EU-kommissionen stärker Europas cybersäkerhet - nytt lagpaket föreslås

2 februari 2026

Europa står inför flera stora utmaningar - en av dessa är säkerhetshoten inom det digitala landskapet. Europeiska unionen utsätts för dagliga cyber- och hybridattacker riktade mot samhällskritisk infrastruktur, företag och demokratiska institutioner. Mot denna bakgrund har Europeiska kommissionen nu presenterat ett omfattande cybersäkerhetspaket med syfte att stärka EU:s motståndskraft och förmåga mot ökande digitala hot från både statliga och kriminella aktörer.


Kärnan i paketet är ett förslag till en reviderad Cybersecurity Act, som ska höja säkerheten i EU:s informations- och kommunikationstekniska (IKT) leveranskedjor, förenkla cybersäkerhetscertifiering och samtidigt ge EU:s cybersäkerhetsbyrå ENISA ett utökat mandat.

 

Skärpt kontroll av IKT-leveranskedjor

Det reviderade regelverket inför ett harmoniserat och riskbaserat ramverk för säkra IKT-leveranskedjor inom EU:s 18 kritiska sektorer. Syftet är att minska beroendet av leverantörer från länder där cybersäkerhetsrisker eller risk för utländsk påverkan bedöms som höga. Förslaget möjliggör även obligatorisk riskreducering i europeiska mobilnät, i linje med EU:s tidigare arbete med 5G-säkerhet.  Kommissionen betonar att säkerheten i leveranskedjan inte längre enbart är en teknisk fråga, utan också en politisk och strategisk utmaning i ett förändrat säkerhetsläge.

 

Enklare och snabbare cybersäkerhetscertifiering

En annan central del av reformen är en uppdaterad europeisk cybersäkerhetscertifieringsram (ECCF). Den nya modellen ska göra certifiering mer transparent och mindre administrativt betungande, med en huvudregel om att nya certifieringssystem ska kunna tas fram inom tolv månader.

Certifiering ska fortsatt vara frivillig, men fungera som ett praktiskt verktyg för företag att visa regelefterlevnad och hög cybersäkerhetsnivå. Utöver produkter och tjänster ska även organisationers övergripande cyberberedskap kunna certifieras – något som enligt kommissionen kan stärka EU-företagens konkurrenskraft globalt.

 

Lättnader i NIS2-regelverket

Cybersäkerhetspaketet innehåller även ändringar i NIS2-direktivet. Syftet är att öka rättssäkerheten och minska efterlevnadskostnaderna, särskilt för mindre företag. En ny kategori av så kallade ”small mid-caps” införs, och totalt beräknas omkring 50 000 företag få förenklade krav. Förslaget omfattar även tydligare jurisdiktionsregler, effektivare rapportering av ransomware-attacker och förbättrad tillsyn av gränsöverskridande verksamheter. ENISA får här en mer samordnande roll.

 

Stärkt roll för ENISA (Europeiska byrån för nät- och informationssäkerhet)

Den reviderade Cybersecurity Act stärker ENISA:s position som nav i EU:s cybersäkerhetsarbete. Byrån får i uppdrag att utfärda tidiga varningar om cyberhot, stötta hantering av incidenter i samarbete med Europol och nationella CSIRT-enheter samt utveckla gemensamma europeiska tjänster för sårbarhetshantering.

ENISA ska även driva en gemensam ingång för incidentrapportering och spela en central roll i uppbyggnaden av en europeisk cybersäkerhetskompetens, bland annat genom initiativet Cybersecurity Skills Academy.


Nästa steg - vad händer nu?

Den uppdaterade Cybersecurity Act föreslås bli direkt tillämplig efter godkännande av Europaparlamentet och rådet. Ändringarna i NIS2-direktivet ska därefter införlivas i nationell lagstiftning inom ett år.

Sammantaget tar EU ett tydligt steg mot en mer samordnad, robust och strategisk cybersäkerhetspolitik – anpassad till ett alltmer komplext och osäkert digitalt landskap.

 

Vår analys av det nya lagpaketet

Detta lagpaket markerar ett skifte från reaktiv reglering till mer strategisk riskhantering, där leveranskedjor, beroenden och geopolitisk exponering får en central roll.

Särskilt betydelsefullt är möjligheten till obligatorisk riskreducering gentemot högriskleverantörer inom IKT-sektorn. Detta skapar större förutsägbarhet för medlemsstater och företag, men också ställer ökade krav på strategisk anpassning för aktörer med globala leveranskedjor.


När det gäller den förenklade certifieringen för cybersäkerhet ser vi potential för ökad konkurrenskraft för europeiska företag, samtidigt som certifiering i praktiken riskerar att bli en förväntan på marknaden snarare än ett frivilligt val.


Sammanfattningsvis bedömer vi att cybersäkerhetspaketet stärker EU:s långsiktiga motståndskraft, men samtidigt skärper kraven på företag och organisationer att arbeta mer proaktivt med regulatorisk analys och riskbedömning. Genom att garantera globala standarder, säkrare leveranskedjor, bättre samordning och höjda säkerhetskrav kan EU:s digitala säkerhetsarbete och konkurrenskraft stärkas. Även globalt kan detta leda till nya cybersäkerhetsnormer som gör oss mindre sårbara mot yttre hot i det digitala landskapet, digital utpressning och geopolitiska konflikter.