Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Ny lag relevant för offentlig sektor

ExpertkommentarI en tidigare expertkommentar har jag tittat närmare på den föreslagna nya cybersäkerhetslagen och kravet på säkerhet i leveranskedjan från ett utkontrakteringsperspektiv. Bakgrunden var utredningen om genomförande av Nis2-direktivet som kom i mars i år, skriver Peter Nordbeck. Nyligen kom slutbetänkandet Motståndskraft i samhällsviktiga tjänster .

| 2024-10-26
Advokat Peter Nordbeck, Advokatfirman Delphi.

Det var i september som slutbetänkandet Motståndskraft i samhällsviktiga tjänster (SOU 2024:64) kom som har fokus på implementeringen av CER-direktivet (Direktivet om kritiska entiteters motståndskraft). Utredningen föreslår att CER-direktivet införs genom en särskild lag, Lagen om motståndskraft hos kritiska verksamhetsutövare.

Jag kommer att i denna expertkommentar beröra den föreslagna lagstiftningen med ett fokus på utkontraktering inom offentlig sektor.     

Lagens tillämpningsområde
Lagen om motståndskraft hos kritiska verksamhetsutövare reglerar säkerhet i andra avseenden än cybersäkerhet (som regleras i cybersäkerhetslagen). Ett område som regleras i den nya lagen är fysiskt skydd av lokaler och kritisk infrastruktur. Den tillämpas på enskilda och offentliga kritiska verksamhetsutövare som tillhandahåller en samhällsviktig tjänst.

Vilka verksamhetsutövare som är kritiska ska identifieras av respektive tillsynsmyndighet. Enligt utredningen kan lagen, med vissa undantag, komma att omfatta samtliga statliga myndigheter. Även kommuner och regioner kan komma att omfattas genom att dessa bedriver till exempel hälso- och sjukvård. Lagstiftningen är därför av stor relevans för offentlig sektor.

Förslaget innehåller bland annat krav på att kritiska verksamhetsutövare ska:

  • göra en riskbedömning som ska innehålla en redogörelse för alla relevanta risker som skulle kunna leda till en incident. Riskbedömningen ska uppdateras vid behov men minst vart fjärde år.
  • vidta tekniska, säkerhetsmässiga och organisatoriska åtgärder för att säkerställa sin motståndskraft. Åtgärderna ska utgå från ett allriskperspektiv och vara proportionella i förhållande till risken. De ska vidtas på grundval av verksamhetsutövarens riskbedömning samt annan relevant information och inkludera åtgärder som är nödvändiga för att
  1. förhindra incidenter från att uppstå,
  2. reagera på, stå emot och begränsa konsekvenserna av incidenter,
  3. återhämta sig från incidenter,
  4. säkerställa ett tillfredsställande fysiskt skydd av lokaler och kritisk infrastruktur,
  5. säkerställa en ändamålsenlig hantering av personalsäkerhet,
  6. öka kunskapen om åtgärderna för motståndskraft hos berörd personal,
  7. upprätta och tillämpa en plan för motståndskraft eller ett eller flera likvärdiga dokument som beskriver de åtgärder som vidtagits eller ska vidtas, och
  8. utse en samverkansansvarig som utgör kontaktpunkt för berörda myndigheter.

Dessutom ställer lagen krav på att kritiska verksamhetsutövare ska göra en bakgrundskontroll av sina anställda och externa tjänsteleverantörers personal. 

Förhållandet till cybersäkerhetslagen
För samspelet mellan cybersäkerhetslagen och lagen om motståndskraft hos kritiska verksamhetsutövare är en central utgångspunkt att direktivens skyddsföremål är olika saker. Nis2-direktivet skyddar nätverks- och informationssystem, medan CER-direktivet ska skydda en samhällsviktig tjänst i sin helhet, inklusive dess kritiska infrastruktur.

Även om en verksamhetsutövare har vidtagit riskhanteringsåtgärder enligt Nis2-direktivet för att skydda ett visst informationssystem kan man vara skyldig att vidta bredare åtgärder för motståndskraft avseende fysisk säkerhet och kontinuitetsåtgärder enligt CER-direktivet för att säkerställa tillhandahållandet av den samhällsviktiga tjänsten.

För att undvika en eventuell överlappande reglering gäller inte lagen för sådant som regleras i cybersäkerhetslagen. Syftet är att verksamhetsutövaren inte ska behöva genomföra samma åtgärder enligt båda regelverken. Skiljelinjen mellan vad som omfattas av cybersäkerhetslagen respektive lagen om motståndskraft hos kritiska verksamhetsutövare förefaller dock inte helt klar.

Tillämpning på offentlig sektors utkontraktering av it-tjänster
Jag går över till att se på hur lagen om motståndskraft hos kritiska verksamhetsutövare kan komma att tillämpas på offentlig sektors utkontraktering av it-tjänster.

