Gå direkt till innehåll

Utvärdering av cybersäkerhetsstandarden ISA/IEC 62443-4-X för industriella automatiserings- och styrsystem (IACS)

Tjänstens namn (sidans rubrik, visas i promos - max 70 tecken inkl. blanksteg): ISA/IEC 62443‑4‑X – Cybersäkerhetsutvärdering av IACS‑komponenter Ingress (Inkludera sökord och nytta för kund/samhälle. Gör inga styckesindelningar i ingressen. Max 2-3 meningar):

RISE erbjuder ackrediterad provning och utvärdering av cybersäkerheten i industriella automations‑ och styrsystem. Våra tester följer SS‑EN IEC 62443‑4‑1 och SS‑EN IEC 62443‑4‑2, vilket gör det möjligt för tillverkare att visa att deras produkter och utvecklingsprocesser uppfyller internationellt erkända säkerhetskrav.

Syfte/Nytta:

Standarden består av två centrala delar som tillsammans täcker både utvecklingsprocessen och de tekniska säkerhetskraven för industriella komponenter.

Del 1: Svensk standard SS-EN IEC 62443-4-1 

IT-säkerhet i industriella automationssystem, del 4-1: Säkerhetsfordringar under produktutvecklingens livscykel

Denna del definierar kraven för att utforma, implementera, verifiera, underhålla och ge support för en produkt under hela dess livscykel. Den omfattar områden som: Säkerhetshantering, kravspecifikation, säker design och implementering, verifiering och validering, hantering av sårbarheter och uppdateringar samt säkerhetsriktlinjer. 

Del 2: Svensk standard SS-EN IEC 62443-4-2

IT-säkerhet i industriella automationssystem, del 4-2: Tekniska säkerhetsfordringar på komponenter i industriella automationssystem

Detta definierar tekniska säkerhetskrav för fyra kategorier av komponenter:

  • Programvaruapplikationer
  • Inbyggda enheter
  • Värdenheter
  • Nätverksenheter

De viktigaste kravområdena omfattar identifiering och automatisering, användningskontroll, systemintegrering, datakonfidentialitet, dataflödeskontroll, händelsehantering samt resurstillgänglighet.

Därför är utvärdering enligt 62443‑4‑X viktig

Tillverkare av industriella komponenter vill visa att deras produkter uppfyller internationella cybersäkerhetskrav, att deras utvecklingsprocesser följer bästa praxis enligt 4‑1 och att komponenterna möter de tekniska säkerhetskraven i 4‑2. En utvärdering enligt 62443‑4‑X visar också att produkterna kan integreras i säkra IACS‑miljöer. För kunder – särskilt inom kritisk infrastruktur – minskar detta både risker och osäkerhet vid upphandling.

Så genomför RISE utvärderingen

RISE genomför utvärderingar enligt ISA/IEC 62443‑4‑X genom att fokusera på de praktiska cybersäkerhetskraven för industriella komponenter och hur delarna 4‑1 (säker utveckling) och 4‑2 (tekniska produktkrav) hänger ihop. Detta ger en tydlig grund för att förstå vilka krav som gäller och hur de tillämpas genom hela produktens livscykel. För dig som vill fördjupa dig ytterligare erbjuder RISE även en kurs som går igenom 62443‑4‑serien i praktiken.

Så hjälper utvärderingen dig som kund

  • Tydlig cybersäkerhetsnivå — du får en oberoende bedömning av komponenternas säkerhet mot internationellt erkända krav.
  • Starkare leverantörsförtroende — leverantörer kan visa att deras produkter och processer är pålitliga.
  • Säkerhet från start — utvärderingen ligger i linje med branschens krav på produkter som är säkra redan från början.
  • Möter myndigheters förväntningar — upphandlare och tillsynsmyndigheter får det underlag de behöver för att fatta trygga beslut.
Metod (vilken/vilka metod(er) används) för att utföra tjänsten):

Utvärderingen kommer att genomföras i enlighet med ISO/IEC 17025 och de ackrediterade standarderna vid våra laboratorier i Borås.

Leverans (vad får kunden efter utfört uppdrag – t.ex. rapport, certifikat etc.):

Resultatet av vår utvärdering sammanställs i en ackrediterad rapport.

