Ni är leverantör till en verksamhetsutövare under cybersäkerhetslagen
Er kund kommer att fråga. Här är protokollet de accepterar.
Från 1 oktober 2026 måste verksamhetsutövare under cybersäkerhetslagen säkerställa att deras leverantörer uppfyller kraven i MCFFS 2026:11, och visa hur de följer upp det. Cyberdeklarationen är ett protokoll på två sidor, signerat av en namngiven konsult, som visar vad som syns utifrån hos er och hur det förhåller sig till varje paragraf. Skrivet för er kunds inköpare, så att er IT-avdelning slipper översätta. Utan betyg. Utan att vi rör ett enda system.
Paragrafen som gör frågan oundviklig
4 kap 1 § andra stycket MCFFS 2026:11. Verksamhetsutövaren ska säkerställa att de krav som ställs på verksamhetsutövaren i denna författning uppfylls av leverantören, utom i de delar kravet i sin helhet uppfylls av verksamhetsutövaren.
Kraven flyttar till er genom avtalet. Uppföljningen är föreskriven i 4 kap 4 § allmänna råd.
§ 1 · Varför er kund frågar
Tre paragrafer och en tillsyn
Kraven flyttar via avtalet
4 kap 1 § andra stycket MCFFS 2026:11 säger att verksamhetsutövaren ska säkerställa att föreskriftens krav uppfylls av leverantören, utom där kravet i sin helhet uppfylls av verksamhetsutövaren. Kraven landar hos er genom avtalet.
Uppföljningen är föreskriven
Enligt 4 kap 4 § allmänna råd bör avtalet reglera hur verksamhetsutövaren följer upp leverantörens efterlevnad. Enligt 3 kap 6 § allmänna råd ska samordnaren ge ledningen uppgifter om bristande cybersäkerhet hos leverantörer. Någon ska alltså fråga er, återkommande.
Samma yta som tillsynen skannar
Enligt MCFFS 2026:12 3 kap 7 § allmänna råd väljer tillsynsmyndigheten system utifrån bland annat exponering mot internet och teknisk riskprofil. Protokollet täcker samma yta i förväg.
§ 2 · För er IT-avdelning
Ett protokoll som tar frågorna innan de landar hos er
Varje leverantörskrav som kommer in blir i praktiken en fråga till IT. Formulär att fylla i, skärmbilder att ta fram, förklaringar att skriva till en inköpare som inte läser tekniska svar. Protokollet gör det arbetet en gång, utifrån, i en form kunden accepterar.
Inget att förbereda
Arbetet sker utifrån med öppna källor och standardfrågor. Driften fortsätter opåverkad.
En prioriterad lista i stället för ett formulär
Varje avvikelse är knuten till en paragraf, en källa och en tidsstämpel. Det som ska åtgärdas står i ordning, och det som inte syns utifrån står också där.
En extern röst för det ni redan sagt
När policyn säger trettio dagar och verkligheten säger hundraåttio står det i protokollet med källa. Det är ofta det underlag som saknats i budgetsamtalet.
Samma yta som tillsynen kommer att titta på
Tillsynsmyndigheten väljer system att skanna utifrån exponering mot internet och teknisk riskprofil. Ni vet vad de ser innan de tittar.
Ni stänger, vi verifierar
När ni åtgärdat en avvikelse kontrollerar vi den igen och uppdaterar protokollet. Ni äger åtgärden och metoden. Det är er kompetens.
§ 3 · Protokollet
Från utsidan till signerat protokoll
Cyberdeklarationen är protokollet som besiktningen blir till. Två delar säljs ihop men skrivs isär. Evidens och bedömning hålls åtskilda.
- Del A, extern evidens
- Förenligt eller avvikelse mot rekvisiten i MCFFS 2026:11, med ISO 27001 Annex A som gemensam nämnare. Det som inte kan observeras utifrån skrivs ut som just det.
- Del B, extern exponering
- Vad en angripare lär sig utan att röra ett enda system, sammanställt till angreppsvägar. Underlag till er riskanalys och Annex A 5.7 hotunderrättelser.
Er beställare kan verifiera protokollet på verifieringssidan.
