AMISOURCE.

Alla insikterCybersäkerhetNIS2Styrning

Cybersäkerhetslagen är i kraft: tre konsekvenser för ditt AI-arbete

Publicerad 6 min läsning

Sverige missade EU:s transponeringsdeadline för NIS2 i oktober 2024 — och komprimerade sedan tolv månaders beredskap till ett par månader. Riksdagens beslut om den nya cybersäkerhetslagen (SFS 2025:1506) togs i december 2025, och lagen är i kraft sedan den 15 januari 2026. För organisationer som samtidigt ska bygga och använda AI skapas där en sällan diskuterad skärningspunkt. Här är de tre konsekvenser vi ser som mest konkreta.

1. Dina AI-system är en del av den ICT-miljö som ska registreras och styras

Cybersäkerhetslagen kräver registrering hos NCSC/FRA och etablerad cybersäkerhetsstyrning för omfattade verksamheter. AI-tjänster är inte undantagna: en LLM-integration som läser interna dokument eller en agent som rör affärssystem är en del av den digitala infrastrukturen som ska inventeras, riskbedömas och övervakas.

De flesta AI-inventeringar vi ser idag saknar just det lagen kräver: vem äger systemet, vilka data flödar vart, och hur kopplas det till den befintliga incidentprocessen. Samma inventering som EU:s AI-förordning kräver — gör den en gång, strukturerad för båda.

2. Incidentklockorna gäller även AI-relaterade händelser

Lagen inför rapporteringsskyldigheter med klockor på 24 timmar, 72 timmar och en månad. En AI-relaterad incident — läckta dokument via en felkonfigurerad RAG-lösning, en manipulerad agent, utleverans av kunddata till en modellleverantör — är ur ett lagperspektiv en ICT-säkerhetshändelse som ska bedömas mot samma klockor.

IBMs Cost of a Data Breach 2025 visar att var femte organisation redan upplevt intrång kopplade till skugg-AI, och att intrång i system utan AI-åtkomstkontroller är betydligt dyrare. Med andra ord: händelserna sker redan. Frågan är om din organisation får dem registrerade i rätt spår i tid.

3. Leverantörskedjan granskas — nu på allvar

Lagen ställer krav på att hantera risker kopplade till direkta leverantörer och underleverantörer. För AI-delens skull betyder det att frågorna skärps: var körs modellen, sparas prompts och svar, och vilka villkor gäller hos modellleverantören?

Vi rekommenderar en gemensam leverantörsbedömning för AI — samma underlag som till AI-förordningens leverantörskontroller och till kundernas egna granskningar. En bedömning, tre syften.

Väg framåt

Lagtextens ambitioner är höga och tidsplanen var kort — många omfattade verksamheter sitter just nu med ett försprång att ta igen. Vårt råd: börja med inventeringen (den delas av AI-förordningen), koppla AI-händelser till den befintliga incidentprocessen, och behandla modellleverantörer som de ICT-leverantörer de är.

Källor

  • Regeringskansliet — Ny cybersäkerhetslag (NIS2), beslut 15 december 2025, regeringen.se
  • SFS 2025:1506, Cybersäkerhetslag, riksdagen.se / lagen.nu
  • IBM — Cost of a Data Breach Report 2025, publicerad 30 juli 2025

Nästa steg

Redo att prata om var AI betalar sig hos er?

Boka ett kostnadsfritt inledande samtal på 30 minuter. Vi lyssnar, ställer frågor och säger ärligt om vi är rätt partner — eller inte.