Områden: Cybersäkerhet Kontaktperson (fyll i ett namn/fält. Aktiverade personkort dyker upp automatiskt):
Ted Strandberg, Projektledare
Anithasree Maroju, TIC-ingenjör
ISA/IEC 62443‑4‑X – Cybersäkerhetsutvärdering av IACS‑komponenter
Fältmätning: Nej Pris: 1 Division: Division Säkerhet och transport Förberedelse: Inga förberedelser krävs Standarder:
  • SS‑EN IEC 62443‑4‑1 (säkra utvecklingsprocesser)
  • SS‑EN IEC 62443‑4‑2 (tekniska säkerhetskrav)
Certifiering och märkning: Övrig certifiering Typ av tjänst: Provning / analys / utvärdering Instrument: Ej tillämpbart Storhetsområde: Ej tillämpbart Leveransnivå: Ackrediterad
ted.strandberg@ri.se,anithasree.maroju@ri.se
/sv/personuppgiftsbehandling/kandidatdatabas
Syfte - Rubrik: Det här omfattar standard 62443‑4‑X Metod - Rubrik: Metod Leverans - Rubrik: Resultat Mer information - Rubrik: Mer information
Offertförfrågan
form
Cybersäkerhet Tjänstetyp tagg:
Provning
Verifiering och validering

NIS2 är här – är din organisation redo?

Människor som går över en gata

Energi, transport, finans och dricksvattenproduktion är några av de 18 sektorer som EU har ringat in som samhällsviktiga i NIS2, direktivet som berör svenska företag genom nya Cybersäkerhetslagen och Cybersäkerhetsförordningen. Här rätar cyberjuristen Johanna Parikka Altenstedt ut frågetecken för dig som omfattas.

Hur kan vi hjälpa dig?

Behöver du vägledning i hur nya Cybersäkerhetslagen och Cybersäkerhetsförordningen påverkar din verksamhet och hur ni anpassar er till de nya kraven? Kontakta oss genom att fylla i formuläret:

CAPTCHA
Genom att skicka in formuläret behandlar RISE dina personuppgifter.

– Bakgrunden till NIS2 är ett stort behov av samordning över nationsgränser, särskilt för företag med verksamhet i olika länder. Det blev tydligt att olika länder hanterade cybersäkerhet på olika sätt, säger Johanna Parikka Altenstedt, jurist och koordinator av Cybernode (EU:s nationella kompetensgemenskap inom cybersäkerhet som i Sverige är placerad hos RISE) och fortsätter: 

– För att skapa en förståelse som är större än våra nationsgränser – för skadlig kod stannar inte i ett land, den går över till grannarna också – klubbade EU igenom NIS-direktivet 2016.

Så implementeras NIS2 genom svenska Cybersäkerhetslagen

NIS2 är en utvidgning av sin föregångare NIS och stärker skyddet av samhällsviktiga tjänster, samt utökar omfånget till 18 sektorer (se faktaruta) som berörs av de nya kraven. NIS2 gäller i regel för företag som har minst 50 anställda eller omsätter minst 10 miljoner euro. Vissa verksamheter, till exempel leverantörer av internetkritisk infrastruktur, omfattas oavsett storlek. I en faktaruta längre ner i artikeln hittar du mer ”då berörs du av NIS2-fakta”.

– Det här är ett brett direktiv som spänner över så många branscher att egentligen alla företag med fler än 50 anställda bör undersöka om de berörs. Riskerna med att inte agera, när man faktiskt måste, är stora, säger Johanna Parikka Altenstedt som också är tillförordnad chef på Centrum för cybersäkerhet på RISE.

Hon förklarar varför NIS2 blev ett direktiv och inte en förordning, och varför det spelar roll.

– NIS2 är resultatet av en kompromiss mellan medlemsländerna. Det var vissa som ville att NIS2 skulle bli en förordning, vilket hade inneburit att lagen hade varit direkt bindande i alla EU-länder samtidigt. Nu blev det ett direktiv i stället, så varje land har viss flexibilitet att anpassa kraven till sina egna rättssystem, förklarar Johanna Parikka Altenstedt.

