Cybersäkerhet är inte längre en enbart teknisk fråga, utan också en ledningsfråga med tydliga juridiska konsekvenser. NIS2-direktivet och cybersäkerhetslagen ställer krav på ledningsnivå, bland annat att säkerhetsåtgärder ska godkännas av styrelse eller ledning och att relevanta roller genomgår utbildning. Vid allvarliga överträdelser kan tillsynsmyndigheten i vissa fall ansöka om förbud mot att inneha ledningsfunktion.
Säkerhetsbrister får konsekvenser på flera nivåer samtidigt – i den operativa verksamheten vid en incident, i förhållande till tillsynsmyndigheter och i avtalsrelationer med kunder och leverantörer. Att agera först när något inträffar är i regel både mer kostsamt och mer komplext än att etablera en fungerande juridisk och organisatorisk struktur i förväg.
TechLaw bistår med juridisk rådgivning inom IT-säkerhet, informationssäkerhet och cybersäkerhet. Vi arbetar med säkerhetskrav i IT-miljöer, incidenthantering, ansvarsfördelning, leverantörsrisker och regelefterlevnad enligt tillämpliga regelverk.
Vår rådgivning omfattar
Vi bistår i juridiska frågor som uppstår vid styrning, upphandling och drift av säkerhetskritiska IT-miljöer, bland annat i frågor som rör:
- Risker kopplade till IT- och informationssäkerhet
- Säkerhetskrav i IT-system, molntjänster och leverantörsrelationer
- Bedömning av tekniska och organisatoriska skyddsåtgärder
- Incidenthantering och juridiskt stöd vid säkerhetsincidenter
- Intern styrning, ansvarsfördelning och säkerhetsorganisation
- Avtal och kravställning avseende IT- och informationssäkerhet
- Samordning mellan IT-säkerhet, dataskydd och verksamhetsrisker
Hur vi bistår
Vi arbetar med löpande juridisk rådgivning, projektstöd och interimslösningar anpassade efter verksamhetens riskprofil och regulatoriska krav. Det kan handla om rådgivning inom IT- och informationssäkerhet, stöd vid förändringar i IT-miljöer samt hantering av säkerhetsincidenter och krissituationer.
Många uppdrag berör flera rättsområden samtidigt. Säkerhetsfrågor uppstår ofta i gränslandet mot artificiell intelligens (AI), IT & teknik och outsourcing. Vi erbjuder även kurser och webbinarier inom IT- och informationssäkerhet.
Vanliga frågor om IT-säkerhet
Vilka verksamheter omfattas av NIS2-direktivet?
NIS2-direktivet, som i Sverige genomförs genom cybersäkerhetslagen, omfattar verksamheter inom sektorer som bedöms som samhällsviktiga eller viktiga – däribland energi, transport, hälso- och sjukvård, digital infrastruktur och offentlig förvaltning. Direktivet delar in verksamheterna i väsentliga och viktiga verksamhetsutövare, med delvis olika krav och tillsynsintensitet. Som utgångspunkt gäller storlekströsklar, men undantag finns för verksamheter med kritisk roll i samhället eller i leverantörskedjor. Bedömningen kräver en analys av sektor, storlek och typ av tjänst.
Vad kräver NIS2-direktivet av ledningen?
NIS2-direktivet är tydligt med att cybersäkerhet är ett ledningsansvar. Styrelsen och verkställande ledning ska godkänna de säkerhetsåtgärder som verksamheten vidtar, övervaka att de genomförs och genomgå utbildning i cybersäkerhet. Vid allvarliga och upprepade överträdelser kan tillsynsmyndigheten ansöka om att en befattningshavare förbjuds att inneha ledningsfunktion hos verksamhetsutövaren. Det är en väsentlig förändring jämfört med tidigare reglering där säkerhetsfrågorna i praktiken ofta delegerades helt till IT-funktionen.
Vad innebär säkerhetsskyddslagen för privata verksamheter?
Säkerhetsskyddslagen gäller verksamheter som bedriver säkerhetskänslig verksamhet – det vill säga verksamhet som är av betydelse för Sveriges säkerhet eller som omfattas av ett internationellt åtagande om säkerhetsskydd. Lagens tillämpningsområde är inte begränsat till offentliga aktörer, utan även privata bolag kan omfattas, som exempelvis leverantörer till försvarssektorn, kritisk infrastruktur eller myndigheter. I förekommande fall ställs krav på säkerhetsskyddsanalys, säkerhetsskyddsavtal med uppdragsgivare och i vissa fall säkerhetsprövning av personal. Bedömningen av om lagen är tillämplig kräver en analys av verksamhetens uppdrag och kundrelationer.
Hur regleras ansvar vid en säkerhetsincident i ett IT-avtal?
Ansvaret vid en säkerhetsincident beror i hög grad på hur avtalet är utformat. Standardavtal från leverantörssidan innehåller ofta ansvarsbegränsningar som i praktiken innebär att kunden bär merparten av den ekonomiska risken vid en incident. Centrala frågor att reglera är skyldighet att rapportera incidenter till kunden, tidsfrister för sådan rapportering, ansvar för utredning och avhjälpande, skadeståndsansvar och ansvarsbegränsningar samt vem som ansvarar för att underrätta tillsynsmyndigheter och registrerade. Avtalsregleringen bör utformas i samklang med de krav som följer av NIS2-direktivet, DORA och GDPR.
Vilka säkerhetskrav bör ställas på en molntjänstleverantör?
Vid upphandling av molntjänster bör säkerhetskrav ställas på flera nivåer. Tekniska krav omfattar bland annat kryptering, åtkomstkontroll, loggning och incidentdetektering. Organisatoriska krav kan innefatta certifieringar som ISO/IEC 27001, rutiner för sårbarhetshantering och kontinuitetsplanering. Avtalsmässigt bör bland annat regleras var data lagras och behandlas, rätt att genomföra revisioner eller ta del av revisionsrapporter, skyldighet att rapportera incidenter och säkerhetsbrister samt vad som gäller vid avtalets upphörande avseende radering och återlämnande av data.
Vad innebär Cyber Resilience Act vid upphandling?
Cyber Resilience Act riktar sig primärt till tillverkare och leverantörer av produkter med digitala element men påverkar även dem som upphandlar sådana produkter. Cyber Resilience Act ställer krav på att produkter uppfyller grundläggande cybersäkerhetskrav och att leverantörer hanterar sårbarheter under hela produktens livscykel. Vid upphandling innebär det bland annat att säkerhetskrav, ansvar för uppdateringar och sårbarhetshantering behöver regleras tydligt i avtal.
Relevanta regelverk
Rådgivningen berör ett flertal regelverk beroende på verksamhet – däribland NIS2-direktivet och cybersäkerhetslagen, Cyber Resilience Act, GDPR, säkerhetsskyddslagstiftning samt standarder som ISO/IEC 27001. Vi bistår er i att fastställa vilka regelverk som är tillämpliga och hur de bör implementeras i verksamheten.
Tillämpas ofta inom
Rådgivningen tillämpas ofta inom kritisk infrastruktur & energi, finansiella tjänster & FinTech, tech- och plattformsbolag och offentlig verksamhet.