Säkerhetsläget har försämrats, lagkraven har skärpts och företagens beroenden har blivit allt mer komplexa. Ändå finns det anledning att fråga hur många svenska verksamheter som faktiskt skulle klara en allvarlig samhällskris. Att ha en krisplan är inte samma sak som att ha krisberedskap.
Det talas mer om beredskap i svenska styrelserum än på mycket länge, vilket är bra. Men vi möter fortfarande verksamheter där krisberedskap i praktiken består av en plan, en krisledningsgrupp och kanske en övning som genomfördes för några år sedan.
Vad händer om IT-miljön ligger nere i flera dygn samtidigt som mobilkommunikationen fungerar dåligt? Om en kritisk leverantör plötsligt inte kan leverera? Om viktiga medarbetare inte kan ta sig till arbetsplatsen? Om betalningar, transporter eller energiförsörjning störs?
Och vad händer om flera av dessa saker inträffar samtidigt?
Det är först då vi får veta om företaget har en krisplan eller en faktisk förmåga att hantera en kris.
Vi behöver våga fråga om lagkraven verkligen efterlevs
Samtidigt har kraven på svenska verksamheter blivit tydligare.
Säkerhetsskyddslagstiftningen ställer långtgående krav på verksamheter som bedriver säkerhetskänslig verksamhet. NIS2 har genom den nya cybersäkerhetslagen skärpt kraven för ett stort antal verksamheter. Och genom CER-direktivet flyttas fokus ytterligare mot motståndskraften hos aktörer som tillhandahåller samhällsviktiga tjänster vilket är nödvändiga förändringar.
Men vi behöver också våga ställa den mer obekväma frågan:
Hur många verksamheter lever faktiskt upp till intentionerna bakom kraven och hur många arbetar fortfarande främst med att kunna visa upp rätt dokument?
Compliance är inte detsamma som beredskap.
En genomförd riskanalys betyder inte automatiskt att verksamheten kan hantera de risker som identifierats. En kontinuitetsplan innebär inte att reservlösningen fungerar. Ett säkerhetsskyddsavtal betyder inte att hela leveranskedjan är motståndskraftig.
Och en krisplan hjälper föga om de personer som förväntas använda den aldrig har behövt fatta svåra beslut under tidspress.
Den stora sårbarheten kan finnas hos någon annan
Här finns dessutom en fråga som jag anser får alldeles för lite uppmärksamhet, nämligen leverantörerna.
Svenska företag har under årtionden byggt allt mer effektiva verksamheter. Vi har outsourcat IT, logistik, lagerhållning, fastighetsdrift och andra stödfunktioner. Vi använder molntjänster och internationella leveranskedjor och har specialiserat bort sådant som andra kan göra bättre och billigare.
Ur ett effektivitetsperspektiv är det fullt logiskt.
Ur ett beredskapsperspektiv kan det skapa betydande sårbarheter.
För när en samhällskris inträffar spelar det mindre roll hur robust den egna organisationen är om verksamheten är helt beroende av en leverantör som inte kan leverera.
Därför räcker det inte längre att ha ett leverantörsregister och göra traditionella leverantörsbedömningar.
Företagsledningen behöver veta vilka leverantörer verksamheten faktiskt inte klarar sig utan.
Och analysen måste gå djupare än till första ledet.
Vem är er kritiska IT-leverantör i sin tur beroende av? Var finns datacentren? Vilka kommunikationslösningar krävs? Vilka underleverantörer används? Finns reservkapacitet? Hur länge kan leverantören upprätthålla tjänsten vid elavbrott, personalbortfall eller störningar i transporter och telekommunikation?
Framför allt: har ni någonsin frågat dem?
Avtal skrivna för normalläge räcker inte i kris och vid höjd beredskap
Det finns ytterligare en aspekt som styrelser och företagsledningar behöver fundera över.
Många leverantörsavtal är skrivna för ett samhälle som fungerar.
De reglerar tillgänglighet, servicenivåer, inställelsetider, vite och ansvar. Men vad händer när flera av leverantörens kunder behöver samma begränsade resurser samtidigt?
Vem prioriteras då?
Vad händer om reservkraften bara räcker en viss tid? Om reservdelarna inte kommer fram? Om leverantörens personal kallas till andra uppgifter eller inte kan ta sig till arbetet?