I Sverige har NIS2 implementerats genom Cybersäkerhetslagen, som började gälla den 15 januari 2026. Lagen konkretiseras i Cybersäkerhetsförordningen (inte att förväxlas med en EU-förordning) som reglerar hur tillsyn ska gå till och hur rapportering ska ske. 

När den här artikeln skrivs, i februari 2026, fastställer tillsynsmyndigheterna, Myndigheten för civilt försvar (tidigare MSB) och Post- och telestyrelsen, detaljerade föreskrifter som ytterligare konkretiserar hur lagkraven ska uppfyllas. Kort sagt, det är en trestegsraket som omvandlar NIS2 till svenska krav.

Vad är det viktigaste för att göra rätt – och var ska man börja?

– En jättebra fråga! Man behöver göra en analys av sin verksamhet och verkligen komma ner på ”nitty-gritty”-nivå. Vad är det absolut väsentligaste ni gör, som skapar samhällsnytta? Det är det ni måste skydda, säger Johanna Parikka Altenstedt. 

Vad är det absolut väsentligaste ni gör, som skapar samhällsnytta? Det är det ni måste skydda.

En riskanalys och en gap-analys (strategisk metod för att identifiera skillnaden mellan nuläge och önskat målläge) hjälper till att ringa in hoten och säkerhetsglappen. RISE kan hjälpa företag och organisationer att göra den typen av analyser.

– Alla medarbetare ska inte behöva fundera över rikets säkerhet, utan det handlar närmast om att skydda sitt eget arbete. Om du har jobbat i ett projekt i två år och odlat en samling av stora Exceltabeller, då är det inte kul om det kommer in skadlig kod. Därför är det en bra idé att ha en backup. Genom att gå ner på team- och individnivå blir det enklare att motivera medarbetarna att jobba mer cybersäkert, säger Johanna Parikka Altenstedt.

Ett ledningsansvar: går inte att delegera bort cybersäkerheten

Ledningsansvaret är en central del av NIS2 och således även av Cybersäkerhetslagen. Det går inte att delegera bort ansvaret för cybersäkerheten, eller se regelefterlevnaden som ett IT-projekt bland andra projekt. 

Om ledningen inte har beslutat om lämpliga åtgärder eller följt upp kända brister kan detta resultera i sanktionsavgifter. Personer på ledningspositioner kan dessutom hållas personligt ansvariga för regelbrott, genom tillfälliga förbud mot vd- eller styrelseuppdrag i den NIS2-omfattade verksamheten. 

Ett tydligt regelverk att förhålla sig till är bättre och mer rättvist än en oreglerad marknad.

RISE utbildar ledningsgrupper inom NIS2, för att hjälpa företag och dess ledningsgrupper att ta sig an de nya reglerna med en god kunskapsgrund. Nästa steg kan vara att sätta sina produkter och tjänster under lupp i RISE test- och demonstrationsmiljö Cyber Range, eller att certifiera sitt ledningssystem för informationssäkerhet. 

NIS2 och cybersäkerhet – främst en fråga om människor

Johanna Parikka Altenstedt poängterar att människor i allmänhet tänker att cybersäkerhetsfrågor främst handlar om teknik. Då missar man målet, menar hon.

– Man börjar med tekniska brandväggar, när det egentligen är mänskliga brandväggar som behövs. Jag brukar prata om de fyra hörnstenarna för cybersäkerhet. Att människor som jobbar i organisationen är kunniga i cybersäkerhetsfrågor, på sin nivå, är den första. Vissa är superexperter medan andra har basal cyberhygien – men alla har kunskapen. Här är det också viktigt att väga in cybersäkerhet när avdelningar glatt vill skapa eller beställa nya digitala produkter och lösningar, säger Johanna Parikka Altenstedt.

Den andra hörnstenen är säkerhetskulturen. Det behöver vara högt i tak, så att människor vågar prata när något blir fel. En medarbetare som är rädd för att göra fel med risk för att drabbas av sanktioner, kommer inte berätta när det väl blir fel. Och då utgör man en stor risk för hela organisationen. 

Den tredje hörnstenen är regelefterlevnad. Där kommer NIS2 och svenska Cybersäkerhetslagen in i bilden. Först därefter, som den fjärde hörnstenen, kommer tekniken. 

