Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 3 nov 2026 • Stockholm
    • Praxisdagen • 24 nov 2026 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Ny lag relevant för offentlig sektor

ExpertkommentarI en tidigare expertkommentar har jag tittat närmare på den föreslagna nya cybersäkerhetslagen och kravet på säkerhet i leveranskedjan från ett utkontrakteringsperspektiv. Bakgrunden var utredningen om genomförande av Nis2-direktivet som kom i mars i år, skriver Peter Nordbeck. Nyligen kom slutbetänkandet Motståndskraft i samhällsviktiga tjänster .

| 2024-10-26
Advokat Peter Nordbeck, Advokatfirman Delphi.

Det var i september som slutbetänkandet Motståndskraft i samhällsviktiga tjänster (SOU 2024:64) kom som har fokus på implementeringen av CER-direktivet (Direktivet om kritiska entiteters motståndskraft). Utredningen föreslår att CER-direktivet införs genom en särskild lag, Lagen om motståndskraft hos kritiska verksamhetsutövare.

Jag kommer att i denna expertkommentar beröra den föreslagna lagstiftningen med ett fokus på utkontraktering inom offentlig sektor.     

Boka din plats här!
Boka din plats 11 mars 2019
Kreditkortstransaktionerna hanteras via Stripe. Dina kreditkortsuppgifter lagras inte av Inköpsrådet. Överföringen är krypterad.
Sending

Lagens tillämpningsområde
Lagen om motståndskraft hos kritiska verksamhetsutövare reglerar säkerhet i andra avseenden än cybersäkerhet (som regleras i cybersäkerhetslagen). Ett område som regleras i den nya lagen är fysiskt skydd av lokaler och kritisk infrastruktur. Den tillämpas på enskilda och offentliga kritiska verksamhetsutövare som tillhandahåller en samhällsviktig tjänst.

Vilka verksamhetsutövare som är kritiska ska identifieras av respektive tillsynsmyndighet. Enligt utredningen kan lagen, med vissa undantag, komma att omfatta samtliga statliga myndigheter. Även kommuner och regioner kan komma att omfattas genom att dessa bedriver till exempel hälso- och sjukvård. Lagstiftningen är därför av stor relevans för offentlig sektor.

Förslaget innehåller bland annat krav på att kritiska verksamhetsutövare ska:

  • göra en riskbedömning som ska innehålla en redogörelse för alla relevanta risker som skulle kunna leda till en incident. Riskbedömningen ska uppdateras vid behov men minst vart fjärde år.
  • vidta tekniska, säkerhetsmässiga och organisatoriska åtgärder för att säkerställa sin motståndskraft. Åtgärderna ska utgå från ett allriskperspektiv och vara proportionella i förhållande till risken. De ska vidtas på grundval av verksamhetsutövarens riskbedömning samt annan relevant information och inkludera åtgärder som är nödvändiga för att
  1. förhindra incidenter från att uppstå,
  2. reagera på, stå emot och begränsa konsekvenserna av incidenter,
  3. återhämta sig från incidenter,
  4. säkerställa ett tillfredsställande fysiskt skydd av lokaler och kritisk infrastruktur,
  5. säkerställa en ändamålsenlig hantering av personalsäkerhet,
  6. öka kunskapen om åtgärderna för motståndskraft hos berörd personal,
  7. upprätta och tillämpa en plan för motståndskraft eller ett eller flera likvärdiga dokument som beskriver de åtgärder som vidtagits eller ska vidtas, och
  8. utse en samverkansansvarig som utgör kontaktpunkt för berörda myndigheter.

Dessutom ställer lagen krav på att kritiska verksamhetsutövare ska göra en bakgrundskontroll av sina anställda och externa tjänsteleverantörers personal. 

Förhållandet till cybersäkerhetslagen
För samspelet mellan cybersäkerhetslagen och lagen om motståndskraft hos kritiska verksamhetsutövare är en central utgångspunkt att direktivens skyddsföremål är olika saker. Nis2-direktivet skyddar nätverks- och informationssystem, medan CER-direktivet ska skydda en samhällsviktig tjänst i sin helhet, inklusive dess kritiska infrastruktur.

Även om en verksamhetsutövare har vidtagit riskhanteringsåtgärder enligt Nis2-direktivet för att skydda ett visst informationssystem kan man vara skyldig att vidta bredare åtgärder för motståndskraft avseende fysisk säkerhet och kontinuitetsåtgärder enligt CER-direktivet för att säkerställa tillhandahållandet av den samhällsviktiga tjänsten.

För att undvika en eventuell överlappande reglering gäller inte lagen för sådant som regleras i cybersäkerhetslagen. Syftet är att verksamhetsutövaren inte ska behöva genomföra samma åtgärder enligt båda regelverken. Skiljelinjen mellan vad som omfattas av cybersäkerhetslagen respektive lagen om motståndskraft hos kritiska verksamhetsutövare förefaller dock inte helt klar.

Tillämpning på offentlig sektors utkontraktering av it-tjänster
Jag går över till att se på hur lagen om motståndskraft hos kritiska verksamhetsutövare kan komma att tillämpas på offentlig sektors utkontraktering av it-tjänster.

