OWN THE FUTURE · SEASON 1 · TECHNOLOGICAL BREAKTHROUGH
Vad är cybersäkerhet? Räknat i svenska incidenter
Cybersäkerhet handlar om att bara rätt personer läser, att ingen ändrar utan lov och att systemen fungerar när de behövs. Vi förklarar vad som räknas som en incident och hur incidenterna räknas i Sverige.
Publicerad 9 september 2026 · Cirka 9 minuters läsning
Du loggar in på banken med mobilen. Du betalar i butiken med kortet. Du får ett sms om ett paket du inte har beställt. I alla tre fallen är cybersäkerhet inblandad, och i det tredje fallet är det du själv som är säkerhetssystemet.
Ordet används om allt från statliga underrättelsetjänster till lösenordet på din router. Den här artikeln förklarar vad ordet betyder, räknar hur många incidenter som rapporteras i Sverige och till vem, och visar vad som orsakar dem. Svaret på den sista frågan är inte det de flesta väntar sig.
Vad ordet betyder: tre saker som ska hålla
Cybersäkerhet är samlingsnamnet för arbetet med att skydda nätverk, informationssystem och deras användare mot hot, och informationssäkerhet är den del av det arbetet som handlar om själva informationen.1, 15 Och informationssäkerhet har en definition som är förvånansvärt enkel när man har fått den översatt.
Den amerikanska standardmyndigheten NIST definierar informationssäkerhet som att hålla information och informationssystem borta från obehörig åtkomst, användning, spridning, störning, ändring eller förstörelse, för att uppnå tre egenskaper: sekretess, riktighet och tillgänglighet.5, 7, 8 Samma tre egenskaper är kärnan i definitionen i standardfamiljen ISO/IEC 27000, där ordlistan fram till sommaren 2026 låg i familjens översiktsdokument.9
Ta dem en i taget, med vardagsexempel.
Sekretess betyder att bara den som får läsa något kan läsa det. Din journal ska kunna läsas av din läkare, inte av din granne.
Riktighet betyder att ingen har ändrat något utan lov. Beloppet på fakturan ska vara det beloppet som avsändaren skrev, inte ett annat.
Tillgänglighet betyder att systemet fungerar när det ska. En vårdcentral som inte kommer åt sina journaler på måndag morgon har ett säkerhetsproblem, även om ingen har stulit något.
Det sista exemplet är viktigt, för det visar att cybersäkerhet handlar om mer än angripare. Ett system som slutar fungera av ett programfel är en säkerhetsincident, precis som ett intrång.1 Det är en av anledningarna till att statistiken nedan ser ut som den gör.
Hur många incidenter rapporteras i Sverige?
Sverige har sedan flera år en rapporteringsplikt: statliga myndigheter och leverantörer av samhällsviktiga tjänster, till exempel inom vård, dricksvatten och transport, måste rapportera allvarliga it-incidenter till en myndighet.1 Under 2025 togs rapporterna emot av Myndigheten för samhällsskydd och beredskap, som vid årsskiftet bytte namn till Myndigheten för civilt försvar, och myndigheten sammanställer dem själv i en årsrapport.1, 10
Under 2025 rapporterades 266 cyberincidenter, från 95 olika organisationer.1 Av rapporterna kom 122 från statliga myndigheter och 144 från leverantörer av samhällsviktiga och digitala tjänster.1
cyberincidenter rapporterades till Myndigheten för samhällsskydd och beredskap under 2025, från 95 organisationer. Året innan var det 319 rapporter från 163 organisationer.
Källa: Myndigheten för civilt försvar, årsrapport cyberincidentrapportering 2025Räknat över fyra år har antalet rapporter varit ganska stabilt och sedan sjunkit: 330 rapporter 2022, 333 år 2023, 319 år 2024 och 266 år 2025.1 Statliga myndigheter står för hela minskningen: från 231 rapporter 2022 till 122 år 2025.1 Leverantörernas rapporter steg från 99 år 2022 och har sedan legat på ungefär samma nivå: 144, 149 och 144.1
Två saker att veta innan du drar slutsatser av kurvan.
