Säkerhetsskyddslagen
Vad är säkerhetsskyddslagen?
Säkerhetsskyddslagen (2018:585) är den svenska lag som reglerar skyddet av verksamheter som har betydelse för Sveriges säkerhet. Lagen gäller alla som bedriver säkerhetskänslig verksamhet – oavsett om det är en myndighet, en kommun eller ett privat företag. Säkerhetsskydd handlar om att skydda säkerhetskänslig verksamhet och säkerhetsskyddsklassificerade uppgifter mot spioneri, sabotage, terroristbrott och andra antagonistiska hot.
Betydelsen av säkerhetsskyddslagen
Det säkerhetspolitiska läget har gjort säkerhetsskydd till en högaktuell fråga. Hotaktörer riktar sig inte bara mot försvaret utan mot energiförsörjning, telekommunikation, vattenförsörjning, transporter och digital infrastruktur – ofta via IT-system och leverantörskedjor. Säkerhetsskyddslagen är Sveriges svar: den ställer krav på att verksamheter som är viktiga för landets säkerhet identifierar sina skyddsvärden och skyddar dem systematiskt.
Lagen skärptes 2021 med utökade krav vid utkontraktering och överlåtelser, samt med tillsynsmyndigheter som kan besluta om sanktionsavgifter. Att ignorera säkerhetsskyddet är därmed inte bara en säkerhetsrisk utan också en juridisk och ekonomisk risk för både verksamheten och dess ledning.
Så fungerar säkerhetsskyddslagen
Lagen bygger på att verksamheten själv analyserar sitt skyddsbehov och vidtar åtgärder inom tre områden:
- Säkerhetsskyddsanalys: grunden i allt säkerhetsskydd – en analys av vad som är skyddsvärt, vilka hot och sårbarheter som finns och vilka åtgärder som krävs.
- Informationssäkerhet: skydd av säkerhetsskyddsklassificerade uppgifter och kritiska IT-system, ofta genom säkerhetsskyddad IT med särskilda krav på exempelvis separation och spårbarhet.
- Fysisk säkerhet: skydd av lokaler, anläggningar och utrustning mot obehörigt tillträde och skadlig inverkan.
- Personalsäkerhet: säkerhetsprövning av personer som deltar i säkerhetskänslig verksamhet, inklusive registerkontroll och i vissa fall placering i säkerhetsklass.
Därtill kommer krav på säkerhetsskyddsavtal vid upphandlingar och samarbeten där utomstående kan få del av skyddsvärd verksamhet – så kallad säkerhetsskyddad upphandling. Tillsyn utövas av sektorsvisa tillsynsmyndigheter, med Säkerhetspolisen och Försvarsmakten som centrala aktörer.
Vem omfattas av säkerhetsskyddslagen?
Lagen omfattar alla som till någon del bedriver säkerhetskänslig verksamhet – det vill säga verksamhet som har betydelse för Sveriges säkerhet eller som omfattas av internationella säkerhetsskyddsåtaganden. Det kan handla om energi- och vattenförsörjning, elektroniska kommunikationer, transporter, hälso- och sjukvårdens försörjningsberedskap eller IT-drift av kritiska system. Avgörande är inte organisationsform utan verksamhetens betydelse: även privata leverantörer som hanterar skyddsvärda uppdrag åt andra kan omfattas. Är man osäker är säkerhetsskyddsanalysen vägen till svaret.
Säkerhetsskyddslagen och Advania
Att uppfylla säkerhetsskyddslagens krav i IT-miljön kräver både regelverkskunskap och teknisk förmåga – från analys och kravställning till drift av system som uppfyller höga krav på separation, behörighetsstyrning och spårbarhet. Advania har lång erfarenhet av att stödja verksamheter med säkerhetskänslig verksamhet, från rådgivning kring säkerhetsskyddsanalys till design och drift av säkerhetsskyddad IT under säkerhetsskyddsavtal.
Vanliga frågor och svar om säkerhetsskyddslagen
Hur vet vi om vår verksamhet omfattas av säkerhetsskyddslagen?
Det avgörs genom en säkerhetsskyddsanalys: finns det delar av verksamheten som har betydelse för Sveriges säkerhet, eller hanterar ni säkerhetsskyddsklassificerade uppgifter? Typiska indikatorer är att ni levererar kritiska samhällsfunktioner, hanterar uppdrag åt försvaret eller driftar system vars bortfall skulle skada Sverige. Vid osäkerhet kan tillsynsmyndigheten för er sektor ge vägledning.
Vad är skillnaden mellan säkerhetsskyddslagen och NIS2/cybersäkerhetslagen?