Till skillnad från cybersäkerhetslagen, finns det inte något krav på att säkerställa säkerhet i leveranskedjan, det vill säga en skyldighet att se till att motsvarade säkerhetskrav även tillämpas på leverantörer.

Visserligen omfattas sektorn digital infrastruktur av lagen, men enligt en uttrycklig bestämmelse gäller inte ett flertal krav – inklusive de krav som anges ovan – för kritiska verksamhetsutövare inom sektorn digital infrastruktur.

En tolkning som kan göras är att skyddsföremålet för lagen om motståndskraft hos kritiska verksamhetsutövare är smalare än det som gäller för cybersäkerhetslagen, och inte sträcker sig till exempelvis fysisk infrastruktur som innehas av leverantörer av IT-tjänster till vilka utkontraktering sker.

I endast ett sammanhang nämner utredningen (och CER-direktivet) underleverantörer. Det är i samband med kravet på bakgrundskontroller, där det anges att sådana kan komma att omfatta inte endast den som är anställd, eller övervägs för anställning, hos den kritiska verksamhetsutövaren utan även exempelvis konsulter och underlerverantörer vars deltagande ger motsvarande möjlig påverkan på den samhällsviktiga tjänsten. Att underleverantörer till verksamhetsutövaren inte nämns på flera ställen talar, enligt min uppfattning, för tolkningen i föregående stycke.

Om syftet med CER-direktivet är att skydda en samhällsviktig tjänst i sin helhet, inklusive dess kritiska infrastruktur, kan det argumenteras för att syftet inte helt uppnås i de fall som offentlig sektor utkontrakterar it-tjänster.

Vid utkontraktering omfattas nätverks- och informationssystem hos outsourcingleverantören av Nis2-direktivet (cybersäkerhetslagen) genom kraven på säkerhet i leveranskedjan. Däremot faller infrastruktur som outsourcingleverantören använder för att leverera it-tjänsten, och som inte omfattas av cybersäkerhetslagen, utanför tillämpningen av CER-direktivet (lagen om motståndskraft hos kritiska verksamhetsutövare). Det riskerar att uppkomma ett ”glapp”, bland annat när det gäller säkerheten i den fysiska infrastruktur som outsourcingleverantören använder vid sin leverans av it-tjänster till den offentliga verksamhetsutövaren.  

Konsekvenser för avtalet om utkontraktering
Jämfört med Nis2-direktivet och cybersäkerhetslagen ställer CER-direktivet och den föreslagna lagen om motståndskraft hos kritiska verksamhetsutövare inte lika höga krav på utformningen av avtalet om utkontraktering.

Som jag beskrivit i en tidigare expertkommentar, innebär den föreslagna cybersäkerhetslagen krav på att avtalet speglar ett relativt stort antal bestämmelser som finns i lagen. I lagen om motståndskraft hos kritiska verksamhetsutövare är det endast en sådan bestämmelse som tydligt kan identifieras. Det är kravet på att göra bakgrundskontroller av outsourcingleverantörens personal, vilket kan behöva speglas i avtalet.

Samtidigt befinner vi oss tidigt i lagstiftningsprocessen och det är inte klart hur cybersäkerhetslagen och lagen om motståndskraft hos kritiska verksamhetsutövare ska tolkas i ljuset av offentlig sektors utkontraktering. Vi kan förhoppningsvis räkna med att det kommer värdefulla klarlägganden framöver.   

Även i den utsträckning det inte följer av den nya föreslagna lagen, är det lämpligt att avtalet om utkontraktering ställer krav på outsourcingleverantören som avser skyddet av den samhällsviktiga tjänsten som helhet, bland annat även krav som tar sikte på leverantörens fysiska infrastruktur. Denna typ av krav hittar man regelmässigt bland de informationssäkerhetskrav som uppställs i avtal om utkontraktering.    

Peter Nordbeck
Advokat, Advokatfirman Delphi

 

   

Få din fråga om upphandling besvarad
Skickar

Annons

Boka din plats här!

Boka din plats 24 okt 2018
Kreditkortstransaktionerna hanteras via Stripe. Dina kreditkortsuppgifter lagras inte av Inköpsrådet. Överföringen är krypterad.
Sending
Läs mer: CybersäkerhetExpertkommentarNis2-direktivet

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Boka din plats här!

Boka din plats 22 november 2018
Kreditkortstransaktionerna hanteras via Stripe. Dina kreditkortsuppgifter lagras inte av Inköpsrådet. Överföringen är krypterad.
Sending