Den första är att rapporterna kommer från en liten del av alla organisationer. År 2025 rapporterade 16 procent av de rapporteringspliktiga statliga myndigheterna minst en incident, och bland leverantörerna uppskattar myndigheten andelen till nio procent.1 Myndigheten påpekar att mörkertalet fortsatt är stort.1 Färre rapporter betyder alltså inte säkert färre incidenter.
Den andra är vilka som rapporterar. Av leverantörernas rapporter kom 80 procent från hälso- och sjukvården, 13 procent från dricksvattensektorn och 4 procent från transportsektorn.1 Vården är den sektor som rapporterar mest, vilket inte är detsamma som mest utsatt.1
De flesta rapporterade incidenter är inte angrepp
Orsakerna bakom incidenterna
Här kommer det tal som brukar överraska. Av alla rapporterade incidenter 2025 var nio procent cyberangrepp.1 Året innan var andelen tjugo procent.1
Resten hade andra orsaker. De vanligaste angivna orsakerna var okänd orsak, följt av misstag och systemfel.1 Myndighetens egen analys är att de okända orsakerna oftast går att härleda till systemfel när man tittar närmare.1
Myndigheten sorterar orsakerna i fyra fack: misstag, angrepp, systemfel och naturhändelse.1 Till dem kommer ett femte, okänd orsak, som gått från 12 procent av rapporterna 2022 till 32 procent 2025.1
Myndigheten kan inte säkert säga vad ökningen beror på, men pekar på rapporteringen snarare än på hoten. Den har läst fritextsvaren i rapporterna och funnit att orsaken ofta är känd för organisationen, men att den som fyller i formuläret ändå kryssar i okänd.1 Ett vanligt fall är att en mjukvara inte startar korrekt efter en planerad säkerhetsuppdatering.1 Felet går att peka ut, men den utlösande orsaken går inte att fastställa till punkt och pricka, och då blir svaret okänd.
Bland de orsaker som anges står genomförda ändringar i den egna it-miljön för den största delen av både misstagen och systemfelen.1
Incidenten kommer ofta från en leverantör
Drygt 44 procent av rapporterna 2025 gällde incidenter som uppstod hos en leverantör och sedan drabbade den som köper tjänsten.1 Året innan var andelen 51 procent.1
Det stämmer med definitionen i början. Ett system som slutar fungera för att en uppdatering gick fel kan vara en rapporteringspliktig incident, om den drabbar en organisation som omfattas av kraven och når myndighetens tröskel. Det händer oftare än att någon bryter sig in. Den bild av cybersäkerhet som filmer ger, en person i huva framför en skärm, beskriver knappt en tiondel av allt som rapporteras.1
Personuppgifter räknas på ett annat ställe, och talen får inte läggas ihop
Det finns en andra räkning i Sverige, hos Integritetsskyddsmyndigheten. Dit ska verksamheter anmäla när personuppgifter kommit på avvägar, till exempel om en fil med kunduppgifter skickats till fel mottagare eller läckt vid ett intrång.2, 11
Under 2025 kom 12 276 anmälningar om personuppgiftsincident till Integritetsskyddsmyndigheten.2, 11 Det är en ökning med nästan 90 procent jämfört med 2024, och det högsta antalet sedan dataskyddsförordningen började gälla 2018.2 Totalt registrerade myndigheten cirka 28 300 ärenden under året, mot cirka 18 100 året innan, och klagomålen från enskilda mer än fördubblades.11
Myndigheten anger själv en huvudorsak till volymen. Det handlar om intrång hos verksamheter som har många andra företag och myndigheter som kunder.2, 11 När en sådan leverantör drabbas anmäler alla dess kunder var för sig, och i 2025 års fall publicerades uppgifter om en stor del av Sveriges befolkning på Darknet efter utpressningsförsök.2, 11
Lägg inte ihop 266 och 12 276. De två talen mäter olika saker hos olika myndigheter, med olika regler för vem som måste anmäla. Det första är allvarliga it-incidenter hos rapporteringspliktiga organisationer. Det andra är händelser där personuppgifter hanterats fel, med en betydligt lägre tröskel. Incidenter som sannolikt inte medför risk för enskildas rättigheter är undantagna från anmälningsplikten.11 Samma intrång kan finnas i båda räkningarna, en gång som it-incident och många gånger som personuppgiftsincident.1
Bedrägerierna som drabbar dig som privatperson
Ingen av de två räkningarna ovan handlar om vanliga människor. Den räkningen finns hos Brottsförebyggande rådet, som sammanställer alla anmälda brott.
