Cybersäkerhet & affärsrisk

Ett angrepp kostar mer än IT

Vad kostar ett cyberangrepp egentligen? Vi bryter ned driftstopp, förlorad produktivitet, återställning, juridik och kundpåverkan – och visar hur ni gör en egen rimlig uppskattning.

Uppdaterad 5 augusti 2026Ca 10 min läsningAv Christoffer Bidemark
Kort svar
Det finns ingen universell prislapp. Den verkliga kostnaden är summan av driftstopp, förlorad arbetstid och försäljning, incidentutredning, återställning, dataförlust, kommunikation, juridik, avtalsföljder och långsiktigt förtroendetapp. För många verksamheter blir tiden utan fungerande system den största multiplikatorn.

När företag budgeterar cybersäkerhet jämförs kostnaden ofta med licenser, konsulttid och nya lösningar. Men kostnaden för ett angrepp syns inte på en enda faktura. Den sprids över verksamheten – ibland under månader efter att systemen tekniskt sett är igång igen.

Ett avbrott kan stoppa produktion, kundservice, order, fakturering och kommunikation samtidigt. Därefter följer utredning, återställning, extraarbete, kundfrågor, avtalsdiskussioner och nya säkerhetskrav. Därför behöver cyberrisk räknas som affärsrisk, inte bara IT-risk.

Vill ni först förstå de nya lagkraven kan ni läsa skillnaden mellan NIS2 och ISO 27001 → eller använda vår praktiska NIS2-plan i tio steg →.

Grundprincip: Ett användbart kostnadsunderlag bygger på er egen omsättning, bemanning, kritiska system, avtal och tolerans för avbrott. Ett globalt genomsnitt kan visa storleksordningen – men får inte ersätta en verksamhetsspecifik analys.
Siffran behöver sammanhang

Varför ett genomsnitt kan lura

IBM och Ponemon Institute rapporterade 2026 en global genomsnittskostnad på 4,99 miljoner amerikanska dollar för de dataintrång som ingick i studien. Det är en tydlig signal om att intrång kan få stora affärskonsekvenser – men siffran är inte en prognos för varje svenskt småföretag eller varje typ av incident.

4,99 M$Globalt studiesnitt 2026
Ett riktmärke – inte er prislapp

Studien omfattar organisationer som faktiskt drabbats av dataintrång. Storlek, bransch, land, datamängd, avbrottstid och regelverk påverkar utfallet kraftigt. Använd därför siffran som omvärldsbild och bygg beslut på er egen konsekvensanalys.

En mindre verksamhet kan få en lägre kostnad i kronor men en betydligt större kostnad i relation till omsättning och likviditet. Ett avbrott som ett stort bolag absorberar kan bli existentiellt för ett företag med få nyckelkunder eller små marginaler.

Källa: IBM – Cost of a Data Breach Report 2026 →

Hela kedjereaktionen

Sju kostnader som behöver räknas

01Driftstopp och produktionsbortfallSystem, maskiner, orderflöden eller digitala tjänster kan stå still. Även manuella reservrutiner innebär ofta lägre kapacitet.
02Förlorad produktivitetMedarbetare kan inte arbeta normalt samtidigt som IT, ledning och verksamhetsägare lägger tid på incidenten.
03Utredning och akut responsIntern övertid, incidentexperter, forensik, juridik, kommunikation och nya tillfälliga lösningar.
04Återställning och återuppbyggnadRensning, ominstallation, återläsning, ny hårdvara, identitetsåterställning och tester innan driften kan släppas på.
05Data- och informationsförlustFörlorade filer, felaktiga register, stulen information och arbete som måste återskapas eller verifieras.
06Kunder, avtal och förtroendeFörsenade leveranser, kompensation, avtalsvite, tappad försäljning, ökade krav och kunder som väljer en annan leverantör.
07Juridik, rapportering och långsiktiga följderMyndighetskontakter, informationsskyldighet, eventuella sanktioner, högre försäkringskrav, revisioner och säkerhetsåtgärder som behöver genomföras under tidspress.

