Ni är leverantör till en verksamhetsutövare under cybersäkerhetslagen

Er kund kommer att fråga. Här är protokollet de accepterar.

En byggnad sedd utifrån genom ett förstoringsglas som inte rör den

Från 1 oktober 2026 måste verksamhetsutövare under cybersäkerhetslagen säkerställa att deras leverantörer uppfyller kraven i MCFFS 2026:11, och visa hur de följer upp det. Cyberdeklarationen är ett protokoll på två sidor, signerat av en namngiven konsult, som visar vad som syns utifrån hos er och hur det förhåller sig till varje paragraf. Skrivet för er kunds inköpare, så att er IT-avdelning slipper översätta. Utan betyg. Utan att vi rör ett enda system.

Paragrafen som gör frågan oundviklig

4 kap 1 § andra stycket MCFFS 2026:11. Verksamhetsutövaren ska säkerställa att de krav som ställs på verksamhetsutövaren i denna författning uppfylls av leverantören, utom i de delar kravet i sin helhet uppfylls av verksamhetsutövaren.

Kraven flyttar till er genom avtalet. Uppföljningen är föreskriven i 4 kap 4 § allmänna råd.

§ 1 · Varför er kund frågar

Tre paragrafer och en tillsyn

Kraven flyttar via avtalet

4 kap 1 § andra stycket MCFFS 2026:11 säger att verksamhetsutövaren ska säkerställa att föreskriftens krav uppfylls av leverantören, utom där kravet i sin helhet uppfylls av verksamhetsutövaren. Kraven landar hos er genom avtalet.

Uppföljningen är föreskriven

Enligt 4 kap 4 § allmänna råd bör avtalet reglera hur verksamhetsutövaren följer upp leverantörens efterlevnad. Enligt 3 kap 6 § allmänna råd ska samordnaren ge ledningen uppgifter om bristande cybersäkerhet hos leverantörer. Någon ska alltså fråga er, återkommande.

Samma yta som tillsynen skannar

Enligt MCFFS 2026:12 3 kap 7 § allmänna råd väljer tillsynsmyndigheten system utifrån bland annat exponering mot internet och teknisk riskprofil. Protokollet täcker samma yta i förväg.

Kravet går från verksamhetsutövaren till leverantören, protokollet går tillbaka

§ 2 · För er IT-avdelning

Ett protokoll som tar frågorna innan de landar hos er

Varje leverantörskrav som kommer in blir i praktiken en fråga till IT. Formulär att fylla i, skärmbilder att ta fram, förklaringar att skriva till en inköpare som inte läser tekniska svar. Protokollet gör det arbetet en gång, utifrån, i en form kunden accepterar.

  • Inget att förbereda

    Arbetet sker utifrån med öppna källor och standardfrågor. Driften fortsätter opåverkad.

  • En prioriterad lista i stället för ett formulär

    Varje avvikelse är knuten till en paragraf, en källa och en tidsstämpel. Det som ska åtgärdas står i ordning, och det som inte syns utifrån står också där.

  • En extern röst för det ni redan sagt

    När policyn säger trettio dagar och verkligheten säger hundraåttio står det i protokollet med källa. Det är ofta det underlag som saknats i budgetsamtalet.

  • Samma yta som tillsynen kommer att titta på

    Tillsynsmyndigheten väljer system att skanna utifrån exponering mot internet och teknisk riskprofil. Ni vet vad de ser innan de tittar.

  • Ni stänger, vi verifierar

    När ni åtgärdat en avvikelse kontrollerar vi den igen och uppdaterar protokollet. Ni äger åtgärden och metoden. Det är er kompetens.

§ 3 · Protokollet

Från utsidan till signerat protokoll

Cyberdeklarationen är protokollet som besiktningen blir till. Två delar säljs ihop men skrivs isär. Evidens och bedömning hålls åtskilda.

Del A, extern evidens
Förenligt eller avvikelse mot rekvisiten i MCFFS 2026:11, med ISO 27001 Annex A som gemensam nämnare. Det som inte kan observeras utifrån skrivs ut som just det.
Del B, extern exponering
Vad en angripare lär sig utan att röra ett enda system, sammanställt till angreppsvägar. Underlag till er riskanalys och Annex A 5.7 hotunderrättelser.

Er beställare kan verifiera protokollet på verifieringssidan.

