Kostnad och nytta

Kostnader för grundläggande it-säkerhet

Gartner (2025) uppger att organisationer i genomsnitt lägger 5,7 procent av sin totala IT-budget på säkerhet, en ökning från 4,9 procent året innan.

Kort svar: vad kostar grundläggande it-säkerhet?

Gartner (2025) uppger att organisationer i genomsnitt lägger 5,7 procent av sin totala IT-budget på säkerhet, en ökning från 4,9 procent året innan. Gartners riktlinje är att säkerhetsbudgeten bör ligga på 5–7 procent av IT-budgeten för de flesta organisationer. Opsios budgetguide räknar för svenska små företag med 200 000–600 000 kronor per år; företag inom reglerade branscher som finans och hälso- och sjukvård bör enligt samma guide ligga högre, kring 8–12 procent.

IBM (2024) anger att ett genomsnittligt dataintrång i Norden kostar motsvarande cirka 35 miljoner kronor. Opsio menar att en årlig säkerhetsbudget på 500 000 kronor därför framstår som en rimlig försäkringspremie — långt under vad en enda incident kan kosta.

Vad avgör kostnaden?

Vanligaste utgångspunkten är IT-budgetens storlek. För ett svenskt medelstort företag med total IT-budget på 10 miljoner kronor innebär riktlinjen 5–7 procent att 500 000–700 000 kronor avsätts till säkerhet årligen (Opsio). Saknar ni separat säkerhetsbudget är första steget att räkna fram er totala IT-budget och därefter pröva procentsatsen mot den.

Bransch och regelverk höjer nivån. Reglerade verksamheter inom finans och hälso- och sjukvård bör enligt Opsio ligga högre. Opsio lyfter NIS2 som kostnadsdrivare: regelverket ökar investeringarna i incidenthantering och rapportering.

Regelverk kan också kräva dokumentation som kostar arbetstid och systemstöd. Försvarsmaktens föreskrifter (FFS 2019:2), som enligt lagen.nu är upphävda eller ersatta av FFS 2025:3, gällde Fortifikationsverket, Försvarshögskolan och de myndigheter som hör till Försvarsdepartementet. De innehöll krav på dokumenterade rutiner för att upptäcka, bedöma och hantera incidenter och avvikelser som rör säkerhetskänslig verksamhet. Att bedöma kostnaden i förväg är svårt: i Statskontorets utredning av NIS-direktivet ansåg de utpekade myndigheterna att de ekonomiska konsekvenserna var svåra att bedöma, och regeringen hade då ännu inte gett dem något formellt tillsynsuppdrag.

Utöver budgetnivå och regelverk styr antalet system och tjänster, organisationens mognad, krav från kunder och leverantörskedja samt hur mycket incidenthantering och rapportering som behöver byggas upp. Fler system, integrationer och externa parter ger fler ytor att skydda, övervaka och uppdatera — och fler löpande kostnadsposter, även om varje enskild post är liten.

Faktorer som påverkar kostnaden för IT-säkerhet

IT-budgetens storlek
Avgör basbeloppet
Bransch och regelverk
Ökar kostnad vid NIS2, cybersäkerhetslagen
Antal system och externa parter
Fler ytor = högre löpande kostnader
Incidenthantering & rapportering
Krävs enligt NIS2 och FFS 2019:2

Var pengarna går: typiska poster i grundskyddet

Grundskyddet består av återkommande poster: IT-utrustning och programvaror (brandvägg, skydd mot skadlig kod, licenser, uppgraderingar), utbildning av personal, extern säkerhetsgranskning eller penetrationstest, incidentberedskap samt löpande drift i form av övervakning, loggning, uppdateringar och administrativt arbete. Opsios budgetguide har en uppdelning per kostnadsområde och en prioriteringsmodell som fungerar oavsett företagsstorlek — användbar som mall när ni mappar era egna poster.

Flera av dessa områden finns i Skatteverkets avdragslexikon. Delar av säkerhetskostnaderna kan därför hamna under avdragsgilla områden, men vad som faktiskt är avdragsgillt beror på verksamhetsform och på om utgiften är nödvändig för verksamheten.

Extern säkerhetsgranskning är ofta den mest synliga engångskostnaden. Opsio erbjuder i sin guide en kostnadsfri säkerhetsgranskning mot NIS2 och cybersäkerhetslagen, vilket kan ge en första nulägesbild innan ni köper en fullständig granskning eller ett penetrationstest.