Bedrägerierna i den anmälda statistiken
Under 2025 anmäldes 1 439 163 brott i Sverige, tre procent färre än 2024.3, 12 Bedrägeribrotten gick åt andra hållet och ökade med en procent, till 232 862 anmälda brott.12 Det betyder att 16 procent av alla anmälda brott under 2025 var bedrägerier, räknat som 232 862 delat med 1 439 163.12
av alla anmälda brott i Sverige under 2025 var bedrägeribrott: 232 862 av 1 439 163. Den typ som ökade mest var kortbedrägeri utan fysiskt kort, plus 8 867 brott på ett år.
Källa: Brottsförebyggande rådet, Anmälda brott 2025, slutlig statistikDen bedrägerityp som ökade mest var kortbedrägeri utan fysiskt kort, alltså när någon använder dina kortuppgifter på nätet utan att ha kortet i handen: plus 8 867 brott, eller 10 procent.12 Annonsbedrägeri och kortbedrägeri med fysiskt kort minskade mest, med 3 207 respektive 3 025 anmälda brott.12
Så ser det ut hos dem som utsätts
Från andra hållet, hos dem som utsätts, ser det annorlunda ut. Internetstiftelsens undersökning Svenskarna och internet 2025 ger några tal. Sex av tio internetanvändare från 16 år har sett en bluffannons på sociala medier under det senaste året.13 Tre procent svarar att de också blivit utsatta för ett annonsbedrägeri, och män i pensionsåldern är den grupp där flest drabbats, dubbelt så många som genomsnittet.13 Bara en tredjedel av dem som sett en bluffannons har anmält den till plattformen, och benägenheten att anmäla är lägst bland de äldre.13
Bedrägerierna kostar också de som inte går på dem. En tredjedel av svenskarna har avstått från att köpa en produkt de var intresserade av, för att de misstänkte att den visades i en bluffannons.13 Och det vanligaste sättet att avslöja en bluffannons är det äldsta av alla: erbjudandet uppfattas som för bra för att vara sant.13
Undersökningen bygger på 3 362 svarande, de flesta ur en slumpmässigt rekryterad panel och resten ur kompletterande telefonintervjuer, insamlade i januari 2025 och viktade mot befolkningen på bland annat kön, ålder, utbildning och geografi.14 Det är en ovanligt tydlig metodredovisning, och det är därför talen står här.
Lagen som just började gälla
Den 15 januari 2026 trädde cybersäkerhetslagen i kraft.15, 17 Den är Sveriges anpassning av EU:s NIS2-direktiv, och den vidgar rapporteringsplikten kraftigt.15, 16 Myndigheten bedömer att 2 000 eller fler organisationer omfattas av den nya lagen, mot omkring 600 bolag som omfattades av den tidigare lagstiftningen.1
Samtidigt har uppdraget flyttat. Den 1 juli 2026 fördes det utåtriktade cyberuppdraget över till Nationellt cybersäkerhetscenter under Försvarets radioanstalt, som tar över insamlingen av de rapporter som årsrapporten bygger på.1, 17 Myndigheten skriver själv att nästa årsrapport publiceras av det nya centret, med fler rapporteringspliktiga bakom talen.1 Den som jämför 2026 med 2025 behöver ha det i huvudet, för fler rapporter i nästa räkning kan lika gärna bero på fler rapportörer som på fler incidenter.
Vad allt detta betyder för dig
Tre saker följer av talen.
Den första är att den vanligaste rapporterade incidenten är tråkig. Ett system som slutar fungera, en fil som skickas fel, en leverantör vars uppdatering inte gick igenom. Det är där den största delen av arbetet med cybersäkerhet ligger, långt från filmernas bild.
