Kluster C4 · Cyberförsäkring
Cyberförsäkring, när någon bryter sig in digitalt
Cyberförsäkring kan omfatta incidentrespons, återställning, avbrott och ansvar. Se vad som måste kontrolleras i offert, villkor och säkerhetskrav.
Cyberförsäkring kan omfatta incidentrespons, återställning, avbrott, dataskyddskostnader och tredjepartsansvar. Omfattning och delbelopp varierar.
Det finns ingen verifierad offentlig prisserie som stödjer ett generellt SME-intervall. Begär jämförbara offerter från faktiska riskbärare.
Gör först en riskanalys. Försäkring kan överföra vissa ekonomiska risker men ersätter inte säkerhetsåtgärder, incidentplan eller lagkrav.
Snabbsvar
Cyberförsäkring kan omfatta IT-forensik, återställning, avbrott och dataskyddshantering. Kontrollera varje moment, delbelopp, karens, säkerhetsföreskrift och incidentleverantör i offerten. Vi anger inget generellt pris eftersom jämförbart offentligt offertunderlag saknas.
Ett exempel först
En ekonomiassistent lämnar inloggningsuppgifter på en falsk banksida. Angriparen krypterar system och kan ha kopierat kunduppgifter. Företaget behöver begränsa incidenten, utreda omfattningen och bedöma rapportering.
En personuppgiftsincident ska anmälas till IMY inom 72 timmar när det inte är osannolikt att den medför risk för registrerades rättigheter och friheter. Alla sådana incidenter ska dokumenteras. Försäkringen täcker inte automatiskt hela kedjan; varje kostnad måste träffas av villkoret och godkännandeprocessen.
Vad är cyberförsäkring, på vanlig svenska?
Cyberförsäkring kan samla flera förstaparts- och ansvarsmoment. IT-forensik, återställning, juridik, avbrott, kriskommunikation och notifiering är separata kostnader och inget produktnamn garanterar att alla ingår samtidigt.
Be om en rad per moment med utlösande händelse, leverantör, godkännandekrav, karens, delbelopp och undantag.
Vad ingår, de fem byggstenarna
Följande delar förekommer, men det finns inget enhetligt standardpaket:
- IT-forensik och återställning. Experter kommer in, kartlägger vad som hänt, dekrypterar eller återställer system.
- Digitalt avbrott. Kan ersätta en definierad avbrottsförlust efter karens och inom avtalad ersättningsperiod.
- Dataskydd och GDPR-hantering. Juridiskt ombud, anmälningsprocess till IMY, kommunikation till drabbade personer, försvar i tillsynsärende. (Själva sanktionsavgifterna är inte försäkringsbara i Sverige — se warning-rutan nedan.)
- Ansvar mot tredje part. Kan omfatta försvar och ersättningsgilla skadeståndskrav enligt villkoret.
- Ransomware och utpressning. Incidentstöd, utpressningskostnader och själva lösensumman är olika frågor. Gjensidige anger exempelvis att själva lösensumman inte täcks.
Varför svensk cyberförsäkring fortfarande är så ojämn
Villkoren varierar i bland annat incidentleverantör, karens, avbrottsberäkning, social manipulation, beroende av molnleverantörer, säkerhetsföreskrifter och geografiskt område. Vi har inte underlag för att rangordna kvalitet efter bolagets internationella erfarenhet eller påstå att svenska premier är historiskt låga.
Behöver du det?
Utgå från risk, inte en universell köporder. Kartlägg kritiska system, data, maximalt tolerabelt avbrott, leverantörsberoenden, kontraktskrav och den kostnad ni kan bära själva.
Begär därefter en offert som visar vilka scenarier som faktiskt överförs. NIS2 eller DORA kräver riskhantering och rapportering men gör inte cyberförsäkring till ett generellt lagkrav. En kund kan däremot ställa ett avtalskrav.
Vad kostar en cyberförsäkring?
Vi har inte ett spårbart, jämförbart offertunderlag som stödjer generella kronintervall för 2026. Premien kan påverkas av omsättning, verksamhet, data, säkerhetskontroller, historik, belopp, självrisk, avbrottskarens och leverantörsberoenden.
Be om samma försäkringsbelopp och minst två självrisk-/karensalternativ från flera faktiska riskbärare. Kontrollera också om incidentrespons belastar självrisken eller ett särskilt delbelopp.