Incidentberedskap och löpande drift glöms lättast bort eftersom de sällan syns som en enskild faktura: kontaktvägar och jour, rutiner vid misstänkt intrång, övning av rutinerna samt tid för att uppdatera och följa upp larm. Budgetera dem som en löpande månadskostnad, inte som ett engångsprojekt.

Budgetexempel i svenska kronor

Litet företag: Opsios budgetguide anger 200 000–600 000 kronor per år som rimligt intervall för små företags grundläggande it-säkerhet. Intervallet är brett eftersom det rymmer allt från enklare molntjänster och utbildning till extern granskning och incidentberedskap.

Medelstort företag: med total IT-budget på 10 miljoner kronor ger riktlinjen 5–7 procent (Gartner, 2025, återgiven av Opsio) 500 000–700 000 kronor per år till säkerhet. Räknat på snittet 5,7 procent landar samma företag på 570 000 kronor.

Reglerad verksamhet: inom finans eller hälso- och sjukvård anger Opsio 8–12 procent av IT-budgeten. På en IT-budget på 10 miljoner kronor motsvarar det 800 000–1 200 000 kronor per år — jämfört med 500 000–700 000 kronor för de flesta organisationer med samma IT-budget.

Kostnadsintervall för grundläggande IT-säkerhet i Sverige

  • 200Litet företag (small business)
  • 10Medelstort företag (IT-budget milj. kr) — 500 000 – 700 000 kr/år

Grundskydd när budgeten är liten

Börja med rutiner och ansvar: bestäm vem som gör vad vid en incident, var larm hamnar och hur ni dokumenterar det som händer. Det kostar framför allt arbetstid.

Utbilda personalen. I kampanjen Tänk säkert ger Säkerhetsbranschen, tillsammans med medlemsföretaget Unbreached, tips på hur företag med liten budget kan höja cybersäkerheten.

Prioritera sedan de tekniska åtgärder som ger mest effekt per krona: uppdateringar och patchning av system och programvaror, säkerhetskopiering med testad återläsning samt åtkomstkontroll där varje användare bara har de behörigheter arbetet kräver och där inloggning skyddas med flerfaktorsautentisering.

Avsluta med incidentrutinerna i praktiken: kontaktlista, rutin för att stänga av konton och koppla bort system, samt kunskap om vilka rapporteringsskyldigheter som gäller för er verksamhet. Opsios prioriteringsmodell fungerar oavsett företagsstorlek och kan användas för att avgöra i vilken ordning åtgärderna ska genomföras.

Prioriterade åtgärder för lågkostnadssäkerhet

  1. Uppdateringar och patchningHög effekt per krona, minsta risk för sårbarheter
  2. Säkerhetskopiering med testad återläsningSkyddar mot dataförlust, krävs i NIS2
  3. Åtkomstkontroll med flerfaktorsautentiseringMinimerar intrång genom obehörig inloggning
  4. Dokumenterade incidentrutinerNödvändigt för rapportering enligt NIS2 och cybersäkerhetslagen

Process för att bygga upp grundläggande IT-säkerhet

  1. 1. Fastställ ansvar och rutinerVem gör vad vid incident? Var larm hamnar?
  2. 2. Utbilda personalAnvänd kampanjen Tänk säkert från Säkerhetsbranschen
  3. 3. Prioritera tekniska åtgärderPatchning, säkerhetskopiering, åtkomstkontroll, MFA
  4. 4. Implementera incidentrutiner i praktikenKontaktlista, stäng av konton, rapporteringsskyldigheter

Skatteeffekter: sänk nettokostnaden

Skatteverket anger att en enskild näringsidkare får göra kostnadsavdrag för inköp och andra utgifter som är nödvändiga för att kunna tjäna pengar i verksamheten, men aldrig för privata levnadskostnader. En del utgifter dras av direkt med hela beloppet, medan andra måste fördelas över flera år genom avskrivning eller värdeminskningsavdrag; för vissa utgiftstyper finns begränsningar i hur stort avdraget får vara.

