Post- och telestyrelsen har beslutat om föreskrifter och allmänna råd (PTSFS 2026:5) om vad som utgör en betydande incident för verksamhetsutövare som tillhandahåller allmänna elektroniska kommunikationsnät eller allmänt tillgängliga elektroniska kommunikationstjänster. Föreskrifterna ger vägledning om vad som utgör betydande incidenter enligt cybersäkerhetslagen (2025:1506) genom sektorsspecifika bestämmelser för telekomområdet.
Syftet med föreskrifterna
Cybersäkerhetslagen (CSL) innehåller de juridiska yttre ramarna för vad som utgör en incident för alla sektorer som lyder under lagens krav.
Cybersäkerhetslagen anger att en incident ska anses vara betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för den berörda verksamhetsutövaren. En incident ska också bedömas som betydande om den har påverkat eller kan påverka andra genom att vålla betydande skada. Detta är en viktig nyhet jämfört med tidigare regler i lagen om elektronisk kommunikation.
Fokus i cybersäkerhetslagen ligger inte enbart på bristande tillgänglighet till kommunikationstjänster eller nät. Även störningar i riktighet, autenticitet eller konfidentialitet i nät, tjänster eller uppgifter kan utgöra betydande incidenter.
PTS föreskrifter förtydligar vilka händelser som utgör betydande incidenter inom telekomområdet, i enlighet med cybersäkerhetslagens krav.
Vilka träffas av kraven i föreskrifterna?
Alla verksamhetsutövare som tillhandahåller allmänna elektroniska kommunikationsnät eller allmänt tillgängliga elektroniska kommunikationstjänster, exempelvis passiva nätägare, kommunikationsoperatörer, grossister, tjänsteleverantörer eller slutkundsleverantörer.
Vad innehåller föreskrifterna?
Föreskrifterna innehåller bland annat:
- definitioner av centrala begrepp, exempelvis central infrastruktur, kapacitetsbortfall och uppgifter,
- regler för hur verksamhetsutövare ska bedöma om en incident är betydande, inklusive att bedömningen ska utgå från den information som verksamhetsutövaren har tillgång till eller rimligen kan inhämta,
- bestämmelser om incidenter som har orsakat allvarliga driftstörningar, betydande ekonomisk skada eller betydande skada för andra, och
- bestämmelser om när betydande cyberhot, betydande sårbarheter och andra identifierade risker i nät, tjänster eller uppgifter utgör betydande incidenter,
- tröskelvärden för när driftstörningar hos verksamhetsutövaren ska anses vara allvarliga, inklusive betydande incidenter som undergrävt eller riskerar att undergräva tillgänglighet till, eller riktigheten, autenticiteten eller konfidentialiteten i nät, tjänster eller uppgifter
- bestämmelser om incidenter som orsakat betydande ekonomisk skada för verksamhetsutövaren,
- bestämmelser om incidenter som orsakat betydande skada för andra, exempelvis påverkan på viktiga samhällsfunktioner eller när verksamhetsutövarens medverkan till nödkommunikation och förmedling av viktiga meddelanden till allmänheten (VMA) inte har fungerat,
- bestämmelser om incidenter som alltid ska bedömas vara betydande, exempelvis allvarliga angrepp och intrång, incidenter i central infrastruktur och incidenter till följd av naturkatastrofer,
- bestämmelse om återkommande incidenter och incidenter som uppstått i samband med planerade förändringar.
Ikraftträdande
Föreskrifterna träder i kraft den 15 oktober 2026.
Mer information
Här finns föreskrifterna samt annat stödmaterial samlat:
Föreskrifter och allmänna råd om vad som utgör en betydande incident (PTSFS 2026:5)
Du hittar mer information om cybersäkerhetslagen här:
Hur ska rapporteringen ske?
Betydande incidenter ska rapporteras till Nationellt cybersäkerhetscenter (NCSC). På NCSC:s webbplats finns rapporteringsportalen
PÅ NCSCs webbplats finns även föreskrifterna om hur och inom vilka tider en betydande incident ska rapporteras, samt en vägledning om bland annat rapporteringstider och rapporteringsverktyget
Vägledning om incidentrapportering och informationsskyldighet
Rapportera en betydande incident enligt cybersäkerhetslagen (NIS2)
Kommande informationsinsatser
För att underlätta tillämpningen av de nya föreskrifterna kommer PTS under hösten att genomföra flera kommunikationsinsatser.
PTS kommer bland annat att
- ta fram en FAQ med svar på vanliga frågor om föreskrifternas tillämpning
- genomföra webbinarium där vi presenterar föreskrifternas innehåll och tillämpning
- publicera kompletterande information och stödmaterial på webbplatsen utifrån de behov vi identifierar.
Vi publicerar information om webbinarium och övriga aktiviteter löpande på vår webbplats.
Kontakt
Skicka dina frågor om föreskrifterna till:
Vi kommer att använda inkomna frågor som underlag för den kommande FAQ:n och övrigt vägledningsmaterial.