Till skillnad från cybersäkerhetslagen, finns det inte något krav på att säkerställa säkerhet i leveranskedjan, det vill säga en skyldighet att se till att motsvarade säkerhetskrav även tillämpas på leverantörer.

Visserligen omfattas sektorn digital infrastruktur av lagen, men enligt en uttrycklig bestämmelse gäller inte ett flertal krav – inklusive de krav som anges ovan – för kritiska verksamhetsutövare inom sektorn digital infrastruktur.

En tolkning som kan göras är att skyddsföremålet för lagen om motståndskraft hos kritiska verksamhetsutövare är smalare än det som gäller för cybersäkerhetslagen, och inte sträcker sig till exempelvis fysisk infrastruktur som innehas av leverantörer av IT-tjänster till vilka utkontraktering sker.

I endast ett sammanhang nämner utredningen (och CER-direktivet) underleverantörer. Det är i samband med kravet på bakgrundskontroller, där det anges att sådana kan komma att omfatta inte endast den som är anställd, eller övervägs för anställning, hos den kritiska verksamhetsutövaren utan även exempelvis konsulter och underlerverantörer vars deltagande ger motsvarande möjlig påverkan på den samhällsviktiga tjänsten. Att underleverantörer till verksamhetsutövaren inte nämns på flera ställen talar, enligt min uppfattning, för tolkningen i föregående stycke.

Om syftet med CER-direktivet är att skydda en samhällsviktig tjänst i sin helhet, inklusive dess kritiska infrastruktur, kan det argumenteras för att syftet inte helt uppnås i de fall som offentlig sektor utkontrakterar it-tjänster.

Vid utkontraktering omfattas nätverks- och informationssystem hos outsourcingleverantören av Nis2-direktivet (cybersäkerhetslagen) genom kraven på säkerhet i leveranskedjan. Däremot faller infrastruktur som outsourcingleverantören använder för att leverera it-tjänsten, och som inte omfattas av cybersäkerhetslagen, utanför tillämpningen av CER-direktivet (lagen om motståndskraft hos kritiska verksamhetsutövare). Det riskerar att uppkomma ett ”glapp”, bland annat när det gäller säkerheten i den fysiska infrastruktur som outsourcingleverantören använder vid sin leverans av it-tjänster till den offentliga verksamhetsutövaren.  

Konsekvenser för avtalet om utkontraktering
Jämfört med Nis2-direktivet och cybersäkerhetslagen ställer CER-direktivet och den föreslagna lagen om motståndskraft hos kritiska verksamhetsutövare inte lika höga krav på utformningen av avtalet om utkontraktering.

Som jag beskrivit i en tidigare expertkommentar, innebär den föreslagna cybersäkerhetslagen krav på att avtalet speglar ett relativt stort antal bestämmelser som finns i lagen. I lagen om motståndskraft hos kritiska verksamhetsutövare är det endast en sådan bestämmelse som tydligt kan identifieras. Det är kravet på att göra bakgrundskontroller av outsourcingleverantörens personal, vilket kan behöva speglas i avtalet.

Samtidigt befinner vi oss tidigt i lagstiftningsprocessen och det är inte klart hur cybersäkerhetslagen och lagen om motståndskraft hos kritiska verksamhetsutövare ska tolkas i ljuset av offentlig sektors utkontraktering. Vi kan förhoppningsvis räkna med att det kommer värdefulla klarlägganden framöver.   

Även i den utsträckning det inte följer av den nya föreslagna lagen, är det lämpligt att avtalet om utkontraktering ställer krav på outsourcingleverantören som avser skyddet av den samhällsviktiga tjänsten som helhet, bland annat även krav som tar sikte på leverantörens fysiska infrastruktur. Denna typ av krav hittar man regelmässigt bland de informationssäkerhetskrav som uppställs i avtal om utkontraktering.    

Peter Nordbeck
Advokat, Advokatfirman Delphi

 

   

Få din fråga om upphandling besvarad
Skickar

Läs mer: CybersäkerhetExpertkommentarNis2-direktivet

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

IT-avtalsansvarig till Socialstyrelsen

  • Rekrytera rätt kompetens med Inköpsrådet

Peter Nordbeck

Peter Nordbeck har över tjugo års erfarenhet av att arbeta med it-rättsliga frågor. Han fokuserar på outsourcing, molntjänstavtal och dataskydd och biträder klienter både inom privat och offentlig sektor. Vanliga ärenden är upprättande av avtal vid upphandlingar och risk- och sårbarhetsanalyser när myndigheter och andra enheter inom offentlig sektor tänker anlita molntjänstleverantörer. Han föreläser regelbundet om it-avtal, molntjänster och dataskydd.

