Blogg
Nya regler om cybersäkerhet – har livsmedelsbranchen koll?
Den svenska cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och genomför i huvudsak EU:s NIS2-direktiv i svensk rätt. Under 2026 har lagen kompletterats med flera myndighetsföreskrifter från Myndigheten för civilt försvar (MCF). Den 1 oktober träder ytterligare två centrala föreskrifter i kraft. Genom de nya reglerna blir cybersäkerhet tydligt en ledningsfråga och inte enbart ett ansvar för IT-avdelningen.
Cybersäkerhet tillsammans med livsmedelssäkerhet, livsmedelsförsvar (food defence), kontinuitetsplanering och försörjningsberedskap är definierande och avgörande frågor för livsmedelsbranschen i det osäkra omvärldsläget vi befinner oss i. Frågorna är nära sammanflätade i varandra och de bör därför systematisk samordnas och organiseras i livsmedelsföretagens befintliga arbete t.ex. med certifieringsprogram likt BRCGS, FSSC 22000 och IFS samt med säkerhetsledningssystem enligt ISO 28000.
Vilka livsmedelsföretag omfattas?
Lagen omfattar som huvudregel företag som är etablerade i Sverige, bedriver grossisthandel med, industriell produktion av eller industriell bearbetning av livsmedel och motsvarar minst ett medelstort företag.
Enligt MCF vägledning är utgångspunkten att storlekskravet är uppfyllt om företaget har minst 50 årsarbetskrafter eller om årsomsättningen eller balansomslutningen överstiger 10 miljoner euro. Den fullständiga bedömningen ska göras enligt EU regler och kan påverkas av uppgifter från partnerföretag och anknutna företag, exempelvis andra bolag i en koncern.
Ett livsmedelsföretag som bedriver sådan verksamhet och uppfyller storlekskravet omfattas alltså normalt av lagen. Företaget räknas då som en så kallad viktig verksamhetsutövare. I MCFFS 2026:1 pekas även vissa mindre verksamheter inom bland annat transport, dricksvatten och kemikalier ut som viktiga verksamhetsutövare.
Nya föreskrifter kompletterar lagen
Myndigheten för civilt försvar har under 2026 beslutat om flera föreskrifter:
- MCFFS 2026:1, som trädde i kraft den 2 februari, reglerar anmälan och identifiering av väsentliga och viktiga verksamhetsutövare.
- MCFFS 2026:8, som trädde i kraft den 1 juli, preciserar incidentrapporteringen och skyldigheten att informera berörda mottagare.
- MCFFS 2026:11, som träder i kraft den 1 oktober, preciserar kraven på säkerhetsåtgärder och ledningens utbildning.
- MCFFS 2026:12, som träder i kraft den 1 oktober, reglerar tillsynsmyndigheternas säkerhetsrevisioner och säkerhetsskanningar.
Den 1 juli 2026 överfördes föreskriftsansvaret på området från MCF till Försvarets radioanstalt, FRA. Det innebär en nationell samordning av cybersäkerhetsfrågorna och att de samlas närmare FRA:s tekniska underrättelse- och cyberförsvarskompetens. De redan beslutade MCFFS-föreskrifterna fortsätter dock att gälla tills vidare.
Vad behöver livsmedelsföretagen göra?
Företaget måste självt bedöma om det omfattas och ska i så fall anmäla sig till den gemensamma kontaktpunkten hos FRA. Detta krav gällde från 2 februari 2026. Förändrade anmälningsuppgifter ska lämnas så snart det kan ske, dock senast 14 dagar efter förändringen.
Den 1 oktober 2026 träder MCFFS 2026:11 i kraft. Föreskrifterna preciserar cybersäkerhetslagens krav och de ställer omfattande krav på ledningens utbildning, organisatoriska säkerhetsåtgärder, tekniska och driftrelaterade säkerhetsåtgärder samt fysiska säkerhetsåtgärder.
En central inriktning är att riskanalyser och åtgärder ska utgå från ett allriskperspektiv. Säkerhetsarbetet ska omfatta de nätverks- och informationssystem som används i den berörda verksamheten, inklusive relevanta IT- och produktionsnära s.k. OT-system. Det kan exempelvis vara system för processtyrning, dosering, CIP, recept, märkning, lagerhantering och spårbarhet.
Tillsyn
Livsmedelsverket är utsedd tillsynsmyndighet för livsmedelssektorn. Säkerhetsrevision och säkerhetsskanning är tillsynsåtgärder som myndigheten kan genomföra eller låta ett oberoende organ utföra. Företaget måste medverka i tillsynen och kunna visa att kraven uppfylls.
Överträdelser kan leda till förelägganden, vite eller sanktionsavgift. För en viktig verksamhetsutövare kan sanktionsavgiften uppgå till det högsta av 1,4 procent av den globala årsomsättningen eller ett belopp motsvarande 7 miljoner euro.
Livsmedelsföretag som kan omfattas av kraven rekommenderas omgående bedöma författningarnas tillämplighet och säkerställa att verksamheten uppfyller kraven.
Har du frågor om cybersäkerhetslagen, livsmedelsförsvar (food defence/TACCP) och säkerhetsledning är du varmt välkommen att kontakta oss på info@bergstrom-hellqvist.com.

