Nästan hälften av alla dataintrång går via en leverantör. Svenska kommuner är extra utsatta

När en leverantör faller kan hundratals verksamheter påverkas samtidigt. För offentlig sektor är leverantörskedjan därför inte längre en administrativ fråga, utan en central del av cybersäkerheten.

EU:s revisorer konstaterar i en granskning som publicerades den 21 september 2026 att medlemsländerna fortfarande har svårt att dela information när cyberattacker slår till över gränserna. Samtidigt pekar utvecklingen i Sverige på samma sårbarhet i praktiken: när en systemleverantör drabbas kan konsekvenserna snabbt sprida sig till kommuner, regioner och invånare.

Under 2025 blev detta tydligt när ett ransomwareangrepp mot systemleverantören Miljödata påverkade ett stort antal svenska kommuner och regioner. Eftersom leverantörens system användes brett i offentlig sektor fick attacken snabbt följdeffekter. Minst 164 kommuner och fyra regioner berördes, omkring 250 anmälningar kom in till Integritetsskyddsmyndigheten, och känsliga personuppgifter publicerades senare på darknet.

Det är inte ett enskilt undantag, utan en del av ett större mönster. Enligt Verizons Data Breach Investigations Report 2026 förekommer tredjepartsinblandning nu i 48 procent av alla dataintrång, en ökning med 60 procent på ett år.

Gemensamma system skapar gemensamma sårbarheter

Digitaliseringen har gjort det möjligt för kommuner och regioner att dela system, effektivisera processer och köpa in specialiserade tjänster. Det är i grunden både rimligt och nödvändigt. Men när många verksamheter lutar sig mot samma leverantörer uppstår också gemensamma sårbarheter.

En attack mot en enskild aktör kan därför få konsekvenser långt utanför den egna organisationen. Det gäller särskilt i offentlig sektor, där systemen ofta hanterar känsliga personuppgifter, samhällsviktiga processer och tjänster som invånare är beroende av i vardagen.

Bristande informationsdelning försvagar motståndskraften

EU:s granskning visar dessutom att informationsdelningen mellan medlemsstaterna fortfarande inte fungerar fullt ut. Under 2025 rapporterades endast 14 betydande gränsöverskridande incidenter, av sju medlemsstater, och ingen medlemsstat har rapporterat en storskalig incident sedan 2016. I ett uppkopplat Europa, där attacker ofta rör sig över både landsgränser och leverantörsnätverk, blir det en tydlig svaghet.

Ett exempel är ransomwareangreppet mot en it-leverantör till flygbranschen i september 2025. Attacken störde flygplatser i bland annat London, Bryssel, Berlin och Dublin, men enligt revisorerna underrättades varken EU:s cybersäkerhetsmyndighet ENISA eller övriga medlemsstater av de drabbade länderna.

Svenska kommuner har redan sett konsekvenserna

I Sverige blev leverantörsrisken konkret den 23 augusti 2025, när angreppet mot Miljödata detekterades. Omkring 80 procent av landets kommuner använde leverantörens system, och därmed blev konsekvensen inte lokal utan systemisk.

Sårbarheten stannar inte vid en enskild leverantör. Den 9 april 2026 utsattes Vilhelmina och Dorotea kommun för ett ransomwareangrepp. Dorotea kommun gick i stabsläge och verksamheterna föll tillbaka på pappersrutiner. Vilhelminas kommunchef Christer Staaf uppgav samtidigt att kommunen hade indikationer på att den var en del av en större it-attack. Återställningsarbetet drog ut i veckor, vilket visar att den verkliga utmaningen inte bara är att stoppa attacken, utan att hålla verksamheten igång när digitala system inte fungerar.

NIS2 skärper kraven på styrning och ansvar

Sedan den 15 januari 2026 gäller cybersäkerhetslagen, den svenska implementeringen av EU:s NIS2-direktiv. Lagen ställer krav på bland annat riskhantering i leverantörskedjan, incidentrapportering och tydligt ledningsansvar.

Flera av de avgörande föreskrifterna väntas dock först under 2026, bland annat om incidentrapportering, säkerhetsåtgärder och obligatorisk utbildning för ledningen. För många organisationer innebär det ändå att cybersäkerhet inte längre kan hanteras som en teknisk specialistfråga. Den behöver in i styrning, upphandling, avtal, kontinuitetsplanering och ledningsarbete.

Samtidigt visade Sveriges Kommuner och Regioners uppföljning från 2024 att cirka 72 procent av kommunerna hade en fastställd process för att ställa informationssäkerhetskrav i relevanta upphandlingar. Det innebär att ungefär var fjärde kommun saknade en sådan process.

Tre saker offentlig sektor bör göra nu

  1. Kartlägg beroendena. Börja med att identifiera vilka leverantörer som är kritiska för kärnverksamheten. Det handlar inte alltid om de största avtalen, utan om de system och tjänster som verksamheten inte klarar sig utan.
  2. Skriv in incidentkrav i avtalen. Rapporteringstider, återställningsförmåga, loggning, säkerhetsnivåer och rätt till insyn vid incident bör vara tydliga krav redan i upphandling och avtal. Det ska inte behöva förhandlas fram mitt i en kris.
  3. Öva på avbrottet, inte bara attacken. Många organisationer tränar på incidenthantering, men färre tränar på hur verksamheten ska fortsätta utan digitala system. Kontinuitetsplaner, manuella rutiner och tydliga beslutsvägar kan vara skillnaden mellan en störning och en samhällskris.

Cybersäkerhet börjar i beroendena

Leverantörskedjan är i dag en av de mest avgörande delarna av offentlig sektors motståndskraft. Det räcker inte att säkra den egna miljön om verksamheten samtidigt är beroende av externa system som kan bli en gemensam svag punkt. För kommuner, regioner och myndigheter handlar nästa steg därför om att göra leverantörsrisken synlig, mätbar och möjlig att agera på. Det är först då cybersäkerheten blir lika robust som de samhällstjänster den ska skydda.


Läs fler artiklar här!