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Ramavtal – fördjupningskurs | 6 november
  • Kvalificerad IT-upphandlare | 12-13 november - FULLBOKAD
  • Leda upphandlingar effektivt | 20 november - FULLBOKAD
  • Robusta IT-avtal | 26 november
  • LOU på två dagar | 2-3 december
  • Säkerhetsskyddad upphandling | 4 december
  • Få fart på er avtals­förvaltning | 10 december (distans)
  • AI för upphandlare | 28 januari
  • Kvalificerad entreprenad­upphandlare | Våren 2026
  • Entreprenadupphandling och AMA AF | Våren 2026
ANNONS FRÅN UPPHANDLING24

Pernilla Norman

Kursen gör SUA begripligt

Anna David, upphandlare vid Jönköping Energi, rekommenderar alla som upphandlar något skyddsvärt att gå utbildningen Säkerhetsskyddad upphandling:
– Kursen är jättebra, pedagogisk, lätt att förstå och följa, säger Anna David.

Ok att utestänga svenska bolag med utländskt ägandeOk att utestänga svenska bolag med utländskt ägande
Tre år med preklusionsfrist – vad har vi lärt oss?Tre år med preklusionsfrist – vad har vi lärt oss?
När är prövning av ett avtals giltighet berättigad?När är prövning av ett avtals giltighet berättigad?
Skaderisk inte visad vid bristfällig utvärderingSkaderisk inte visad vid bristfällig utvärdering
Komplexa ersättningsmodeller och riskfördelningKomplexa ersättningsmodeller och riskfördelning
Offentlig-privat samverkan åter i ropetOffentlig-privat samverkan åter i ropet
Bevisbördan – vem ska visa vad i upphandlingsmål?Bevisbördan – vem ska visa vad i upphandlingsmål?
Tillräckligt tydliga krav räcker enligt rättenTillräckligt tydliga krav räcker enligt rätten

Nytt från Upphandling24

Kommentarer från läsarna

terapan : AI – i offentlig upphandlings tjänst
Vilket var det första stora tekniska utvecklingssprånget inom offentlig upphandling enligt Magnus Josephson? Greeting : S2 Akuntansi
Markus Garfvé : Tre år med preklusionsfrist – vad har vi lärt oss?
Tack för artikeln. Hade varit intressant om artikeln även hade tagit upp om syftet med bestämmelsen hade uppfyllts. Har handläggningstiden…
David Sundgren : Tre år med preklusionsfrist – vad har vi lärt oss?
Preklusion betyder i detta fall att en part inte utan giltiga skäl får åberopa omständigheter efter att tidsfristen löpt ut.…
Karin : Ok att utestänga svenska bolag med utländskt ägande
Sarbanes-Oxley (SOX) Act of 2002 innebar att USA ägda företag i Sverige kunde tvingas lämna ut all dokumentation till USA…
Mats D : När är prövning av ett avtals giltighet berättigad?
Förresten, finns det någon rimlig logik gällande tidsgränser för överprövningar av avtals giltighet? Här var det ett ramavtal med 4…
Marianne Hammarström : Förslag 11: Ta bort skyldighet att ange varför upphandling inte delas upp
Mycket bra förslag. Om en upphandling/behov ska delas upp görs alltid inför upphandling precis som allt annat som gås igenom…
LXV : Ok att utestänga svenska bolag med utländskt ägande
Synd att Lenovo inte har ansökt om överprövning under upphandlingens anbudstid, för att i så fall hade Kammardomstolen varit tvungen…
XD : Ok att utestänga svenska bolag med utländskt ägande
Intressant dom, men hur blir det i praktiken? Speciellt inom IT så har väl de flesta företag, oavsett svenskt AB…
Jonte : Förslag 11: Ta bort skyldighet att ange varför upphandling inte delas upp
Har höga tankar om Kahn Pedersen, men här verkar de helt ha missat poängen med denna regel. Visst kan man…
David Sundgren : Tillräckligt tydliga krav räcker enligt rätten
Men stämmer inte detta väl med principen att upphandlingsdokumenten inte måste vara perfekta utan bara tillräckligt tydliga för att en…

Senaste inläggen

  • Ok att utestänga svenska bolag med utländskt ägande
  • Tre år med preklusionsfrist – vad har vi lärt oss?
  • När är prövning av ett avtals giltighet berättigad?
  • Skaderisk inte visad vid bristfällig utvärdering
  • Komplexa ersättningsmodeller och riskfördelning
  • Offentlig-privat samverkan åter i ropet
  • Bevisbördan – vem ska visa vad i upphandlingsmål?
  • Tillräckligt tydliga krav räcker enligt rätten
  • EU-domstolen vägleder om ändringar av avtal
  • Förslag 11: Ta bort skyldighet att ange varför upphandling inte delas upp
  • Förslag 10: Förtydligande kring tillgängliga upphandlingsdokument
  • Rätt att åberopa annans certifiering
  • Ingen skada av språkkrav för referenstagning
  • Strider inte mot transparensprincipen
  • Förslag 9: Total översyn kring onormalt låga anbud