Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

”Krävs att vi skruvar på juridiska verktyg”

GästkrönikaCyberhot är inte längre frågor som bara hör till säkerhetsavdelningen. När den nya cybersäkerhetslagen, som implementerar NIS2-direktivet, nu står för dörren krävs det att vi skruvar på våra juridiska verktyg redan i upphandlingsskedet, skriver Liv Zettergren, bolagsjurist på Adda i en ny gästkrönika.

| 2025-08-01
"Även om kraven blir hårdare så är det här ett oundvikligt steg i rätt riktning mot en mer robust offentlig upphandling", skriver Addas bolagsjurist Liv Zettergren om den nya cybersäkerhetslagen och NIS2-direktivet. Foto: Adda

Samma sak gäller dataskyddet, som inte bara lägger grunden för allt systematiskt informationssäkerhetsarbete, utan nu även fått en kompis som reglerar icke-persondata i och med Dataförordningen (”Data act”).

I pågående upphandlingar inom välfärdsteknik har vi bestämt oss för att våga ta ut svängarna – med stöd i både gällande och kommande regelverk. Vi har därför satt tänderna i en rad rättsliga aspekter som framöver kommer att vara oundvikliga för upphandlande myndigheter.

Det arbete som vi nu gör är också en direkt spegling av den riktning som pekas ut i Handslaget för välfärdsutveckling genom digitalisering. Handslaget utgör en gemensam plattform mellan kommunerna, vissa regioner och oss i SKR-koncernen, för att ta tillvara på digitaliseringens möjligheter i välfärden.

Ett viktigt verktyg i Handslaget är de så kallade kompetensgemenskaperna, där spetskompetens inom exempelvis cybersäkerhet och digitaliseringsjuridik samlas för att tillsammans ta sig an gemensamma utmaningar. Syftet är att alla kommuner – oavsett storlek eller förutsättningar – ska kunna ta del av metoder, mallar och tolkningar som annars kan vara svåra att ta fram enskilt. Undertecknad är Addas representant i de två ovannämnda kompetensgemenskaperna och har genom vår medverkan både blivit inspirerad och fått konkret stöd i att nu växla upp kravställningen.

Juridiskt stöd i nyckelområden

Som juridiskt stöd till kategorin välfärdsteknik har jag framför allt arbetat på att ta fram underlag och formuleringar för några av de mest aktuella och krävande frågorna:

  • Utkontraktering och olämplighetsbedömning enligt 10 kap. 2 a § OSL. Vi gör en ny och något modig ansats genom att redan i kvalificeringsfasen genomföra en olämplighetsbedömning. Det är ett nytt arbetssätt, och jag har tagit fram en mall för hur en sådan bedömning ska kunna dokumenteras och motiveras – något som förhoppningsvis Addas arbetssättsgrupp kommer att vidareutveckla och sprida även till övriga kategorier.
  • Cybersäkerhetskrav. Vi har lagt till krav som stärker det systematiska informationssäkerhetsarbetet, och nya krav med fokus på säkerhet i leverantörskedjan – precis vad som krävs enligt NIS2.
  • Sanktioner och ledningsansvar. NIS2 kommer med tydligare krav på ledningens ansvar och möjligheten till sanktioner. Det måste återspeglas i avtal och underlag. Vi har därför infört regleringar som tydliggör ansvar, inklusive konsekvenser om kraven på systematisk informationssäkerhet inte uppfylls.

Klargöranden om personuppgiftsansvar och dataförordningen

En av mina hjärtefrågor, dataskyddet, har också fått ett uppsving i och med EU:s nya regelverk inom cyber och data, inte minst med fokus på ansvarsfrågorna. Det är långt ifrån alltid som det föreligger en ”PUA-PUB-relation” till följd av en upphandling, det vill säga att den upphandlande myndigheten är personuppgiftsansvarig och anlitar ett personuppgiftsbiträde genom avtalsförhållandet med leverantören. I vintras initierade jag därför en pilot i Adda, där vi redan i förstudiefasen med stöd av RFI och ett internt bedömningsunderlag reder ut och reglerar personuppgiftsansvaret. Vi kommer vid pilotens slutskede att dela med oss av metodstödet till kommuner och regioner och redan nu har vi fått hjälp av en extern referensgrupp från kompetensgemenskapen för digitaliseringsjuridik.

I de pågående välfärdsteknikupphandlingarna håller vi även på att se över ansvarsfördelningen vad gäller hantering av icke-personuppgifter enligt EU:s nya Dataförordning (Data Act), som liksom GDPR spetsats med sanktioner och administrativa avgifter. Det är lika bra att få det rätt från början och det vore fantastiskt om vi kunde avlasta kommunerna även med detta.

Vad händer nu?