Fler artiklar

Lediga jobb

Telge Inköp söker upphandlare

Två entreprenadupphandlare till Danderyds kommun

Peter Nordbeck

Peter Nordbeck har över tjugo års erfarenhet av att arbeta med it-rättsliga frågor. Han fokuserar på outsourcing, molntjänstavtal och dataskydd och biträder klienter både inom privat och offentlig sektor. Vanliga ärenden är upprättande av avtal vid upphandlingar och risk- och sårbarhetsanalyser när myndigheter och andra enheter inom offentlig sektor tänker anlita molntjänstleverantörer. Han föreläser regelbundet om it-avtal, molntjänster och dataskydd.
Vagt ekonomiskt krav kräver konkret redogörelse Vagt ekonomiskt krav kräver konkret redogörelse 
Ingen rätt att höras innan juryn rangordnar projekttävlingar Ingen rätt att höras innan juryn rangordnar projekttävlingar 
Talerätt vid tvist om upphandlingsföremåletTalerätt vid tvist om upphandlingsföremålet
Nytt krav utgjorde otillåten ändring av minimikravNytt krav utgjorde otillåten ändring av minimikrav
Otillåten avropsmodell stoppar inte upphandlingen Otillåten avropsmodell stoppar inte upphandlingen 
Valfrihet vid avrop inte förenlig med transparensprincipenValfrihet vid avrop inte förenlig med transparensprincipen
Vikten av en gedigen förstudieVikten av en gedigen förstudie
Avvisad e-post på grund av filstorlek kom inte in i tidAvvisad e-post på grund av filstorlek kom inte in i tid

Nytt från Upphandling24

Kommentarer från läsarna

Jakob Waldersten : Vagt ekonomiskt krav kräver konkret redogörelse 
Troligtvis var aktivitetsplikten inte relevant eftersom omständigheterna var de omvända, alltså att vissa anbudsgivaren ansågs uppfylla ett krav som i…
David Sundgren : Vagt ekonomiskt krav kräver konkret redogörelse 
Det verkar som att otydligheten i ett vagt formulerat krav skulle kunna läkas med en utförlig och objektiv motivering i…
Björn : Valfrihet vid avrop inte förenlig med transparensprincipen
Jag har faktiskt aldrig förstått varför folk påstår att det finns en skillnad mellan förnyad konkurrensutsättning och avrop med fördelningsnyckel.…
David Sundgren : Nytt krav utgjorde otillåten ändring av minimikrav
Det finns många saker att säga om denna dom om man även läser FR-domen och om man läste parternas inlagor…
Senior upphandlare : Valfrihet vid avrop inte förenlig med transparensprincipen
Tråkigt att kammarrätten kommer till denna slutsats. Förvaltningsrätten hade ett bättre domslut. Synd att det inte kommer upp till HFD.…
Björn : Otillåten avropsmodell stoppar inte upphandlingen 
Slående likt det nyligen beskrivna målet i Kammarrätten i Sundsvall (i en annan artikel på Inköpsrådet), men med helt olika…
Peter Wahlbäck : Otillåten avropsmodell stoppar inte upphandlingen 
Tack för en bra analys! Det intressanta är att Kammarrätten i Sundsvall (mål nr 705–708-26), som jag nyligen skrev om…
Peter Wahlbäck : Valfrihet vid avrop inte förenlig med transparensprincipen
Tack för din fråga, David. Modellen du beskriver är en intressant medelväg, men jag har svårt att se att den…
David Sundgren : Valfrihet vid avrop inte förenlig med transparensprincipen
Vad tror ni om en modell där UHM inför varje avrop anger och viktar vilka av de fem i upphandlingen…
Peter Wahlbäck : Valfrihet vid avrop inte förenlig med transparensprincipen
Tack för din fråga, Jon. Adda tillämpar särskild fördelningsnyckel på ganska olika sätt beroende på ramavtal, och svaret blir därför…

Senaste inläggen

  • Vagt ekonomiskt krav kräver konkret redogörelse 
  • Ingen rätt att höras innan juryn rangordnar projekttävlingar 
  • Talerätt vid tvist om upphandlingsföremålet
  • Nytt krav utgjorde otillåten ändring av minimikrav
  • Otillåten avropsmodell stoppar inte upphandlingen 
  • Valfrihet vid avrop inte förenlig med transparensprincipen
  • Vikten av en gedigen förstudie
  • Avvisad e-post på grund av filstorlek kom inte in i tid
  • Varför är det viktigt med CPV-koder?
  • Tilldelningsbeslut som insiderinformation?
  • Låga krav öppnar för nyskapande prisförklaringar 
  • Myndighetsutövning eller avtalsfråga? HFD prövar vite i vårdval 
  • Proportionalitetsprincipen begränsar för språkkravets räckvidd
  • Gå inte över ån efter vatten – därför är laglighetsprövning fel väg för LOV 
  • Koncernens totala omsättning ska beaktas vid intern upphandling

Boka din plats här!

Boka din plats 20 november 2018
Kreditkortstransaktionerna hanteras via Stripe. Dina kreditkortsuppgifter lagras inte av Inköpsrådet. Överföringen är krypterad.
Sending

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Kvalificerad entreprenad­upphandlare | 20-21 okt
  • AI för upphandlare | 5 nov
  • Kvalificerad IT-upphandlare | 10-11 nov
  • Säkerhetsskyddad upphandling | 12 nov
  • Robusta IT-avtal | 17 nov
  • Entreprenadupphandling och AMA AF | 18 nov
  • Avtalsuppföljning med AI | 19 nov
  • Leda upphandlingar effektivt | 25 nov
  • Dialogförfaranden | 26 nov
  • LOU på två dagar | 2-3 dec 2026