Den andra är att bedrägerierna är den del som når privatpersoner, och att de anmälda bedrägeribrotten nu är vart sjätte anmält brott i landet.12 Den vanligaste spärren är fortfarande din egen misstänksamhet: erbjudandet som är för bra för att vara sant.
Den tredje är att Sverige har ovanligt god statistik. Tre myndigheter och en stiftelse räknar var sin del, med redovisad metod.1, 11, 12, 14 Det gör att man kan prata om cybersäkerhet i tal i stället för i stämningar, och det är hela poängen med den här artikeln.
Vad du bör ta med dig
Cybersäkerhet handlar om att bara rätt personer läser, att ingen ändrar utan lov och att systemet fungerar när det ska. Under 2025 rapporterades 266 allvarliga incidenter till den mottagande myndigheten, och knappt en tiondel av dem var angrepp.1 Personuppgiftsincidenterna hos Integritetsskyddsmyndigheten räknas separat, 12 276 stycken, och får inte läggas ihop med de 266.2 För privatpersoner är bedrägerierna den verkliga kontaktytan, med 232 862 anmälda brott, 16 procent av alla anmälda brott i Sverige.12 Och sedan januari 2026 gäller en lag som enligt myndighetens bedömning omfattar 2 000 eller fler organisationer, mot omkring 600 bolag under den tidigare NIS-lagstiftningen.1
Nästa episod är S1:E4 Semiconductors, om hur ett chip blir till och vad Moores lag egentligen säger.
Utbildning, inte rådgivning.
Källor
- Myndigheten för civilt försvar, Cyberangreppens utveckling 2023 till 2025: Årsrapport cyberincidentrapportering 2025, publikationsnummer MCF0108, mars 2026. Rapporten finns hos ncsc.se, som tog över uppdraget den 1 juli 2026. Antal rapporter per år och sektor, orsaker, andel cyberangrepp, mörkertal, cybersäkerhetslagen och överföringen till Nationellt cybersäkerhetscenter.
- Integritetsskyddsmyndigheten, Rekordmånga personuppgiftsincidenter under 2025, publicerad 20 februari 2026, samt myndighetens årsredovisning för 2025. Antal anmälda personuppgiftsincidenter, ärenden och klagomål 2025.
- Brottsförebyggande rådet, Anmälda brott 2025, slutlig statistik publicerad 31 mars 2026, bra.se. Totalt antal anmälda brott och bedrägeribrott per typ.
- Internetstiftelsen, Svenskarna och internet 2025, kapitel 1 och 4. Bluffannonser, utsatthet och anmälningsbenägenhet. Rapporten är CC BY 4.0.
- NIST Computer Security Resource Center, ordlistan, "information security", definitionen ur FIPS 200 och 44 U.S.C. 3552: sekretess, riktighet och tillgänglighet.
- ISO/IEC 27000, Information technology, Security techniques, Information security management systems, Overview and vocabulary. Informationssäkerhet definieras som bevarande av sekretess, riktighet och tillgänglighet.
- National Institute of Standards and Technology, FIPS PUB 200, Minimum Security Requirements for Federal Information and Federal Information Systems, mars 2006. Belägger den definition artikeln återger och att myndigheten själv hänvisar den till lagrummet.
- United States Government Publishing Office, United States Code, 2024 Edition, Title 44, Section 3552, Definitions. Belägger att den gällande lagstadgade definitionen av information security står i 3552 b 3 och räknar upp riktighet, sekretess och tillgänglighet i den ordningen.
- ISO och IEC, ISO/IEC 27000:2026, Information security, cybersecurity and privacy protection, Information security management systems, Overview, sjätte utgåvan, publicerad 3 juli 2026. Belägger att den sjätte utgåvan enligt utgivaren har arbetats om till ett översiktsdokument och inte längre fungerar som terminologidokument, och ersätter adressen i post 6.
- Regeringskansliet, Startskott för Myndigheten för civilt försvar, pressmeddelande 1 januari 2026. Belägger att namnbytet trädde i kraft den 1 januari 2026 och att myndigheten alltså hette Myndigheten för samhällsskydd och beredskap under hela 2025.