”Ett tydligt regelverk är mer rättvist”

Johanna Parikka Altenstedt tycker att alla som omfattas av reglerna som avhandlas i den här artikeln ska se regelverket som ett hjälpmedel för att skydda det som är skyddsvärt. 

– Vissa tycker att det kommer så mycket regler från EU att det bromsar näringslivets utveckling. Det är inte uppfattningen som vi hör på Cybernoden. Ett tydligt regelverk att förhålla sig till är bättre och mer rättvist än en oreglerad marknad, konstaterar Johanna Parikka Altenstedt.

Hon påminner också om att EU:s cybersäkerhetsregelverk till stor del bygger på samma grundprinciper: 

  • Ett riskbaserat arbetssätt.
  • En noggrann analys av den egna verksamheten där både IT och OT (Operational Technology) ingår.
  • Ett tydligt cybersäkerhetsansvar, bland annat genom krav på leverantörer och andra som är beroende av den samhällsviktiga verksamheten.
  • Ett etablerat cybersäkerhetsledningssystem med rutiner för att hantera incidenter och säkerställa fortsatt drift. 

– Har man redan gjort detta arbete, till exempel inom ramen för ISO 27000 eller IEC 62443-certifieringar, räcker det långt oavsett vilket regelverk vi pratar om, säger hon.

NIS2 och den svenska Cybersäkerhetslagen

Vad är NIS2?
NIS2 är EU:s nya direktiv för cybersäkerhet som skärper kraven på hur samhällsviktiga och digitala verksamheter ska skydda sina IT- och informationssystem. Direktivet ersätter det tidigare NIS-direktivet.

När beslutades och började NIS2 gälla?

  • Antogs på EU-nivå i december 2022.
  • Skulle införas i nationell lag senast 17 oktober 2024.

Hur har NIS2 införts i Sverige?
Sverige har NIS2 och den svenska Cybersäkerhetslagen

Regelverket trädde i kraft 15 januari 2026 och ersätter den tidigare NIS-lagen.

Vilka omfattas?

Medelstora och stora organisationer inom:

  • energi,
  • transport
  • bank, finans och finansiell marknadsinfrastruktur
  • hälso- och sjukvård
  • dricksvatten
  • avlopp
  • digital infrastruktur och IT-tjänster (inklusive drift och molnleverans)
  • offentlig förvaltning
  • rymdsektorn
  • post- och budtjänster
  • avfallshantering
  • tillverkning och distribution av kemikalier
  • livsmedel
  • tillverkning
  • forskning

Verksamheter delas in i väsentliga och viktiga entiteter. Vissa omfattas oavsett storlek.

Cybernoden

Cybernoden är Sveriges nationella kompetensgemenskap inom cybersäkerhetsforskning och innovation och drivs av RISE på uppdrag av Sveriges nationella samordningscenter för forskning och innovation inom cybersäkerhet (NCC-SE vid Myndigheten för Civilt Försvar) inom ramen för EU-projektet European Cybersecurity Competence Centre and Network (ECCC) och är finansierat av Vinnova. Tillsammans med NCC-SE utgör Cybernoden en nationell arena med målsättningen att initiera forskning och innovation inom cybersäkerhet. Den svenska kompetensgemenskapen är i dag den största i alla EU-länder med över 450 organisationer från privat och offentlig sektor samt akademin. 

Johanna Parikka Altenstedt

Gruppchef
+46 10 228 46 60 Läs mer om Johanna
Profile image

Kontakta Johanna

CAPTCHA

* Obligatoriskt

Genom att skicka in formuläret behandlar RISE dina personuppgifter.
Senast publicerad: Cybersäkerhet

Cyber Resilience Act – så påverkas din verksamhet av nya förordningen

En kvinna trycker på en kontrollpanel på väggen hemma.

Tillverkar eller säljer du produkter som har digitala element? Då berörs du av Cyber Resilience Act (CRA) – EU:s nya regelverk som skärper kraven längs hela produktens livscykel. Ted Strandberg, expert på cybersäkerhet och funktionssäkerhet, förklarar vad som förväntas av din verksamhet.

Hur kan vi hjälpa dig?