Säkerhetsskyddslagen skyddar det som har betydelse för Sveriges säkerhet mot antagonistiska hot, medan NIS2-regelverket ställer bredare cybersäkerhetskrav på samhällsviktiga tjänster. En verksamhet kan omfattas av båda – då gäller säkerhetsskyddslagen för de säkerhetskänsliga delarna och NIS2-kraven för övrig verksamhet.
Vad är ett säkerhetsskyddsavtal?
Ett säkerhetsskyddsavtal (SUA) krävs när en utomstående part – exempelvis en IT-leverantör – genom uppdrag eller samarbete kan få tillgång till säkerhetskänslig verksamhet eller säkerhetsskyddsklassificerade uppgifter. Avtalet reglerar vilka säkerhetsskyddsåtgärder leverantören måste vidta, och leverantörens personal säkerhetsprövas.
Vilka sanktioner finns vid brister i säkerhetsskyddet?
Tillsynsmyndigheterna kan förelägga om åtgärder och besluta om sanktionsavgifter – för grova överträdelser upp till betydande belopp. Därtill kommer den reella skadan: röjda skyddsvärden går sällan att återställa, vilket gör förebyggande arbete till den enda hållbara strategin.
Viktiga punkter att ta med sig om säkerhetsskyddslagen
- Skyddar Sverige: lagen gäller verksamhet av betydelse för Sveriges säkerhet, i både offentlig och privat regi.
- Analysen är grunden: säkerhetsskyddsanalysen avgör vad som är skyddsvärt och vilka åtgärder som krävs.
- Tre åtgärdsområden: informationssäkerhet, fysisk säkerhet och personalsäkerhet ska samverka.
- Avtal vid utkontraktering: säkerhetsskyddsavtal krävs när utomstående får del av skyddsvärd verksamhet.
- Tillsyn och sanktioner: brister kan leda till förelägganden och sanktionsavgifter – och till oåterkallelig skada.
Behöver ni stöd i arbetet med regelefterlevnad och informationssäkerhet?
-
A
- Accessnät
- Accesspunkt
- Active Directory
- Affärssystem
- Agent Assist
- Agentic AI
- Artificial General Intelligence (AGI)
- AI
- AI Act / AI-förordningen
- AI-agent
- AI-compliant
- AI Factory
- AI-first
- AI governance
- AI PC
- AI-proofed
- AI-ready
- AIaaS
- AIOps
- Air Gap / Air Gapped
- Azure Kubernetes Service (AKS)
- Algoritm
- Alignment
- API
- API Gateway
- Attack Surface Management (ASM)
- Automation
- Autonomous agents
- AWS (Amazon Web Services)
- Azure API Management
- Azure Arc
- Azure Cosmos DB
- Azure Data Factory
- Azure DevOps
- Azure Event Grid
- Azure Event Hubs
- Azure Function Apps
- Azure Integration Services
- Azure Key Vault
- Azure Logic Apps
- Azure Service Bus
- Azure Storage Account
- Azure Virtual Desktop (AVD)
- B
-
C
- C3PAO
- CapEx vs OpEx
- CASB (Cloud Access Security Broker)
- CCaaS
- CEaaS
- Chaos Engineering
- Chatbot
- CI/CD
- CIEM (Cloud Infrastructure Entitlement Management)
- Cirkulär IT
- CIS
- Claude Code
- CLI
- Click to Do
- CLOUD Act
- Cloud Native
- Cloud Security (Molnsäkerhet)
- CMMC
- CNAPP
- Colocation
- Computer vision
- Conditional Access (Villkorlig åtkomst)
- Confidential Computing
- Containerisering
- Content Delivery Network (CDN)
- Context window
- Copilot
- Copilot Studio
- CRC
- CRM
- CSIRT
- CSP (Cloud Solution Provider)
- CSRD
- CTEM
- Customer experience
- CVE (Common Vulnerabilities and Exposures)
- CVSS
- Cyber Kill Chain
- Cyber range
- Cyber resilience
- Cyberförsäkring
- Cyberresiliensförordningen
- Cybersäkerhet
- Cybersäkerhetslagen
- Cybersäkerhetsakten
-
D
- DaaS
- DANE
- DAS (Distributed Antenna System)
- Data-fabric plattform
- Data Governance
- Data Lake
- Data Lakehouse
- Data Mesh
- Data Pipeline
- Data sovereignty
- Dataanalys
- Databas
- Databricks
- Datacenter
- Datacenterstack
- Datahantering (Data Management)
- Datalager (Data Warehouse)
- Datamigrering
- Dataskyddsombud (DPO)
- Datasuveränitet
- Datavisualisering
- DCS
- DDoS
- Deep learning
- Deepfake