I vanlig ordning kommer upphandlingsteamet att gå ut med underlagen på extern remiss och det ska bli både spännande och intressant att se hur leverantörsmarknaden reagerar på detta. Även om kraven blir hårdare så är det här ett oundvikligt steg i rätt riktning mot en mer robust offentlig upphandling – där vi inte bara följer lagen utan också vågar tolka den proaktivt, i takt med samhällsutvecklingen.

TEXT: Liv Zettergren, bolagsjurist, Adda

Annons

Vill du bli bättre på att projektleda upphandlingar?
Upphandling24 arrangerar en populär utbildning med fokus på att projektleda upphandlingar. Du lär dig välbeprövade metoder för att lyckas leda projekt i hamn på rätt tid. Läs mer om utbildningen här.

Läs mer: Upphandling

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Socialstyrelsen söker upphandlingssamordnare inom offentliga affärer

Säkerhetspolisen söker upphandlare

Umeå kommun söker upphandlingschef till stadsledningskontoret

IT-upphandlare till Sollentuna kommun

Bristande dokumentation vid intervjubaserad utvärderingBristande dokumentation vid intervjubaserad utvärdering
Upphandlingsskadeavgift – fråga om sanktionsvärdetUpphandlingsskadeavgift – fråga om sanktionsvärdet
Kvalificering eller uteslutning? Användning av internreferenserKvalificering eller uteslutning? Användning av internreferenser
Ingen preskription för successiva avtalsändringarIngen preskription för successiva avtalsändringar
Ingen skada och sanktionsinvändningar bar inteIngen skada och sanktionsinvändningar bar inte
Kompabilitetskrav utgör inte teknisk specifikationKompabilitetskrav utgör inte teknisk specifikation
Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstidOtillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Del 3: Nu ska ni få veta en hemlis…Del 3: Nu ska ni få veta en hemlis…

Nytt från Upphandling24

Kommentarer från läsarna

LXV : JO-kritik står fast, kan inte överklagas
Sverige är ingen diktatur, snarare en demokratur styrd av det som kallas för "Epsteinklassen"... Facit på det? Jo absolut, kika…
Anders Thefe : JO-kritik står fast, kan inte överklagas
Varför?
Anders Thege : JO-kritik står fast, kan inte överklagas
Ja, det är bara att konstatera att JO bara är ett politiskt instrument vars mål är att skydda myndighetets beslut.…
Björn : Kvalificering eller uteslutning? Användning av internreferenser
Jag skulle säga att om anbudsgivare tillåts välja 2 valfria referenser från senaste X år tillbaka så ska en myndighet…
Kerstin Karlsson : Kvalificering eller uteslutning? Användning av internreferenser
Jag håller med Monica här ovan. Hur ska man annars bli av med en leverantör som inte sköter sig. Att…
Kristian Pedersen : Kvalificering eller uteslutning? Användning av internreferenser
Tack för kommentarerna på artikeln! Jag är beredd att hålla med Fredriks kommentar ovan. Kammarrättens domskäl är, som sagt, korta…
Senior upphandlare : Kvalificering eller uteslutning? Användning av internreferenser
Inte lätt att bli av med dåliga leverantörer. Dags att göra något åt den stränga domstolspraxisen i Sverige. Som upphandlare…
Fredrik : Kvalificering eller uteslutning? Användning av internreferenser
Jag tolkar det som att man möjligen "övergjorde" det från kommunens sida, när man försökte hänga upp resonemanget på sådana…
Monica : Kvalificering eller uteslutning? Användning av internreferenser
Själva syftet med interna referenser är ju att kunna göra som kommunen gjort. Man vill inte ha tillbaka en leverantör…
Jon : Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Startdatum för referensuppdragets genomförande är väl ändå ingen företagshemlighet. Det är väl uppgifter om själva kunden, kontaktpersoner hos kunden osv…

Senaste inläggen

  • Bristande dokumentation vid intervjubaserad utvärdering
  • Upphandlingsskadeavgift – fråga om sanktionsvärdet
  • Kvalificering eller uteslutning? Användning av internreferenser
  • Ingen preskription för successiva avtalsändringar
  • Ingen skada och sanktionsinvändningar bar inte
  • Kompabilitetskrav utgör inte teknisk specifikation
  • Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
  • Del 3: Nu ska ni få veta en hemlis…
  • Ny lag om offentlig säljverksamhet – vad innebär den för offentliga aktörer?
  • Koncernomsättning ska beaktas vid undantag för intern upphandling
  • Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
  • Hur precis måste en leverantör vara när den överprövar ett avtal?
  • Nyttjande av dotterbolag ska anses som åberopad kapacitet
  • Komplettering eller otillåtet åberopande av annans kapacitet?
  • GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Kvalificerad entreprenad­upphandlare | 20-21 okt
  • AI för upphandlare | 5 november
  • Kvalificerad IT-upphandlare | 10-11 nov
  • Säkerhetsskyddad upphandling | 12 november
  • Leda upphandlingar effektivt | Hösten 2026
  • Få fart på er avtals­förvaltning | Hösten 2026
  • Robusta IT-avtal | Hösten 2026