Behöver du vägledning i hur EU:s Cyber Resilience Act påverkar din verksamhet och hur ni anpassar er till de nya kraven? Kontakta oss genom att fylla i formuläret:

 

CAPTCHA
Genom att skicka in formuläret behandlar RISE dina personuppgifter.

En babymonitor som kan styras med en app, en industrimaskin som kommunicerar med annan utrustning i produktionslinan och högtalare som kan berätta vilket väder det blir nästa vecka. Det är få elektroniska produkter som inte innehåller digitala element i dag. Det innebär att Cyber Resilience Act (CRA) träffar mycket brett – alla företag som utvecklar, tillverkar, importerar eller säljer produkter med digital teknik eller ren mjukvara på EU-marknaden omfattas. 

CRA är en förordning som syftar till att höja cybersäkerheten i produkter med digitala element, alltså hårdvara och mjukvara som kan kopplas till ett nätverk eller en annan digital enhet, på hela den europeiska marknaden. 

– Den här förordningen behövs för att öka motståndskraften och skydda europeiska medborgare och system. Vi vill inte att hackare ska kunna ta över produkterna, oavsett om det handlar om en babymonitor, en industrimaskin eller en högtalare, säger Ted Strandberg, projektledare inom cybersäkerhet och funktionssäkerhet på RISE. 

CRA blir en del av CE-märkningen

CRA antogs i december 2024 och ska stegvis tillämpas från september 2026. I slutet av 2027 förväntas CRA vara helt utrullad. Till skillnad från många andra förordningar och direktiv som EU klubbar igenom, har CRA ingen direkt föregångare. Förordningen har tagits fram för att komplettera andra regelverk inom cybersäkerhet, som NIS2 som ställer krav på organisationer och inte produkter. 

Kraven kommer att bakas in i CE-märkningen, vilket i praktiken innebär att cybersäkerhet går från ”nice to have” till obligatoriskt om man vill fortsätta sälja sin uppkopplade produkt på EU-marknaden.

Den här förordningen behövs för att öka motståndskraften och skydda europeiska medborgare och system.

Ted Strandberg, cybersäkerhet och funktionssäkerhet på RISE

Inbyggd säkerhet central del av CRA

Security by Design, eller inbyggd säkerhet, är en central del av förordningen. Det är inte längre godtagbart att addera säkerhet i efterhand, utan nu ställs krav längs hela utvecklingsfasen och fram till livscykelns slut.

– Livscykelperspektiv kanske de flesta förknippar med miljö och klimat, men här handlar det om mjukvarors livscykel. Den sträcker sig från idé och riskanalys till kravspecifikation, design, arkitektur, utveckling och testning. Efter att man har släppt mjukvaran på marknaden handlar det om underhåll och uppdateringar. Man pratar om End of Support, när tillverkaren slutar att skicka ut uppdateringar och inte längre tar ansvar för säkerheten, förklarar Ted Strandberg.

Standarder som verktyg för regelefterlevnad

Ted Strandberg leder den nationella arbetsgruppen i Sverige som utvecklar standarder kopplade till cybersäkerhet i produkter. Genom att prova produkter mot etablerade standarder, som IT-säkerhet i industriella automationssystem (EN IEC 62443) går det att bedöma om en produkt med digitala element uppfyller grundläggande cybersäkerhetskrav. Standarder kan användas som stöd för att visa efterlevnad av CRA. För vissa produkter som klassas som högrisk – till exempel operativsystem eller centrala systemkomponenter – inför CRA dessutom ett certifieringskrav.

CRA-efterlevnad extra viktigt för underleverantörer

Ett kvitto på CRA-efterlevnad i form av en ackrediterad rapport blir särskilt viktigt för underleverantörer som vill behålla och stärka sin konkurrenskraft. En underleverantör som inte kan garantera säkerheten för sina komponenter, faller bort som alternativ för kunderna som sätter den färdiga produkten på marknaden. Det är helt enkelt för mycket som står på spel.

– Bryter man mot reglerna kan man straffas med väldigt höga böter. Att ta hjälp av RISE är att dela den risken. Har man inte fått sin produkt granskad av tredjepart står man själv med risken att bli straffad. Skulle vi göra fel i granskningen har vi också ett ansvar, förklarar Ted Strandberg.