Driver du ekonomisk verksamhet får du vanligtvis även dra av momsen på inköpen i momsdeklarationen. Undantag finns — momsen på inköp av personbil får till exempel normalt inte dras av — så kontrollera varje post mot er verksamhetsform. Skatteverkets avdragslexikon vänder sig i första hand till dig som bedriver enskild näringsverksamhet eller handels- eller kommanditbolag, vilket innebär att avdragsreglerna kan se annorlunda ut i ett aktiebolag.

I avdragslexikonet finns de mest relevanta it-säkerhetsposterna med: It-utrustning, Dator, Datorprogram, Programvaror, Utbildningar och kurser, Bokföringshjälp och Redovisningshjälp. Nettokostnaden för grundskyddet blir därför lägre än bruttokostnaden när avdragsrätten och momsen räknas in — hur mycket beror på skattesats, avdragsrätt och verksamhetsform.

Skatteverket betonar att du alltid ska spara underlagen för inköpen, exempelvis fakturor, och bokföra utgifterna löpande i verksamheten. Ett praktiskt grepp är att hålla säkerhetskostnaderna åtskilda i bokföringen per kategori — utrustning, programvara, utbildning, extern tjänst — så att avdragsrätt och moms kan hanteras post för post vid deklarationen.

Avdragsrätt och momskomponenter för IT-säkerhetsutgifter

  • FördelarDirekt avdrag för utrustning, programvara, utbildningar; moms kan dras av (för enskilda näringsidkare)
  • BegränsningarVissa utgifter måste avskrivas; momsen på personbil får inte dras av; regler skiljer sig mellan bolag och enskilda näringsidkare

Så motiverar du kostnaden för ledningen

Enligt Cisco (2024), återgivet av Opsio, är avkastningen på säkerhetsinvesteringar i genomsnitt 179 procent. Ställ den siffran mot er egen budget: en årlig säkerhetsbudget på 500 000 kronor ligger långt under den genomsnittliga kostnaden för ett dataintrång i Norden som nämns i Kort svar. Andelen av IT-budgeten som går till säkerhet ökar redan i branschen som helhet (Gartner, 2025).

NIS2 driver ökade investeringar i incidenthantering och rapportering (Opsio).

Sammanfattning och nästa steg

De viktigaste kostnadsposterna är IT-utrustning och programvaror, utbildning, extern säkerhetsgranskning eller penetrationstest, incidentberedskap samt löpande drift med övervakning, loggning och uppdateringar. Avdragsregler och moms påverkar nettokostnaden.

Checklista för att ta fram er egen budget:

  1. Räkna fram er totala IT-budget och beräkna säkerhetsandelen utifrån er bransch och reglering (se intervallen ovan).
  2. Lista nuvarande kostnader per områdeutrustning och programvaror, utbildning, extern granskning, incidentberedskap och löpande drift — så att ni ser vilka poster som saknas helt.
  3. Inventera krav från kunder, regelverk och rapporteringsskyldigheter.
  4. Prioritera lågkostnadsåtgärderna förstuppdateringar och patchning, säkerhetskopiering med testad återläsning, åtkomstkontroll och dokumenterade incidentrutiner.
  5. Kontrollera avdragsrätt och moms mot Skatteverkets avdragslexikon och spara alla underlag löpande.
  6. Bestäm ett intervall i stället för ett exakt tal och stäm av det mot incidentkostnad och förväntad avkastning.

Checklista för att ta fram din IT-säkerhetsbudget

  • Räkna fram total IT-budget och beräkna säkerhetsandelen
  • Lista nuvarande kostnader per område
  • Inventera krav från kunder, regelverk och rapportering
  • Prioritera lågkostnadsåtgärderpatchning, säkerhetskopiering, åtkomstkontroll
  • Kontrollera avdragsrätt och moms mot Skatteverkets avdragslexikon
  • Stäm budgeten mot incidentkostnad och förväntad avkastning

Mer från Kostnad och nytta

It-säkerhet

Incidentplan för it-säkerhet i småföretag

Enligt MSB:s metodstöd är en incident "en oönskad händelse med negativa konsekvenser".

It-säkerhet

Vilka krav ställer GDPR på säkerhet i småföretag?

Kravet att skydda personuppgifter följer verksamheten, inte organisationens storlek. Alla företag har samma juridiska ansvar att skydda personuppgifter och följa relevanta cybersäkerhetsregler.

Kostnad och nytta

Kostnader vid införande av nya system

Ett systeminförande består av direkta kostnader till leverantörer och indirekta kostnader i form av egen arbetstid.