Cyberdeklaration
Protokoll · utgåva 1Signerat
Del A, extern evidensförenligt / avvikelse
4 kap 26 § · DNSSECFörenligt
4 kap 19 § · verifierbar identitetAvvikelse
4 kap 31 § · uppdateringarEj observerbart
Del B, extern exponering9 lager
  • Infrastruktur
  • Kod
  • Läckor
  • Människor
  • Organisation
  • Upphandlingar
  • Leverantörskedja
  • Varumärke
  • Fysiskt & historik
Signatur [NAMN]
[NAMN], namngiven konsult
Kontrollkatalog 1.0
Se ett komplett exempel

§ 4 · Täckning

Utsidan ser 17 av 57 paragrafer

11
bedöms direkt
6
ger indikatorer
40
kräver insyn
Tre utfall, förenligt, avvikelse och ej observerbart

Täckning per kapitel i föreskriften

  • 2 kap · Ledningens utbildning0 av 1
  • 3 kap · Organisatoriska åtgärder1 av 19
  • 4 kap · Tekniska och driftrelaterade16 av 31
  • 5 kap · Fysiska åtgärder0 av 4
  • 6 kap · Sektorsspecifika0 av 2
direkt indikator kräver insyn

Det utsidan inte ser skrivs ut i protokollet som just det, med hänvisning till vilket kapitel som kräver dokument, intervju eller platsbesök.

§ 5 · Vad vi är och inte är

Besiktning, inte verkstad

Verkstaden lagar, krocktestet slår sönder, värderingen sätter ett pris. Besiktningen kontrollerar mot regelverket och skriver ett protokoll som andra litar på.

En checklista framhävd, medan skiftnyckel, mätare och sikte är överkryssade
  • GRC-konsultHar ni rätt ledningssystem?Vi lämnar avvikelser att stänga. De lämnar dokument att verifiera.
  • PentestKan någon ta sig in?Vi pekar ut var djuptestet ska sättas in. De gör intrånget. Vi rör aldrig något.
  • Certifiering och revisionÄr ledningssystemet certifierbart?Vi lämnar extern evidens till revisionen. De avgör.
  • SOC och MDRVad händer just nu?Vi lämnar den yta som ska bevakas.
  • RatingplattformVilken poäng?Vi översätter poängen till paragraf och signerad evidens.
  • OSINT-utredareVem är personen?Vi besiktar organisationer. Människor redovisas enbart aggregerat.

Fem nej som gör facket tydligt

  • 01Vi lagar inte.
  • 02Vi bryter oss inte in.
  • 03Vi sätter inte betyg.
  • 04Vi övervakar inte.
  • 05Vi utreder inte personer.

§ 6 · Så går det till

10 arbetsdagar

Från besiktning till signerat protokoll

  1. 01

    Passiv insamling över hela den externa ytan

    Vi rör inga system. Allt samlas in utifrån, ur öppna källor.

  2. 02

    AI mappar fynd till paragraf och kontroll

    Policydokument jämförs mot observerad verklighet.

  3. 03

    Namngiven konsult granskar och signerar

    Du betalar för omdömet och kvalitetsstämpeln, inte för skanningen.

  4. 04

    Protokoll på två sidor plus evidensbilaga

    Levereras inom tio arbetsdagar, redo att lämnas till din kund.

Er IT-avdelning får evidensbilagan i sin helhet, med källa och fråga per rad, så att varje fynd kan upprepas internt.

Metoden är passiv och utförs i nio lager utifrån. Exakt vilka kontroller, verktyg och kontaktnivåer som ingår står på leveranssidan.

§ 7 · Fyra nivåer

Fast pris, aldrig timmar

Snabbkoll

Smakprov. Åtta automatiska frågor till en domän. Osignerat. Gratis.

Gratis
CyberdeklarationRekommenderas

Del A plus grundande Del B. Det signerade protokollet på tio arbetsdagar.

30 till 50 kSEK
Exponeringskarta

Fullständig Del B med tak på omfattning, inte på djup.

Fast pris
Löpande

Bevakar det som rör sig mellan protokollen. Åtgärdade avvikelser verifieras och bockas av i nästa protokoll, så att IT slipper visa samma sak två gånger.

5 till 10 kSEK/mån

Se exakt vad som ingår i varje nivå →

§ 8 · Principer

Fem principer, inga undantag

  1. 01Källa eller inget fynd.
  2. 02Passivt som default.
  3. 03Människor aggregeras.
  4. 04Vi rör aldrig det som ligger bakom.
  5. 05Fast pris, aldrig timmar.

§ 9 · Konsulten

Namnteckningen är produkten

Skanningen kan vem som helst göra. Det ni betalar för är att en namngiven konsult har granskat varje rad, strukit allt utan källa och satt sitt namn under resultatet. Det är också den som svarar när er kund ringer.

[NAMN]
[NAMN]
[TITEL]

[ETT STYCKE OM BAKGRUND, 40 ORD]

[CERTIFIERINGAR]

Ansvarsförsäkrad hos [FÖRSÄKRINGSBOLAG]

Läs mer om konsulten →

§ 10 · Kontakt

Begär er Cyberdeklaration

Berätta om era kunder och deras krav. Vi återkommer med omfattning och fast pris.

Besiktning av utsidan · signerat protokoll · Fast pris, aldrig timmar · Cybersäkerhetslagen (2025:1506) · MCFFS 2026:11 · ISO/IEC 27001:2022