CRA-utbildning ger god kunskapsgrund

Före produktprovning, certifieringsprocess eller andra tekniska åtgärder kommer kunskapsbyggande. Med rätt kunskap blir det betydligt enklare att ta sig an CRA. 

– Ett sätt att bygga den kunskapen är att gå en kurs hos oss. Vi håller företagsspecifika kurser som ger en stabil grund. För många aktörer kommer det ta tid att göra omställningen till CRA-efterlevnad, så det går inte att vänta alltför länge med att sätta i gång, säger Ted Strandberg.

Tre tips på hur du hanterar CRA:

  1. Höj kunskapsnivån. Förslagsvis genom en kurs som tydliggör vilka steg som just ni behöver ta för att säkerställa CRA-efterlevnad.
  2. Testa!  Genomför ackrediterade produktprovningar och dra nytta av möjligheten att få rådgivning under produktutvecklingsfasen.
  3. Börja!  Tiden är alltför knapp för att vänta.

Detta är CRA

Cyber Resilience Act (CRA) ställer gemensamma cybersäkerhetskrav på produkter med digitala element. Förordningen omfattar både hårdvara och mjukvara som säljs på EU-marknaden – från uppkopplade konsumentprodukter till industriella system och programvara.

CRA antogs i december 2024 och börjar tillämpas stegvis från september 2026. Full tillämpning väntas från december 2027.

Syftet är att höja den grundläggande säkerhetsnivån, minska sårbarheter i uppkopplade produkter och skapa en mer motståndskraftig digital inre marknad inom EU.

 

Ted Strandberg

Projektledare
+46 10 516 60 93 Läs mer om Ted
Profile image

Kontakta Ted

CAPTCHA

* Obligatoriskt

Genom att skicka in formuläret behandlar RISE dina personuppgifter.
Senast publicerad: Cybersäkerhet

NordicQCI - Nordisk infrastruktur för kvantkommunikation

NordicQCI
Norden

Sverige inleder ett nytt spännande kvantinitiativ där kvantkommunikationsinfrastruktur som förbinder Sverige med Finland och Estland byggs.

Koordinator
Pågående
Ej tillämpbart
Region Stockholm
2026-2029
10 000 000 euro
Division: Division Digitala system och samhällsomställning

RISE är koordinator för Vinnovaprojektet NordicQCI – Nordic Quantum Communication Infrastructure. Projektet är en central del av det europeiska initiativet EuroQCI och syftar till att stärka EU:s - inklusive dess utomeuropeiska territoriers - förmåga att skydda samhällskritisk kommunikation i en framtid där kvantteknologin snabbt förändrar säkerhetslandskapet.

NordicQCI kommer att bygga kvantkommunikationsinfrastruktur som knyter samman Sverige med Finland och Estland. De gränsöverskridande kvantlänkarna implementeras via de befintliga undervattenskablarna mellan länderna. Projektet kommer även att möjliggöra koppling till EuroQCI:s rymdsegment genom en optisk markstation i Stockholm, vilket ger stöd för kvantsäkra satellitförbindelser.

Svenska partner i projektet är utöver RISE, Ericsson, Stockholms universitet, KTH och Linköpings universitet. NordicQCI finansieras genom CEF Digital EuroQCI‑programmet med medfinansiering från Vinnova och fonden Avancerad Digitalisering. 

Projektet pågår till juni 2029 och utgör ett viktigt steg mot ett robust, resilient och kvantsäkert kommunikationsnät i hela Norden och i Europa.

Timothy Gibbon

Forskare
+46 10 251 39 52 Läs mer om Timothy

Kontakta Timothy

CAPTCHA

* Obligatoriskt

Genom att skicka in formuläret behandlar RISE dina personuppgifter.

