Till innehållet
Person som läser ett dokument.

Säkerhet och integritet

Rapportera betydande incidenter på telekomområdet

PTS har meddelat föreskrifter om betydande incidenter för tillhandahållare av allmänna elektroniska kommunikationsnät och allmänt tillgängliga elektroniska kommunikationstjänster.

Post- och telestyrelsen har beslutat om föreskrifter och allmänna råd (PTSFS 2026:5) om vad som utgör en betydande incident för verksamhetsutövare som tillhandahåller allmänna elektroniska kommunikationsnät eller allmänt tillgängliga elektroniska kommunikationstjänster. Föreskrifterna ger vägledning om vad som utgör betydande incidenter enligt cybersäkerhetslagen (2025:1506) genom sektorsspecifika bestämmelser för telekomområdet. 

Syftet med föreskrifterna

Cybersäkerhetslagen (CSL) innehåller de juridiska yttre ramarna för vad som utgör en incident för alla sektorer som lyder under lagens krav.

Cybersäkerhetslagen anger att en incident ska anses vara betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för den berörda verksamhetsutövaren. En incident ska också bedömas som betydande om den har påverkat eller kan påverka andra genom att vålla betydande skada. Detta är en viktig nyhet jämfört med tidigare regler i lagen om elektronisk kommunikation.

Fokus i cybersäkerhetslagen ligger inte enbart på bristande tillgänglighet till kommunikationstjänster eller nät. Även störningar i riktighet, autenticitet eller konfidentialitet i nät, tjänster eller uppgifter kan utgöra betydande incidenter.

PTS föreskrifter förtydligar vilka händelser som utgör betydande incidenter inom telekomområdet, i enlighet med cybersäkerhetslagens krav.

Vilka träffas av kraven i föreskrifterna?

Alla verksamhetsutövare som tillhandahåller allmänna elektroniska kommunikationsnät eller allmänt tillgängliga elektroniska kommunikationstjänster, exempelvis passiva nätägare, kommunikationsoperatörer, grossister, tjänsteleverantörer eller slutkundsleverantörer.

Vad innehåller föreskrifterna?

Föreskrifterna innehåller bland annat:

  • definitioner av centrala begrepp, exempelvis central infrastruktur, kapacitetsbortfall och uppgifter,
  • regler för hur verksamhetsutövare ska bedöma om en incident är betydande, inklusive att bedömningen ska utgå från den information som verksamhetsutövaren har tillgång till eller rimligen kan inhämta,
  • bestämmelser om incidenter som har orsakat allvarliga driftstörningar, betydande ekonomisk skada eller betydande skada för andra, och
  • bestämmelser om när betydande cyberhot, betydande sårbarheter och andra identifierade risker i nät, tjänster eller uppgifter utgör betydande incidenter,
  • tröskelvärden för när driftstörningar hos verksamhetsutövaren ska anses vara allvarliga, inklusive betydande incidenter som undergrävt eller riskerar att undergräva tillgänglighet till, eller riktigheten, autenticiteten eller konfidentialiteten i nät, tjänster eller uppgifter
  • bestämmelser om incidenter som orsakat betydande ekonomisk skada för verksamhetsutövaren,
  • bestämmelser om incidenter som orsakat betydande skada för andra, exempelvis påverkan på viktiga samhällsfunktioner eller när verksamhetsutövarens medverkan till nödkommunikation och förmedling av viktiga meddelanden till allmänheten (VMA) inte har fungerat,
  • bestämmelser om incidenter som alltid ska bedömas vara betydande, exempelvis allvarliga angrepp och intrång, incidenter i central infrastruktur och incidenter till följd av naturkatastrofer,
  • bestämmelse om återkommande incidenter och incidenter som uppstått i samband med planerade förändringar. 

Ikraftträdande

Föreskrifterna träder i kraft den 15 oktober 2026.

Mer information

Här finns föreskrifterna samt annat stödmaterial samlat:

Föreskrifter och allmänna råd om vad som utgör en betydande incident (PTSFS 2026:5)

Remissammanställning

Konsekvensutredning

Du hittar mer information om cybersäkerhetslagen här: 

Cybersäkerhetslagen

Hur ska rapporteringen ske?

Betydande incidenter ska rapporteras till Nationellt cybersäkerhetscenter (NCSC). På NCSC:s webbplats finns rapporteringsportalen  

Cyberportal 

PÅ NCSCs webbplats finns även föreskrifterna om hur och inom vilka tider en betydande incident ska rapporteras, samt en vägledning om bland annat rapporteringstider och rapporteringsverktyget 

Föreskrifter om incidentrapportering och informationsskydlighet för väsentliga och viktiga verksamhetsutövare 

Vägledning om incidentrapportering och informationsskyldighet 

Rapportera en betydande incident enligt cybersäkerhetslagen (NIS2) 

Kommande informationsinsatser

För att underlätta tillämpningen av de nya föreskrifterna kommer PTS under hösten att genomföra flera kommunikationsinsatser.

PTS kommer bland annat att

  • ta fram en FAQ med svar på vanliga frågor om föreskrifternas tillämpning
  • genomföra webbinarium där vi presenterar föreskrifternas innehåll och tillämpning
  • publicera kompletterande information och stödmaterial på webbplatsen utifrån de behov vi identifierar.

Vi publicerar information om webbinarium och övriga aktiviteter löpande på vår webbplats.

Kontakt

Skicka dina frågor om föreskrifterna till:

Telekom-csl@pts.se

Vi kommer att använda inkomna frågor som underlag för den kommande FAQ:n och övrigt vägledningsmaterial.

 

Uppdaterades: