Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

”Krävs att vi skruvar på juridiska verktyg”

GästkrönikaCyberhot är inte längre frågor som bara hör till säkerhetsavdelningen. När den nya cybersäkerhetslagen, som implementerar NIS2-direktivet, nu står för dörren krävs det att vi skruvar på våra juridiska verktyg redan i upphandlingsskedet, skriver Liv Zettergren, bolagsjurist på Adda i en ny gästkrönika.

| 2025-08-01
"Även om kraven blir hårdare så är det här ett oundvikligt steg i rätt riktning mot en mer robust offentlig upphandling", skriver Addas bolagsjurist Liv Zettergren om den nya cybersäkerhetslagen och NIS2-direktivet. Foto: Adda

Samma sak gäller dataskyddet, som inte bara lägger grunden för allt systematiskt informationssäkerhetsarbete, utan nu även fått en kompis som reglerar icke-persondata i och med Dataförordningen (”Data act”).

I pågående upphandlingar inom välfärdsteknik har vi bestämt oss för att våga ta ut svängarna – med stöd i både gällande och kommande regelverk. Vi har därför satt tänderna i en rad rättsliga aspekter som framöver kommer att vara oundvikliga för upphandlande myndigheter.

Det arbete som vi nu gör är också en direkt spegling av den riktning som pekas ut i Handslaget för välfärdsutveckling genom digitalisering. Handslaget utgör en gemensam plattform mellan kommunerna, vissa regioner och oss i SKR-koncernen, för att ta tillvara på digitaliseringens möjligheter i välfärden.

Ett viktigt verktyg i Handslaget är de så kallade kompetensgemenskaperna, där spetskompetens inom exempelvis cybersäkerhet och digitaliseringsjuridik samlas för att tillsammans ta sig an gemensamma utmaningar. Syftet är att alla kommuner – oavsett storlek eller förutsättningar – ska kunna ta del av metoder, mallar och tolkningar som annars kan vara svåra att ta fram enskilt. Undertecknad är Addas representant i de två ovannämnda kompetensgemenskaperna och har genom vår medverkan både blivit inspirerad och fått konkret stöd i att nu växla upp kravställningen.

Juridiskt stöd i nyckelområden

Som juridiskt stöd till kategorin välfärdsteknik har jag framför allt arbetat på att ta fram underlag och formuleringar för några av de mest aktuella och krävande frågorna:

  • Utkontraktering och olämplighetsbedömning enligt 10 kap. 2 a § OSL. Vi gör en ny och något modig ansats genom att redan i kvalificeringsfasen genomföra en olämplighetsbedömning. Det är ett nytt arbetssätt, och jag har tagit fram en mall för hur en sådan bedömning ska kunna dokumenteras och motiveras – något som förhoppningsvis Addas arbetssättsgrupp kommer att vidareutveckla och sprida även till övriga kategorier.
  • Cybersäkerhetskrav. Vi har lagt till krav som stärker det systematiska informationssäkerhetsarbetet, och nya krav med fokus på säkerhet i leverantörskedjan – precis vad som krävs enligt NIS2.
  • Sanktioner och ledningsansvar. NIS2 kommer med tydligare krav på ledningens ansvar och möjligheten till sanktioner. Det måste återspeglas i avtal och underlag. Vi har därför infört regleringar som tydliggör ansvar, inklusive konsekvenser om kraven på systematisk informationssäkerhet inte uppfylls.

Klargöranden om personuppgiftsansvar och dataförordningen

En av mina hjärtefrågor, dataskyddet, har också fått ett uppsving i och med EU:s nya regelverk inom cyber och data, inte minst med fokus på ansvarsfrågorna. Det är långt ifrån alltid som det föreligger en ”PUA-PUB-relation” till följd av en upphandling, det vill säga att den upphandlande myndigheten är personuppgiftsansvarig och anlitar ett personuppgiftsbiträde genom avtalsförhållandet med leverantören. I vintras initierade jag därför en pilot i Adda, där vi redan i förstudiefasen med stöd av RFI och ett internt bedömningsunderlag reder ut och reglerar personuppgiftsansvaret. Vi kommer vid pilotens slutskede att dela med oss av metodstödet till kommuner och regioner och redan nu har vi fått hjälp av en extern referensgrupp från kompetensgemenskapen för digitaliseringsjuridik.

I de pågående välfärdsteknikupphandlingarna håller vi även på att se över ansvarsfördelningen vad gäller hantering av icke-personuppgifter enligt EU:s nya Dataförordning (Data Act), som liksom GDPR spetsats med sanktioner och administrativa avgifter. Det är lika bra att få det rätt från början och det vore fantastiskt om vi kunde avlasta kommunerna även med detta.

Vad händer nu?

I vanlig ordning kommer upphandlingsteamet att gå ut med underlagen på extern remiss och det ska bli både spännande och intressant att se hur leverantörsmarknaden reagerar på detta. Även om kraven blir hårdare så är det här ett oundvikligt steg i rätt riktning mot en mer robust offentlig upphandling – där vi inte bara följer lagen utan också vågar tolka den proaktivt, i takt med samhällsutvecklingen.

TEXT: Liv Zettergren, bolagsjurist, Adda

Annons

Vill du bli bättre på att projektleda upphandlingar?
Upphandling24 arrangerar en populär utbildning med fokus på att projektleda upphandlingar. Du lär dig välbeprövade metoder för att lyckas leda projekt i hamn på rätt tid. Läs mer om utbildningen här.