Laia Ginés

Forskare
+46 10 251 38 08 Läs mer om Laia

Kontakta Laia

CAPTCHA

* Obligatoriskt

Genom att skicka in formuläret behandlar RISE dina personuppgifter.
Slutdatum: Kvantteknologier Sekundär områdes navigation:
Rymd
Cybersäkerhet
Kvantteknologier

Säker innovation – nyckeln till ett starkt totalförsvar

Säker innovation

Om Sverige skulle utsättas för ett angrepp förväntas alla, efter bästa förmåga, bidra till att försvara landets fred och frihet. Den förmågan skapas hos myndigheter, kommuner, regioner, företag och frivilliga. Men det är i mellanrummen, där organisationer och verksamheter möts och samarbetar, som totalförsvaret blir starkt på riktigt, menar forskare på RISE.

Idén om att hela samhället skulle mobiliseras i händelse av krig utvecklades i Sverige under 1900-talets andra hälft, mot bakgrund av erfarenheterna från de två världskrigen. Skyddsrum byggdes, lager av förnödenheter iordningställdes och civilbefolkningen utbildades i hur de skulle agera vid exempelvis luftangrepp eller kärnvapenhot.  

Under 1990-talet förändrades hotbilden mot Sverige och den i efterhand hårt kritiserade nedmonteringen av totalförsvaret påbörjades. Sedan 2014 pågår en återuppbyggnad – men som Länsstyrelserna konstaterar i ”Introduktion till totalförsvar” går det inte att kopiera det gamla systemet rakt av.  

– Utvecklingen av ett modernt totalförsvar bygger på andra grundläggande förutsättningar än de som gällde en gång i tiden, helt enkelt för att samhället ser annorlunda ut. För att exemplifiera har vi ett digitalt samhälle nu, där väldigt mycket innovation och utveckling inte uppstår inuti organisationer, utan mellan organisationer och verksamheter, säger Carl Heath, senior forskare och fokusledare för området digital resiliens på RISE.  

Stort behov av platser för nya samarbetsformer 

När totalförsvaret först skulle byggas upp ägde staten och kommunerna lejonparten av Sveriges samhällsviktiga verksamheter. I dag är en betydande del privatägda. Staten är med andra ord helt beroende av ett samarbete med näringslivet för att bygga upp ett fungerande totalförsvar på nytt. 

– Om offentlig och privat sektor ska klara av att lösa totalförsvarets utmaningar tillsammans behöver de kunna göra det på ett säkert sätt. Vi har sedan tidigare stor erfarenhet av att skapa säkra förutsättningar för innovation inuti en organisation, men vi har inte samma erfarenhet och vana av att bygga detta i mellanrummet, säger Carl Heath.  

– Det är ganska vanligt att innovation sker på bekostnad av säkerhet, eller tvärtom – att den höga säkerheten hämmar innovationen, tillägger Melinda From, chef på RISE enhet för Inkluderande systeminnovation.  

Utvecklingen av ett modernt totalförsvar bygger på andra grundläggande förutsättningar än de som gällde en gång i tiden, helt enkelt för att samhället ser annorlunda ut

Plats för möten och kreativa arbetssätt 

Carl Heath och Melinda From är under 2025 båda delaktiga i en förstudie där förutsättningar och hinder för en säker innovationsmiljö i Karlstads kommun kartläggs. Kunskapen om vad som kännetecknar en säker miljö är stor – både genom rådande säkerhetsskyddslagstiftning och samlad erfarenhet. Likaså finns det en tydlig bild av vad en innovationsmiljö behöver bestå av. Men kombinationen, ja den är klurig, menar Carl Heath.  

– Vi vill ju ha en plats där vi kan mötas och jobba med kreativa arbetssätt både fysiskt och digitalt. En sak som inte sällan händer på de moderna innovationskontoren är att organisationer delar tankar med varandra, och då uppstår insikter. Om insikterna innehåller känslig information blir förmågan att skydda den särskilt viktig, säger han.  

På platsen Carl Heath ser framför sig finns det personer med kunskap om hur innovationsarbete kan drivas och faciliteras på ett säkert sätt. Den kunskapen ska inte stanna inom fyra väggar utan spridas ut till organisationerna, så att fler säkra platser för innovation uppstår organiskt.  

RISE fungerar som en sådan facilitator som hjälper till att skapa samarbeten mellan organisationer. 