- Integritetsskyddsmyndigheten, Årsredovisning 2025, februari 2026. Belägger cirka 28 300 registrerade ärenden mot cirka 18 100 året innan, ökningen av klagomål med 102 procent, ökningen av personuppgiftsincidenter med 89 procent, de 12 276 anmälningarna, att mer än 1,5 miljoner registrerade berördes och att anmälningsplikten gäller incidenter som sannolikt medför risk för de berördas rättigheter och friheter.
- Brottsförebyggande rådet, Anmälda brott 2025, Slutlig statistik, Rapport 2026:9. Belägger 1 439 163 anmälda brott, minskningen med 50 156 brott eller 3 procent, 232 862 bedrägeribrott, ökningen med 2 532 brott eller 1 procent, bedrägeribrottens andel på 16 procent, ökningen av kortbedrägeri utan fysiskt kort med 8 867 brott eller 10 procent samt minskningarna med 3 207 och 3 025 brott.
- Internetstiftelsen, Svenskarna och internet 2025, kapitel 4, Annonsbedrägerier. Belägger 6 av 10 som sett en bluffannons, de 3 procent som utsatts, männen i pensionsåldern, tredjedelen som anmält, tredjedelen som avstått från köp och att ett erbjudande som verkar för bra för att vara sant är det vanligaste sättet att upptäcka en bluff.
- Internetstiftelsen, Metodbeskrivning, Svenskarna och internet 2025. Belägger n=3 362 i Studie 1, deltagarfrekvensen 60 procent, fältperioden 2 till 20 januari 2025, viktningen och att 2 609 av de 3 362 intervjuerna gjordes i webbpanelen medan 753 gjordes kompletterande.
- Svensk författningssamling, Cybersäkerhetslag (2025:1506), utfärdad 11 december 2025, publicerad 17 december 2025. Belägger att lagen trädde i kraft den 15 januari 2026, att den upphäver lagen om informationssäkerhet för samhällsviktiga och digitala tjänster, att den delvis genomför NIS2-direktivet och hur lagen definierar cybersäkerhet. Lagtexten finns också hos Sveriges riksdag.
- Europeiska unionen, Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet), via EUR-Lex. Belägger att den lag artikeln beskriver genomför direktivet.
- Nationellt cybersäkerhetscenter, Det här är cybersäkerhetslagen. Belägger att cybersäkerhetslagen gäller från den 15 januari 2026, att cyberverksamheten den 1 juli 2026 flyttades från Myndigheten för civilt försvar till centret vid Försvarets radioanstalt och att verksamhetsutövarna finns i 18 sektorer.
Källor lästa 6 och 7 september 2026, länkarna kontrollerade 8 september 2026. ISO:s standardsida svarar inte på maskinella anrop och anges därför med utgivare och webbplats.
Kompletterad 14 september 2026 med originaldokumentet bakom den amerikanska definitionen och det gällande lagrummet, den nu gällande utgåvan av den internationella standarden, den slutliga brottsstatistikens rapport, dataskyddsmyndighetens årsredovisning, undersökningens fjärde kapitel och dess metodbeskrivning, cybersäkerhetslagen i författningssamlingen, NIS2-direktivet och det center som tog över uppdraget den 1 juli 2026. Myndighetens rapport anger andelen incidenter med okänd orsak 2025 till 32 procent i löptexten och i diagram 7. Den utgåva av den internationella standarden som källistan hänvisade till drogs tillbaka den 3 juli 2026.
Fonden
Bakom biblioteket står en fond.
Own The Future ges ut av AIX. Biblioteket är kunskapen; AIX Dynamic är verktyget, en systematisk värdepappersfond (UCITS) som följer trenden och kliver av när risken stiger.
Detta är marknadsföring. Fondandelar kan både öka och minska i värde. Läs faktablad (KID) och informationsbroschyr innan du investerar; de finns på fondens sida hos Avanza.
34 ANDELSÄGARE · PER 15 SEPTEMBER 2026Framtiden i din inkorg.
Det viktigaste ur varje område, utan brus och utan hype.