radioutrustningslagen (2016:392)
- 13.7 Produktsäkerhetslagen (2004:451)
- 13.8 Konsumentköplagen (2022:260)
- 13.9 Konsumenttjänstlagen (1985:716)
- 14 Övriga frågor
- 14.1 Inledning
- 14.2 EU-försäkran om överensstämmelse
- 14.3 Gemensam kontaktpunkt för rapportering av sårbarheter och incidenter
- 14.4 Ikraftträdande- och övergångsbestämmelser
- 15 Konsekvensutredning
- 15.1 Inledning
- 15.2 Övergripande om utredningens förslag
- 15.3 Vem berörs av förslagen?
- 15.4 Ekonomiska konsekvenser för ekonomiska aktörer samt förvaltare av programvara med fri och öppen källkod
- 15.5 Särskilt om ekonomiska konsekvenser för små och medelstora företag
- 15.6 Ekonomiska konsekvenser för Swedac
- 15.7 Ekonomiska konsekvenser för anmälda organ för bedömning av överensstämmelse
- 15.8 Ekonomiska konsekvenser för CSIRT-enheten
- 15.9 Ekonomiska konsekvenser för Myndigheten för samhällsskydd och beredskap – stöd till företag
- 15.10 Ekonomiska konsekvenser för marknadskontrollmyndigheterna
- 15.11 Ekonomiska konsekvenser för Tullverket
- 15.12 Ekonomiska konsekvenser för Polismyndigheten
- 15.13 Ekonomiska konsekvenser för Sveriges domstolar
- 15.14 Konsekvenser för det kommunala självstyret
- 15.15 Konsekvenser med anledning av standardiseringsarbetet .. 463 15.16 Konsekvenser för jämställdhet och den personliga integriteten
- 15.17 Särskild hänsyn till tidpunkt för ikraftträdande och behov av speciella informationsinsatser
- 15.18 Utvärdering av konsekvenserna
- 16 Författningskommentar
- 16.1 Förslaget till lag med kompletterande bestämmelser till EU:s cyberresiliensförordning
- 16.2 Förslaget till lag om ändring i offentlighets- och sekretesslagen (2009:400)
- Referenser
- Bilaga 1 Kommittédirektiv 2024:119
- Bilaga 2 EU:s cyberresiliensförordning
- Bilaga 3 Konsultrapport Konsekvenser avseende krav i EU:s cyberresiliensförordning – Analys på uppdrag av Cyberresiliensutredningen
Skickad på remiss 26 jan 2026. 72 svar publicerade · Fi2026/00065.
Myndigheter
- Affärsverket svenska kraftnät
- Arbetsmiljöverket
- Boverket
- Chalmers tekniska högskola
- Domstolsverket
- E-hälsomyndigheten
- Elsäkerhetsverket
- Finansinspektionen
- Försvarshögskolan
- Försvarsmakten
- Högskolan i Skövde
- Inspektionen för strategiska produkter
- Integritetsskyddsmyndigheten
- Justitiekanslern
- Kemikalieinspektionen
- Kommerskollegium
- Konkurrensverket
- Konsumentverket
- Kungliga biblioteket
- Linköpings universitet
- Läkemedelsverket
- Myndigheten för civilt försvar
- Myndigheten för digital förvaltning
- Patent- och registreringsverket
- Polismyndigheten.PDF
- Post- och telestyrelsen
- Regelrådet
- Riksdagens ombudsmän (JO)
- Socialstyrelsen
- Statens energimyndighet
- Statskontoret
- Svenska institutet för standarder
- Säkerhetspolisen
- Tillväxtverket
- Trafikverket
- Transportstyrelsen
- Tullverket
- Verket för innovationssystem
- Vetenskapsrådet
Domstolar
Organisationer och företag
- Björn Lundell (utom listan)
- Energiföretagen Sverige
- Finansiell ID-Teknik BID AB
- Företagarna
- Försvarets materialverk
- Försvarets radioanstalt
- Internetstiftelsen
- KTH
- Martin Hedberg (utom listan)
- Netnod
- Open Source Sweden (utom listan)
- Svensk handel
- Svensk Solenergi
- Svenska Bankföreningen
- svenska journalistförbundet
- Svenskt Näringsliv
- Sveriges kommuner och regioner
- Sveriges Riksbank
- Swedac
- Swedsoft
- Swedtrain
- SweFinTech
- Säkerhets- och försvarsföretagen
- SäkerhetsBranschen
- TechSverige
- Teknikföretagen
- Tidningsutgivarna
- Totalförsvarets forskningsinstitut (FOI)
- Tågföretagen
- 28 nov 2024Kommittédirektiv Dir. 2024:119
- 10 dec 2025Betänkande SOU 2025:115
- 26 jan 2026Remiss av SOU 2025:115