Vanliga skadefall · illustrativa exempel
Vanliga skadefall
- Fall 01
Ransomware låser hela företaget
En anställd öppnar en bilaga. Under natten krypteras alla filsystem. Nästa morgon är bolaget helt lamt, inga mejl, ingen bokföring, inga kundfiler. Angripare kräver 500 000 kr i bitcoin.
Utfall: Om villkoret träffas kan incidentrespons, återställning och avbrott prövas. Ersättningen beror på karens, delbelopp, säkerhetsföreskrifter och dokumenterad förlust; ett typiskt utbetalningsbelopp går inte att lova.
- Fall 02
Kunddata läcker via phishing
En angripare får tag på inloggning till bolagets CRM. 8 000 kundpersonnummer laddas ner innan åtkomsten upptäcks.
Utfall: Gör en dokumenterad riskbedömning enligt GDPR. Anmäl till IMY inom 72 timmar om kriteriet är uppfyllt och informera registrerade när den höga risktröskeln är uppfylld. Juridik och notifiering kan omfattas, men inte automatiskt.
- Fall 03
CEO-fraud via manipulerat mejl
Ekonomichefen får mejl "från VD" om brådskande överföring till ny leverantör: 450 000 kr. Mejlet är förfalskat. Överföringen genomförs innan bedrägeriet upptäcks.
Utfall: Ren social manipulation kan ligga i cyber-, crime- eller bedrägerimoment eller vara undantagen. Fråga om vilseledd person, betalningsflöde, krav på tekniskt intrång, belopp och säkerhetsrutiner.
Tråkigt men viktigt, NIS2 och DORA
NIS2/cybersäkerhetslagen kräver säkerhetsåtgärder och incidentrapportering för verksamhetsutövare som omfattas. Lagen kräver inte generellt cyberförsäkring. Sedan 1 juli 2026 hanterar NCSC vid FRA verksamhetsanmälan och incidentrapportering; sektorsmyndigheter utövar tillsyn.
DORA gäller för finansiella entiteter inom sitt tillämpningsområde och ställer även krav kring IKT-tredjepartsrisk. En leverantör blir inte automatiskt en DORA-entitet bara för att kunden omfattas, men avtalskrav kan följa.
Gör en rättslig klassificering mot aktuella regler och myndighetskällor; använd inte försäkringsguiden som ensam bedömning.
FAQ
Vanliga frågor
Det beror på definitionen av försäkrad IT-miljö, enheter, personer, säkerhetsföreskrifter och geografiskt område. Kontrollera särskilt BYOD, privat nätverk, distansarbete och molntjänster.
Det kan vara täckt, men avgörs av skadeorsak, moment, undantag, lämnade riskuppgifter och säkerhetsföreskrifter. Ett klick på nätfiske är varken ett automatiskt ja eller nej.
Många produkter marknadsför incidentstöd, men öppettid, svarstid, leverantör, språk, länder och aktiveringsrätt varierar. Be om ett skriftligt SLA och öva kontaktvägen.
Ja, en extern IT-supportleverantör är inte alltid ett teckningskrav. Men försäkring ersätter inte löpande IT-drift, patchning, backup, identitetsskydd eller incidentförberedelser. Kontrollera säkerhetskraven före tecknande.
Det varierar. Skilj på incidentstöd, förhandling, utpressningskostnader och lösensumma. Gjensidige anger uttryckligen att lösensumman inte täcks; kontrollera motsvarande formulering hos den riskbärare ni överväger.
IT-drift/support och försäkring har olika funktioner. Företaget behöver tillräcklig säkerhetsförmåga oavsett om den är intern eller köpt. Om återstående ekonomisk risk bör försäkras avgörs av riskanalys och offert, inte en generell regel att alla behöver båda.
Triggern varierar mellan villkor. Kontrollera om försäkringen bygger på skadehändelse, upptäckt eller framställt krav, vilka anmälningsfrister som gäller och om retroaktivt datum eller efterskydd behövs. Använd inte ett generellt krav på tolv månader.
Räkna premieintervall för ditt företag.
Premiekalkylatorn ger ett indikativt intervall för vad försäkringen troligen kostar i din bransch och storlek.