NCSC beskriver hur utpressningsangrepp kan vara lamslående eftersom system kan behöva stängas ned för att begränsa och utreda skadan. Hur väl manuella rutiner, backup och kontinuitetsplanering fungerar påverkar hur hårt verksamheten drabbas.

Källa: NCSC – konsekvenser av utpressningsangrepp →

Från magkänsla till underlag

Räkna på er egen cyberrisk

Börja med ett realistiskt scenario: det viktigaste affärssystemet, Microsoft 365, produktionen eller kundportalen är kraftigt begränsad i två arbetsdagar. Räkna sedan varje del separat.

ProduktivitetBerörda medarbetare × total personalkostnad per timme × produktivitetsförlust × antal timmar
Förlorad affärNormal intäkt eller marginal per timme × påverkad andel × antal timmar – det som kan tas igen senare
ResponsIntern incidenttid + extern expertis + övertid + juridik + kommunikation
ÅterställningSystem, hårdvara, licenser, återläsning, ominstallation, validering och extra bevakning
EfterverkningarKundbortfall, kompensation, avtal, rapportering, revisioner och långsiktiga åtgärder

Ett förenklat räkneexempel

Anta att 25 medarbetare påverkas i 16 timmar. Den totala personalkostnaden uppskattas till 400 kronor per timme och produktiviteten sjunker med 70 procent.

25 × 16 × 400 × 0,70 = 112 000 kronor i förlorad produktivitet – innan förlorad försäljning, extern hjälp, återställning och kundpåverkan räknats in.

Illustration, inte branschgenomsnitt

Gör samma räkning för fyra timmar, två dagar och en vecka. Intervallet blir mer användbart än en falskt exakt slutsumma och visar vilka antaganden som påverkar risken mest.

När brister även blir tillsynsfråga

NIS2 och möjliga sanktionsavgifter

För verksamheter som omfattas av cybersäkerhetslagen kan brister i skyldigheterna leda till tillsyn och ingripanden. En sanktionsavgift är inte automatisk efter varje incident, och en incident är inte i sig bevis på att lagen har överträtts. Däremot kan en tillsynsmyndighet besluta om avgift vid överträdelser av de skyldigheter som anges i lagen.

Väsentlig verksamhetUpp till 2 % eller 10 miljoner euro

Det högsta av 2 procent av föregående års globala omsättning eller motsvarande 10 miljoner euro.

Viktig verksamhetUpp till 1,4 % eller 7 miljoner euro

Det högsta av 1,4 procent av föregående års globala omsättning eller motsvarande 7 miljoner euro.

Offentlig verksamhetUpp till 10 miljoner kronor

Lagens högsta sanktionsavgift för en offentlig verksamhetsutövare.

Viktigt: Beloppen ovan är lagens tak, inte normalavgifter eller en prognos. Den lägsta sanktionsavgiften är 5 000 kronor och varje beslut ska bedömas utifrån omständigheterna i det enskilda fallet.

Källa: 4 kap. 9–10 §§ cybersäkerhetslag (2025:1506) →

Beredskap köper tid

Vad avgör hur dyr incidenten blir?

Hur snabbt incidenten upptäcksTidig upptäckt kan begränsa spridning, dataförlust och den tid angriparen hinner agera.
Hur snabbt rätt personer aktiverasTydliga roller, kontaktvägar och mandat minskar väntan när beslut behöver fattas.
Hur väl miljön är segmenteradSeparering kan hindra en incident från att påverka hela verksamheten samtidigt.
Om backup faktiskt kan återställasEn grön backupstatus räcker inte. Kopiorna behöver vara skyddade och återläsningen testad.
Om reservrutiner fungerarVerksamheten behöver veta hur kritiskt arbete fortsätter när ordinarie system är otillgängliga.
Om beroenden är kändaLeverantörer, identitet, nätverk, molntjänster och integrationer styr återställningsordningen.