- Infrastruktur
- Kod
- Läckor
- Människor
- Organisation
- Upphandlingar
- Leverantörskedja
- Varumärke
- Fysiskt & historik
§ 4 · Täckning
Utsidan ser 17 av 57 paragrafer
Täckning per kapitel i föreskriften
- 2 kap · Ledningens utbildning0 av 1
- 3 kap · Organisatoriska åtgärder1 av 19
- 4 kap · Tekniska och driftrelaterade16 av 31
- 5 kap · Fysiska åtgärder0 av 4
- 6 kap · Sektorsspecifika0 av 2
Det utsidan inte ser skrivs ut i protokollet som just det, med hänvisning till vilket kapitel som kräver dokument, intervju eller platsbesök.
§ 5 · Vad vi är och inte är
Besiktning, inte verkstad
Verkstaden lagar, krocktestet slår sönder, värderingen sätter ett pris. Besiktningen kontrollerar mot regelverket och skriver ett protokoll som andra litar på.
- GRC-konsult”Har ni rätt ledningssystem?”Vi lämnar avvikelser att stänga. De lämnar dokument att verifiera.
- Pentest”Kan någon ta sig in?”Vi pekar ut var djuptestet ska sättas in. De gör intrånget. Vi rör aldrig något.
- Certifiering och revision”Är ledningssystemet certifierbart?”Vi lämnar extern evidens till revisionen. De avgör.
- SOC och MDR”Vad händer just nu?”Vi lämnar den yta som ska bevakas.
- Ratingplattform”Vilken poäng?”Vi översätter poängen till paragraf och signerad evidens.
- OSINT-utredare”Vem är personen?”Vi besiktar organisationer. Människor redovisas enbart aggregerat.
Fem nej som gör facket tydligt
- 01Vi lagar inte.
- 02Vi bryter oss inte in.
- 03Vi sätter inte betyg.
- 04Vi övervakar inte.
- 05Vi utreder inte personer.
§ 6 · Så går det till
10 arbetsdagarFrån besiktning till signerat protokoll
- 01
Passiv insamling över hela den externa ytan
Vi rör inga system. Allt samlas in utifrån, ur öppna källor.
- 02
AI mappar fynd till paragraf och kontroll
Policydokument jämförs mot observerad verklighet.
- 03
Namngiven konsult granskar och signerar
Du betalar för omdömet och kvalitetsstämpeln, inte för skanningen.
- 04
Protokoll på två sidor plus evidensbilaga
Levereras inom tio arbetsdagar, redo att lämnas till din kund.
Er IT-avdelning får evidensbilagan i sin helhet, med källa och fråga per rad, så att varje fynd kan upprepas internt.
Metoden är passiv och utförs i nio lager utifrån. Exakt vilka kontroller, verktyg och kontaktnivåer som ingår står på leveranssidan.
§ 7 · Fyra nivåer
Fast pris, aldrig timmar
Smakprov. Åtta automatiska frågor till en domän. Osignerat. Gratis.
Del A plus grundande Del B. Det signerade protokollet på tio arbetsdagar.
Fullständig Del B med tak på omfattning, inte på djup.
Bevakar det som rör sig mellan protokollen. Åtgärdade avvikelser verifieras och bockas av i nästa protokoll, så att IT slipper visa samma sak två gånger.
§ 8 · Principer
Fem principer, inga undantag
- 01Källa eller inget fynd.
- 02Passivt som default.
- 03Människor aggregeras.
- 04Vi rör aldrig det som ligger bakom.
- 05Fast pris, aldrig timmar.
§ 9 · Konsulten
Namnteckningen är produkten
Skanningen kan vem som helst göra. Det ni betalar för är att en namngiven konsult har granskat varje rad, strukit allt utan källa och satt sitt namn under resultatet. Det är också den som svarar när er kund ringer.
![[NAMN]](/konsult.jpg)
[ETT STYCKE OM BAKGRUND, 40 ORD]
[CERTIFIERINGAR]
Ansvarsförsäkrad hos [FÖRSÄKRINGSBOLAG]
§ 10 · Kontakt
Begär er Cyberdeklaration
Berätta om era kunder och deras krav. Vi återkommer med omfattning och fast pris.
Besiktning av utsidan · signerat protokoll · Fast pris, aldrig timmar · Cybersäkerhetslagen (2025:1506) · MCFFS 2026:11 · ISO/IEC 27001:2022