Nya regler för vad som är betydande incidenter inom telekomområdet
Post- och telestyrelsen (PTS) har beslutat om föreskrifter för telekomområdet kring vad som utgör betydande incidenter enligt cybersäkerhetslagen och som telekomaktörer därmed ska rapportera. Reglerna träder i kraft den 15 oktober 2026.
Förtydligande av cybersäkerhetslagens regler
Syftet med PTS nya föreskrifter är att mer i detalj ange vilka händelser som utgör betydande incidenter, i enlighet med cybersäkerhetslagens krav.
Cybersäkerhetslagen anger att en incident ska anses vara betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för den berörda verksamhetsutövaren. En incident ska också bedömas som betydande om den har påverkat eller kan påverka andra genom att vålla betydande skada. Detta är en viktig nyhet jämfört med tidigare regler i lagen om elektronisk kommunikation (LEK).
Cybersäkerhetslagens fokus ligger inte enbart på bristande tillgänglighet till kommunikationstjänster eller nät. Även störningar i riktighet, autenticitet eller konfidentialitet till nät, tjänster eller uppgifter kan utgöra betydande incidenter.
Händelser som utgör betydande incidenter
Föreskrifterna beskriver vilka typer av händelser som verksamhetsutövare som tillhandahåller allmänna elektroniska kommunikationsnät eller allmänt tillgängliga elektroniska kommunikationstjänster ska rapportera till Nationellt cybersäkerhetscenter vid FRA.
Det kan till exempel handla om intrång i nät, tjänster eller uppgifter genom hackerattacker, driftsstörningar som orsakat betydande skada för någon viktig samhällsfunktion, avbrott i tillgängligheten till telefoni eller internet eller påverkan på konfidentialiteten eller riktigheten i tjänster eller behandlade uppgifter.
Incidentrapportering bidrar till lärande och stärkt motståndskraft
Att verksamhetsutövare identifierar och rapporterar betydande incidenter är viktigt för att skapa en bild av vilka betydande incidenter som inträffar eller kan inträffa inom telekomområdet. På så sätt stärks cybersäkerheten i hela samhället genom en ökad motståndskraft. Verksamhetsutövarna får ökade insikter om incidenters skadeverkningar för viktiga samhällsfunktioner, vilket bidrar till viktig kunskap kring aktuella hot. Myndigheterna får en samlad lägesbild och möjlighet att sprida information om inträffade incidenter, betydande cyberhot eller betydande sårbarheter. PTS får samtidigt en tydlig bild av hur myndigheten på bästa sätt kan stödja telekomområdets cybersäkerhetsarbete.
Sedan den 15 januari 2026 är det cybersäkerhetslagen som reglerar vilka betydande incidenter som ska rapporteras eftersom delar av LEK har upphävts. Reglerna om rapportering av integritetsincidenter enligt LEK till PTS har inte förändrats.
Ta del av föreskrifterna:
Föreskrifter och allmänna råd om vad som utgör en betydande incident (PTSFS 2026:5)
Ta del av vår remissammanställning:
Remissammanställning för PTSFS 2026:5