– Det finns mängder av kompetenser på RISE som jobbar med transformation, innovationsledning och förnyelse på olika sätt. Vi har experter som är grymma på att facilitera komplexa sammanhang, och RISE driver redan många olika typer av test- och demonstrationsanläggningar. Men vi kan inte göra det här själva, utan behöver verkligen andra aktörer och samarbeten för att kunna skapa en gemensam plattform för säker innovation, säger Melinda From.  

Sveriges totalförsvar intresserar Nato 

Carl Heath berättar om en nyfikenhet inom Nato och EU kring den svenska approachen till totalförsvar, där alla delar från Försvarsmakten till företag, myndigheter och medborgare förväntas bidra till Sveriges motståndskraft. Många Nato-länder har ett starkare fokus på det militära och mindre på samhällsmobilisering. 

– Systemkompetensen som offentlig och privat sektor kan bygga upp tillsammans i gemensamma projekt är inte bara relevant och viktig i Sverige, utan också i en EU- och Nato-kontext, säger Carl Heath.

Förstudie: Säker innovationsmiljö i Karlstads kommun 

I Karlstad har myndigheter som MSB, Myndigheten för psykologiskt försvar och Pliktverket sina huvudsäten. Därtill har Försvarshögskolan filial här – och Karlstads kommun och Region Värmland har samhällssäkerhet som utpekat strategiskt område.  

I december 2024 påbörjas här en förstudie där förutsättningar och hinder för en säker innovationsmiljö i Karlstads kommun kartläggs. Linda Larsson (S), kommunstyrelsens ordförande i Karlstads kommun, har sagt följande om satsningen:  

– Eftersom Karlstad redan är ett kompetenscentrum för samhällssäkerhet, så passar det väldigt bra att den här förstudien undersöker möjligheterna att etablera ett center för säker övning och innovation här. Det är viktigt att centret kan användas både för civila och militära behov, så att det offentliga och privata kan hjälpa varandra att öka takten i återuppbyggnaden av totalförsvaret.

Innovation inom totalförsvaret 

För att bygga upp ett modernt och robust totalförsvar krävs innovation inom en rad områden, både tekniskt och organisatoriskt. Här är tre exempel: 

Cybersäkerhet och digitalt försvar 

Kritisk infrastruktur och kommunikationsvägar behöver skyddas från cyberattacker, desinformation och sabotage. Här krävs samarbete mellan techföretag och myndigheter som FRA och Försvarsmakten. 

Innovation: AI-baserade detektionssystem kan identifiera angrepp i realtid. Blockkedjeteknologi som kan användas för säker datahantering och kommunikation mellan samhällskritiska verksamheter.  

Materielförsörjning och logistik  

Tillgången till mat, medicin och försvarsmateriel behöver säkras. Här krävs samarbete mellan berörda tillverkningsindustrier, MSB, Livsmedelsverket och akademi.  

Innovation: AI kan användas för att identifiera brister och optimera lagerhållning. Vid importstörningar skulle 3D-printing kunna användas för att få fram reservdelar och medicinsk utrustning.  

Psykologiskt försvar och desinformationsbekämpning  

Samhället behöver skyddas från propaganda och psykologiska påverkansoperationer. Samarbete krävs mellan aktörer som AI-företag, medier och Myndigheten för psykologiskt försvar. 

Innovation: Verktyg för att upptäcka deepfakes och desinformation. Plattformar för faktagranskning i realtid. 

Carl Heath

Forskare
+46 70 240 20 37 Läs mer om Carl
Profile image

Kontakta Carl

CAPTCHA

* Obligatoriskt

Genom att skicka in formuläret behandlar RISE dina personuppgifter.

Melinda From

Transformationsledare
+46 10 516 56 18 Läs mer om Melinda
Profile image

Kontakta Melinda

CAPTCHA

* Obligatoriskt

Genom att skicka in formuläret behandlar RISE dina personuppgifter.
Totalförsvar och krisberedskap Sekundär områdes navigation:
Innovationsledning
Cybersäkerhet
Digitalisering

Projekt inom cybersäkerhet

Inlagt av ElinH-admin

Genom forsknings- och utvecklingsprojekt driver RISE utvecklingen av cybersäkerhet framåt. Från nya testmetoder i Cyber Range till digital resiliens i samhällskritisk infrastruktur – här skapas lösningar som stärker både organisationer och Sveriges säkerhet.