Läs mer: Upphandling

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Upphandlingsansvarig

Strategisk upphandlare/kategoriledare

Boverket logotyp

Upphandlingsansvarig

Erfaren upphandlare

  • Rekrytera rätt kompetens med Inköpsrådet

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Kvalificerad entreprenad­upphandlare | 22-23 oktober
  • Ramavtal – fördjupningskurs | 6 november
  • Kvalificerad IT-upphandlare | 12-13 november
  • AI för upphandlare | 19 november
  • Leda upphandlingar effektivt | 20 november
  • Entreprenadupphandling och AMA AF | 25 november
  • Robusta IT-avtal | 26 november
  • LOU på två dagar | 2-3 december
  • Säkerhetsskyddad upphandling | 4 december
  • Kvalificerad IT-upphandlare – Steg 2 praktisk tillämpning | Hösten 2025
  • Få fart på er avtals­förvaltning | Hösten 2025
ANNONS FRÅN UPPHANDLING24

Pernilla Norman

Kursen gör SUA begripligt

Anna David, upphandlare vid Jönköping Energi, rekommenderar alla som upphandlar något skyddsvärt att gå utbildningen Säkerhetsskyddad upphandling:
– Kursen är jättebra, pedagogisk, lätt att förstå och följa, säger Anna David.

”Krävs att vi skruvar på juridiska verktyg””Krävs att vi skruvar på juridiska verktyg”
Förslag 5: Uppdatering av uteslutningsgrundernaFörslag 5: Uppdatering av uteslutningsgrunderna
Likabehandling och öppenhet hinder för nationella bestämmelserLikabehandling och öppenhet hinder för nationella bestämmelser
Proportionerligt krav enligt LOU eller inte?Proportionerligt krav enligt LOU eller inte?
Kan annan än avtalspart räknas som upphandlande myndighet?Kan annan än avtalspart räknas som upphandlande myndighet?
Detta innebär den första IPI-åtgärdenDetta innebär den första IPI-åtgärden
Del 2: Hur ska myndigheter bemöta avtalsbrott?Del 2: Hur ska myndigheter bemöta avtalsbrott?
Del 1: Hur ska myndigheter bemöta avtalsbrott?Del 1: Hur ska myndigheter bemöta avtalsbrott?

Nytt från Upphandling24

Kommentarer från läsarna

Rickard : Fel att avvisa överklagande
Domstolen kan ge prövningstillstånd om: Det inte går att bedöma om förvaltningsrättens avgörande är riktigt utan att prövningstillstånd ges (granskningsfall).…
David Sundgren : Del 1: Hur ska myndigheter bemöta avtalsbrott?
Intressant ämne, ser fram emot del 2 med det innehåll som utlovas där!
Björn : Tillämpat krav som inte uttryckligen framgått
Otroligt intressant mål i sin enkelhet (tack vare sin enkelhet). Korrekt utfall ska ha varit given för vem som helst…
Fredrik : Hetaste rättsfallen från första kvartalet
Tack för bra "Reader's Digest".
Björn : Förtroendet för rättskipningen riskerar att urholkas
Jag instämmer med slutsatserna. Inte bara att KR tar upp väldigt få mål trots att det svämmar över av domstolsbeslut…
Louise Bylund : Följa upp avtal – en cirkulär process
Hej! Jag har en fundering om den cirkulära modellen har något specifikt namn? Med vänliga hälsningar, Louise, Offentlig upphandlare student.
Marianne Hammarström : Förslag 3: Ta bort verksamhetskriteriet i Hamburg-undantaget
Mycket bra. Tack för att ni driver detta och håller med att det är mycket svårtolkat.
Annika S : Hur allvarligt fel krävs för uteslutning?
Hej! Kan ni reda ut den här meningen lite - jag går vilse i olika "inte". Vidare har det förhållandet…
Andreas : Hur allvarligt fel krävs för uteslutning?
Någon som har målnummer på kammarrättspraxis angående de fakultativa grunderna och att man kan välja tillämpning där? Hade missat det.
Upphandlare : Hur allvarligt fel krävs för uteslutning?
En fråga till författarna med anledning av analysens första stycke. Skulle det alltså vara ok att UM behåller valfriheten att…

Senaste inläggen

  • ”Krävs att vi skruvar på juridiska verktyg”
  • Förslag 5: Uppdatering av uteslutningsgrunderna
  • Likabehandling och öppenhet hinder för nationella bestämmelser
  • Proportionerligt krav enligt LOU eller inte?
  • Kan annan än avtalspart räknas som upphandlande myndighet?
  • Detta innebär den första IPI-åtgärden
  • Del 2: Hur ska myndigheter bemöta avtalsbrott?
  • Del 1: Hur ska myndigheter bemöta avtalsbrott?
  • Efterlängtad lagrådsremiss om cybersäkerhet
  • Förslag till ändrat LUFS-direktiv
  • Om vikten av det kontradiktoriska förfarandet
  • Förslag 4: Förbättra för näringslivet att delta i totalförsvaret
  • Tillämpat krav som inte uttryckligen framgått
  • Hetaste rättsfallen från första kvartalet
  • Mer restriktiv bedömning av avvikelser?