Och hur ser prioriteringen ut om Sverige befinner sig i höjd beredskap?
Det är frågor som sällan får tillräckligt utrymme i en traditionell leverantörsbedömning.
Men det är precis de frågorna som avgör om företagets kontinuitetsplan fungerar när den verkligen behövs.
Styrelsen kan inte delegera bort frågan
Det är också dags att sluta behandla krisberedskap som en fråga enbart för säkerhetschefen, IT-chefen eller en särskild kontinuitetsfunktion. Det här är en ledningsfråga.
Styrelsen behöver inte kunna detaljerna i företagets reservkraftslösningar eller incidentrutiner. Men den bör kunna ställa krav på att ledningen vet vilken verksamhet som måste upprätthållas, vilka de kritiska beroendena är och hur länge organisationen kan fungera om dessa beroenden försvinner.
Det borde därför finnas några frågor på varje styrelses agenda:
- Vilka delar av vår verksamhet måste fungera även under en allvarlig samhällskris eller vid höjd beredskap?
- Vilka leverantörer och underleverantörer är helt avgörande för den förmågan?
- Hur länge kan vi bedriva verksamheten utan dem?
- Vilka alternativa lösningar finns – och har de faktiskt testats?
- Vilka krav inom säkerhetsskydd, cybersäkerhet och motståndskraft omfattas vi av?
- Kan vi visa verklig förmåga att leva upp till kraven, eller framför allt dokumentation?
- När utsatte vi senast vår ledning och våra planer för ett scenario där flera kritiska funktioner slogs ut samtidigt?
Om svaren är otydliga bör det betraktas som en verksamhetsrisk.
Inte som en administrativ brist.
Vi måste börja öva på det som verkligen kan hända
Det går naturligtvis inte att förbereda sig för varje tänkbart scenario.
Men det är heller inte nödvändigt.
En organisation som känner sina kritiska beroenden, har tydliga mandat, alternativa arbetssätt och en ledning som är van att fatta beslut med begränsad information har betydligt bättre förutsättningar att hantera även det oväntade.
Därför behöver vi öva oftare och mer realistiskt.
Övningar bör innehålla svåra målkonflikter, informationsbrist, leverantörsbortfall och situationer där de ordinarie reservlösningarna inte fungerar.
En bra krisövning ska inte i första hand bekräfta att organisationens planer fungerar.
Den ska hitta var de inte gör det så att dessa identifierade brister kan hanteras och åtgärdas. Detta så vi kan utvecklas och bli bättre på att hantera kända och okända situationer.
Frågan är inte om pärmen är uppdaterad
Sverige befinner sig i ett säkerhetsläge där företag förväntas ta ett större ansvar för sin egen motståndskraft och där näringslivets förmåga också är en del av samhällets samlade beredskap.
Det ställer nya krav på styrelser och företagsledningar.
Lagstiftning som säkerhetsskydd, NIS2 och CER kan driva utvecklingen i rätt riktning. Men regelverk skapar inte motståndskraft av sig själva.
Det gör människor, förberedelser, redundans, analyser, övning och förmågan att fatta beslut när det normala inte längre fungerar.
Därför borde frågan i styrelserummet inte vara:
”Har vi en uppdaterad krisplan?”
Frågan borde vara:
”Om Sverige drabbas av en allvarlig samhällskris i morgon – hur länge kan vi fortsätta vår verksamhet?”
Och om ingen runt bordet kan ge ett övertygande svar på den frågan, då vet ni också var arbetet behöver börja.
/ Fredrik Pettersson / rådgivare inom säkerhet / 2Secure
Hör av dig när du har frågor kring din verksamhets försvarsplanering.
Träffa oss på Trygg och Säker i Helsingborg
Vi på 2Secure ser fram emot att träffa kunder, partners och branschkollegor på Trygg & Säker 2026 och fortsätta driva utvecklingen mot ett tryggare och säkrare samhälle.
25-26 november 2026
Clarion Hotel & Congress Sea U, Helsingborg.
Använd vår kod INVITE-2SECURE för 1 200 kr rabatt på ordinarie pris (6900 kr)
Mer om programmet och anmälan

