Regelverk · SE/EU
Lagen skärps den 1 oktober.Då bör ni veta var testet körs.
Johan Almgren · Pentester och grundare
Publicerad 2026-07-31 · 7 min läsning
Kalendern är den enkla delen. Lagen gäller sedan januari, resten av reglerna kommer i oktober. Den svåra frågan är en annan: när en AI hjälper till att testa er applikation, var i världen körs den AI:n, och vad får den se?
Vad lagen säger
Cybersäkerhetslagen utfärdades den 11 december 2025 och började gälla den 15 januari 2026. Den ersätter en äldre lag från 2018 och är Sveriges sätt att genomföra EU:s regelverk NIS2.[01]
I lagens andra kapitel listas de åtgärder en verksamhet ska vidta. En av punkterna kräver strategier och förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna. På vanlig svenska: ni ska ha ett sätt att ta reda på om ert säkerhetsarbete faktiskt fungerar, inte bara att det finns.[01]
Tillsynsmyndigheten får också egna verktyg. Den kan göra återkommande säkerhetsrevisioner, eller låta någon oberoende göra dem. Den kan dessutom genomföra säkerhetsskanningar hos den som står under tillsyn, i samarbete med verksamheten.[01]
15 jan · 1 okt
Lagen började gälla den 15 januari 2026. Föreskrifterna om säkerhetsåtgärder och om ledningens utbildning börjar gälla den 1 oktober 2026. Samma dag börjar reglerna om säkerhetsrevisioner och säkerhetsskanningar gälla.[02]
Vad lagen inte säger
Här är en sak ni kommer att få höra fel. NIS2 kräver inte penetrationstest. Ordet står faktiskt i direktivet, men i ett bakgrundsstycke om företag som säljer säkerhetstjänster. Det står inte bland kraven.[03]
Kraven handlar i stället om två saker. Att ni ska ha säkerhet i hur system köps in, byggs och underhålls, inklusive hur ni hanterar sårbarheter. Och att ni ska kunna bedöma om era åtgärder är effektiva.[03]
Vi säger det rakt ut, eftersom motsatsen är lätt att sälja. Ingen kan visa er en paragraf där det står att ni måste beställa en pentest. Ett test är ett av få sätt att svara på frågan med bevis i handen, men det är vår slutsats och inte lagens ord.
Dataskyddsförordningen, alltså GDPR, är däremot tydligare. Där krävs ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos säkerhetsåtgärderna. Behandlar ni personuppgifter finns kravet på återkommande testning redan där, och har funnits sedan 2018.[04]
Ett krav på att bedöma effektivitet är inte ett krav på pentest. Det är svagare än säljpitchen, och starkare än de flesta tror.
Det som faktiskt lämnar landet
Ett vanligt säkerhetsverktyg skickar in färdiga testmönster och tittar bara på om svaret ser rätt eller fel ut. En AI måste göra något annat. Den måste läsa svaret för att kunna förstå det och bestämma vad den ska prova härnäst.
I praktiken innebär det att en hel del av er applikations innehåll skickas vidare till den AI som utför testet. Sidinnehåll, felmeddelanden, ibland tekniska felutskrifter som avslöjar hur systemet är byggt, ibland kodutdrag om ni lämnar ut källkod, och den löpande text där AI:n beskriver vad den gör.
Allt detta går till den dator där AI-modellen körs. Står den datorn i USA lämnar materialet europeisk jurisdiktion, alltså de europeiska reglernas räckvidd, i samma sekund. Det gäller oavsett var leverantörens bolag är registrerat, och oavsett vad som står på deras hemsida.
Varför det spelar roll vilket land datorn står i
Amerikansk lagstiftning kan i vissa fall tvinga amerikanska bolag att lämna ut data till amerikanska myndigheter, även när datan är lagrad i Europa. Den frågan ställdes rakt ut till Microsoft under ed i franska senaten sommaren 2025.[05]
Non, je ne peux pas le garantir, mais, encore une fois, cela ne s'est encore jamais produit.
Frågan var om han kunde garantera att franska medborgares data aldrig lämnas ut till amerikanska myndigheter utan franskt godkännande. Svaret var nej, med tillägget att det ännu aldrig hade hänt. Det är den mest hederliga beskrivningen av läget som finns nedskriven.[05]
Rättsläget står inte heller stilla. År 2020 rev EU-domstolen upp det dåvarande avtalet om dataöverföring till USA, i den dom som brukar kallas Schrems II. Domstolen slog fast att den som skickar personuppgifter ut ur EU själv måste bedöma mottagarlandets lagar.[06]
Dagens efterföljande avtal gäller fortfarande. Men det har angripits i domstol, och överklagandet ligger hos EU-domstolen. Vår poäng är inte att avtalet kommer att falla. Den är att ni inte kan bygga er riskbedömning på att frågan är avgjord, för det är den inte.[07]
Fyra frågor som gör suveränitet mätbart
Suveränitet är ett stort ord som ofta betyder ingenting. Det blir konkret först när ni kan få svar på fyra frågor om ett enskilt uppdrag, i efterhand, med underlag.
- Var kördes AI-modellen, och vilket lands lagar gällde där?
- Vilken data lämnade våra system, och i vilken form?
- Vilka underleverantörer var inblandade under tiden?
- Hur länge sparas testmaterialet, och när raderas det?
De frågorna hör hemma i scopingsamtalet och svaren hör hemma i offerten. Kan en leverantör inte besvara dem är suveränitet bara en färg på hemsidan.
EU-kommissionen rör sig åt samma håll. Ett lagförslag från juni 2026 innehåller en skala i fyra steg för hur suverän en molntjänst är. Det lägsta steget är att datan behandlas på europeisk infrastruktur. Det högsta är full kontroll över hela programvarukedjan, utan inblandning från länder utanför EU.[08]
Vad ni bör kräva, av oss och av alla andra
- Att leverantören namnger AI-modellen och var den körs, i offerten och inte i ett mejl efteråt.
- Att det står skrivet vilken data testet får se, och vad som aldrig lämnar era system.
- Att en namngiven person ansvarar för uppdraget och för varje fynd i rapporten.
- Att varje fynd är kontrollerat för hand innan det hamnar i rapporten. Fråga också vad som sorterades bort.
- Att testmaterialet raderas, med ett datum eller ett antal dagar angivet.
Inget av det kräver att ni väljer oss. Det kräver bara att den ni väljer kan svara. Reglerna börjar gälla den 1 oktober, och då är det sent att börja fundera på var AI:n körs.
Källor
- [01]Cybersäkerhetslag (2025:1506)Sveriges riksdag · 2025-12-11
- [02]Tidsplan för införandet av cybersäkerhetslagen i Sverige (hämtad 2026-07-31)NCSC · 2026-07-31
- [03]Direktiv (EU) 2022/2555 (NIS2), artikel 21.2EUR-Lex · 2022-12-14
- [04]Förordning (EU) 2016/679 (GDPR), artikel 32EUR-Lex · 2016-04-27
- [05]Compte rendu, commission d'enquête sur la commande publique, audition de Microsoft FranceSénat · 2025-06-10
- [06]Dom i mål C-311/18, Schrems IIEU-domstolen · 2020-07-16
- [07]European Court of Justice to Review Challenge to EU-US Data Privacy FrameworkWilmerHale · 2025-12-01
- [08]Cloud and AI Development ActEuropeiska kommissionen · 2026-06-03