NCSC rekommenderar att säkerhetskopior lagras offline eller på en säker plats, att beroenden förstås och att både delvis och fullständig återställning testas. För många företag är just återställningstiden den viktigaste ekonomiska variabeln.

Källa: NCSC – säkerhetskopiera och testa återställning →

Investera där det gör skillnad

Åtgärder som minskar både risk och kostnad

Kartlägg kritiska tjänster och acceptabel avbrottstid

Bestäm vad som måste fungera först, hur länge verksamheten klarar ett avbrott och hur mycket data som får gå förlorad.

Stärk identiteter och grundskydd

Inför MFA, minsta privilegium, separata administratörskonton, säker konfiguration och snabb hantering av kända sårbarheter.

Skydda och testa återställningen

Separera backup från produktionsmiljön, definiera återställningsordning och genomför dokumenterade tester.

Bygg synlighet och larmvägar

Samla relevanta loggar, övervaka kritiska händelser och säkerställ att någon faktiskt tar emot och hanterar larmen.

Förbered incidentorganisationen

Bestäm vem som leder, vem som dokumenterar, vilka externa kontakter som behövs och hur kommunikationen fungerar om ordinarie system ligger nere.

Öva ett avbrott – inte bara ett angrepp

Testa hur verksamheten säljer, producerar, kommunicerar och fattar beslut utan de viktigaste systemen. Mät tiden och förbättra det som bromsar.

En snabb kontroll för ledningsgruppen

Vet vi vilka tre system som kostar mest per timme att förlora?
Kan vi nå incidentteamet utan e-post och ordinarie chatt?
När genomfördes senaste fullständiga återställningstestet?
Har kritiska leverantörer tydliga incidentkrav och kontaktvägar?
Vet ledningen när kunder och myndigheter ska informeras?
Har vi räknat på fyra timmar, två dagar och en veckas avbrott?
FAQ

Vanliga frågor om kostnaden för cyberangrepp

Vad kostar ett cyberangrepp för ett mindre företag?

Det går inte att ange ett trovärdigt standardbelopp. Beräkna i stället driftstopp, förlorad produktivitet och affär, akut respons, återställning, dataförlust, avtalsföljder och långsiktig kundpåverkan utifrån er egen verksamhet.

Är lösensumman den största kostnaden vid ransomware?

Inte nödvändigtvis. Driftstopp, utredning, återuppbyggnad, förlorad försäljning och långsiktiga följder kan bli större. NCSC avråder från att betala eftersom det saknas garantier för återställning, radering av stulen information eller att kraven upphör.

Hur räknar vi kostnaden för driftstopp?

Räkna berörda medarbetares produktivitetsförlust, förlorad eller försenad marginal, extra bemanning och kostnader för manuella reservrutiner. Gör flera scenarier och skilj mellan affärer som försvinner och sådant som kan tas igen senare.

Får företag automatiskt böter om de utsätts för ett angrepp?

Nej. En incident leder inte automatiskt till sanktionsavgift. För verksamheter som omfattas av cybersäkerhetslagen kan tillsynsmyndigheten ingripa vid överträdelser av lagens skyldigheter efter en bedömning av omständigheterna.

Vilken åtgärd minskar kostnaden mest?

Det beror på verksamheten, men snabb upptäckt, tydlig incidentledning, begränsad spridning och verifierad återställningsförmåga påverkar ofta både avbrottstid och total kostnad kraftigt.

Hur kan Wide IT hjälpa oss?

Wide IT kan kartlägga kritiska tjänster, genomföra risk- och gapanalys, granska identitet, nätverk, backup och övervakning samt bygga incident- och återställningsrutiner som minskar både sannolikhet och konsekvens.

Källor och vidare läsning

Faktagrund

CB
Skriven avChristoffer BidemarkIT-konsult med inriktning mot cybersäkerhet på Wide IT AB.
Minska avbrottet innan det händer

Vet ni vad ett IT-stopp kostar per timme?

Wide IT hjälper er att identifiera kritiska beroenden, prioritera rätt skydd och bygga en återställningsförmåga som fungerar när varje timme räknas.