- DevOps
- DevSecOps
- Digital Employee Experience (DEX)
- Digital Experience Platform (DXP)
- Digital kompetens
- Digital leveranskedja
- Digital motståndskraft
- Digital Operational Resilience
- Digital suveränitet
- Digital transformation
- Digital tvilling
- Digital twin
- Digitalisering
- Disaster Recovery
- Diversitet
- DKIM
- Data Loss Prevention (DLP)
- DMA
- DMARC
- DNS (Domain Name System)
- DNSSEC
- Docker
- DORA
- DPIA (Dataskyddskonsekvensbedömning)
- Disaster Recovery as a Service (DRaaS)
- DRP
- DSA
- DSPM (Data Security Posture Management)
- DUC
- E
- F
- G
- H
-
I
- IaaS (Infrastructure as a Service)
- IAM
- ICS
- Identity Governance and Administration (IGA)
- IEC 62443
- IIoT
- Immutable backups
- IMY (Integritetsskyddsmyndigheten)
- Incident Response
- Inference
- Informationsklassning
- Informationssäkerhet
- Infrastruktur-som-kod
- Inomhustäckning
- Insider Threat / Insiderhot
- Integration
- Integration ERP
- Integrationsförvaltning
- Intrångsdetektionssystem (IDS)
- Intune
- IOC
- IoT - Internet of Things
- IPS
- ISO
- ISO 22301
- ISO 27001
- ISO 42001
- IT-drift
- IT-forensik
- IT/OT-konvergens
- IT-säkerhet
- IT-upphandling
- ITAD Services
- IT Asset Management (ITAM)
- ITIL
- J
- K
- L
-
M
- Malware
- Managed Print Services (MPS)
- Managed Service Provider (MSP)
- Maskininlärning
- Master Data Management (MDM)
- MDM (Mobile Device Management)
- Managed Detection and Response (MDR)
- MFA
- Microservices
- Microsoft 365
- Microsoft Defender
- Microsoft Entra ID
- Microsoft Fabric
- Microsoft Foundry
- Microsoft Pluton
- Microsoft Purview
- Microsoft Sentinel
- Microsoft Teams Rooms
- Microsoft Viva
- Mikrosegmentering
- MISP
- MITRE ATT&CK
- MLOps (Machine Learning Operations)
- Modbus
- Model Context Protocol (MCP)
- Model drift
- Model serving
- Molndrift
- Molnmigrering
- Molnsäkerhet
- Monoberoende - Ändringar som hotar
- Mopria
- MTA-STS
- Multiagent Systems / Multiagentsystem
- Multicloud
- Multimodal
- N
- O
-
P
- PaaS (Platform as a Service)
- PAM (Privileged Access Management)
- Passkey / Passwordless
- Patch
- Patch Management
- Patchhantering
- Penetrationstest
- Personuppgiftsbiträdesavtal
- Phishing
- Pinnacle Partner
- PKI (Public Key Infrastructure)
- Platform Engineering
- PLC
- Post-kvantumkryptografi
- Power Automate
- Power BI
- Power Platform
- Primär / sekundär förbindelse
- Privat 5G-nät
- Private AI
- Profibus / Fieldbus
- Profinet
- Prompt Engineering
- Prompt injection
- Promptslop
- PropTech
- PTS (Post- och telestyrelsen)
- Purdue-modellen
- Q
- R
-
S
- Supply Chain Attack
- SaaS
- Säkerhetsgranskning
- Säkerhetskänslig verksamhet
- Säkerhetsklassad
- Säkerhetsklassad IT-miljö
- Säkerhetsklassning
- Säkerhetsmedvetenhet (Security Awareness)
- Säkerhetsskyddad IT
- Säkerhetsskyddad upphandling
- Säkerhetsskyddsanalys
- Säkerhetsskyddslagen
- SASE
- SBOM (Software Bill of Materials)
- SBTi
- SCADA
- Schrems II
- Scope 1/2/3
- SD-WAN (Software-Defined WAN)
- SDN
- Secure-Core PC
- Security Posture Management (CSPM/SSPM)
- SEK Handbok 459
- Self-hosted LLM
- SEO
- Serverless Computing
- Servicedesk
- Shadow AI
- Sharepoint
- SIEM
- Single Sign-On (SSO)
- SIS
- SIT-test
- Skyddsvärd information
- Service Level Agreement (SLA)
- Småceller (small cells)
- Small Language Models (SLM)
- Smart fastighet
- Smishing
- SMTP AUTH
- SOAR
- SOC
- SOC 2
- Social Engineering
- Sovereign AI
- Sovereign Cloud
- Spear phishing
- SPF (Sender Policy Framework)
- Spoofing
- Spridningsnät
- SRE (Site Reliability Engineering)
- SSE
- SSL/TLS
- Stadsnät
- Strukturerat kablage
- Svanenmärkningen
- Svartfiber
- Synthetic data
- Systemintegration
- T
- U
- V
- W
- X
- Y
- Z
- Å
- Ä
- Ö