
Nätverk och wifi
Vilka säkerhetskrav bör ett gästnät uppfylla?
Ett gästnät är nätet en verksamhet ger besökare, kunder, hyresgäster eller leverantörer som inte ska nå interna resurser.
Vad menas med ett gästnät – och varför det inte är undantaget från säkerhetskrav
Ett gästnät är nätet en verksamhet ger besökare, kunder, hyresgäster eller leverantörer som inte ska nå interna resurser. Det byggs oftast som ett eget SSID i ett eget nätsegment eller VLAN, med egna brandväggsregler och egen adressrymd, skilt från nätet för anställdas datorer, filservrar och administrativa system.
Att användarna är tillfälliga gör inte gästnätet fristående: det ingår i verksamhetens nätverk och informationssystem. PTS skriver att varje verksamhetsutövare under cybersäkerhetslagen ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda de nätverks- och informationssystem som används för verksamheten eller för att tillhandahålla tjänster, samt systemens fysiska miljö, mot incidenter. Ett gästnät som verksamheten driftar eller upphandlar ingår i den ytan.
Omfattningen beror på om verksamheten träffas av reglerna. Cybersäkerhetslagen (2025:1506) bygger på NIS2-direktivet och trädde i kraft den 15 januari 2026, då den ersatte NIS-lagen. Lagen delar in verksamhetsutövare i 18 sektorer; PTS ansvarar för fem: digital infrastruktur, förvaltning av IKT-tjänster mellan företag, rymden, post- och budtjänster samt digitala leverantörer. E-tjänsten ”Omfattas vi av CSL?” ger stöd i bedömningen, men riktar sig bara till verksamhetsutövare under PTS sektorsansvar. I övrigt hänvisar PTS till Nationellt cybersäkerhetscenter (NCSC), som har det övergripande ansvaret för lagstiftningen i Sverige. PTS svar i frågor och svar är vägledande och inte bindande för den enskilda verksamhetsutövaren.
Utgå från riskanalys och proportionella åtgärder
Kravnivån sätts av en riskanalys, inte av en standardlista. PTS anger att åtgärderna minst ska avse strategier för riskanalys och för nätverks- och informationssystemens säkerhet; incidenthantering; kontinuitets- och krishantering; säkerhet i leveranskedjan; säkerhet vid förvärv, utveckling och underhåll av nätverks- och informationssystem; strategier och förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna; grundläggande praxis för cyberhygien och utbildning i cybersäkerhet; strategier och förfaranden för användning av kryptografi samt vid behov kryptering; personalsäkerhet; strategier för åtkomstkontroll och tillgångsförvaltning; samt vid behov autentisering, säkrade kommunikationer och säkrade nödkommunikationssystem.
För ett gästnät innebär det att du först måste veta vad nätet används till och vad som står på spel: ger det bara internetåtkomst, eller används det också av entreprenörer, tillfällig personal eller besökare som ska nå en intern tjänst? Antalet samtidiga användare, om nätet är öppet eller lösenordsskyddat och om verksamheten har särskilt höga robusthetskrav påverkar bedömningen. PTS påpekar att den som har särskilt höga krav på robusthet och säkerhet själv ansvarar för att tillgodose behovet, till exempel genom särskilda abonnemang med högre säkerhetskrav.
Vissa verksamhetsutövare måste dessutom följa detaljerade regler i bilagan till EU-kommissionens genomförandeförordning 2024/2690. Det gäller bland annat leverantörer av DNS-tjänster, molntjänster, datacentraltjänster, nätverk för leverans av innehåll (CDN), utlokaliserade drift- och säkerhetstjänster, marknadsplatser online, sökmotorer, plattformar för sociala nätverkstjänster och betrodda tjänster. EU:s cybersäkerhetsbyrå ENISA har vägledning som komplement till förordningen. För övriga verksamhetsutövare under PTS sektorsansvar aviserar PTS att specificerade regler kommer via föreskrifter.
Säkerhetsåtgärder för gästnät – jämförelse mellan nivåer
- Mellanrisk (tillfällig personal, entreprenörer)
- Autentisering via gästportal, tidsbegränsade konton, klientisolering, krypterad anslutning
- Hög risk (åtkomst till interna tjänster)
- Fullständig separation, multifaktorautentisering, kryptering av hela trafiken, loggning med dataminimering
Statistik och riktlinjer från svenska myndigheter
- Myndighet för rapportering av betydande incidenter
- Myndigheten för civilt försvar (MCF)
- Myndighet för rapportering av integritetsincidenter
- PTS (Post- och telestyrelsen)
Separera gästnätet och begränsa åtkomsten
Åtkomstkontroll och tillgångsförvaltning är två självständiga säkerhetsåtgärder hos PTS, och där ligger det största praktiska värdet för ett gästnät. Gästtrafiken ska aldrig nå interna system: egna nätsegment eller VLAN, brandväggsregler som bara släpper ut trafik mot internet och DNS, klientisolering så att gäster inte kan se eller nå varandra, samt inga undantag för skrivare, filservrar, kameror, byggnadsautomation eller administrativa gränssnitt för accesspunkter.
Tillgångsförvaltning är andra halvan: förteckna enheter och konton som har åtkomst till gästnätets infrastruktur, vem som får administrera den och vilka undantag som beviljats. Administrativa gränssnitt för accesspunkter och gästportal ska ligga i ett eget, skilt nät och inte nås via gästnätet. Avvecklade enheter och gamla konton tas bort ur konfigurationen, så att personer som slutat inte har kvarvarande vägar in.
Utan separation kan en besökare med en komprometterad enhet röra sig från gästnätet in i den interna miljön — skillnaden mellan ett fel som drabbar en besökare och ett fel som drabbar verksamhetens egna system.
Autentisering och tidsbegränsad gäståtkomst
PTS formulerar autentiseringskravet som ”vid behov användning av lösningar för autentisering”. Autentisering är alltså inte en självklar miniminivå för alla gästnät, utan en åtgärd när riskbilden kräver det: när entreprenörer eller tillfällig personal använder nätet, när verksamheten måste kunna koppla trafik till en person, eller när nätet ger åtkomst till något mer än öppet internet. Lösningen kan vara inloggning via gästportal, engångskoder från receptionen eller konton kopplade till en bokning.
Oavsett teknik behöver rutinerna för gästkonton vara skrivna och följas. Fyra steg: vem som får bevilja åtkomst, vilken omfattning åtkomsten har, hur länge den gäller och hur den avslutas. Tidsbegränsning bör vara standard; konton och koder som löper ut automatiskt efter en angiven period tar bort behovet av manuell städning i efterhand.
PTS listar personalsäkerhet bland åtgärderna, och de medarbetare som hanterar gäståtkomst omfattas. Receptionister, eventvärdar och tekniker som delar ut koder eller lägger upp konton behöver veta vad de får bevilja, att koder inte återanvänds eller lämnas ut till obehöriga och vem de kontaktar vid misstanke. Vid personalomsättning ska gemensamma lösenord för gästnätet bytas och administrationsbehörigheter ses över.
Fördelar och nackdelar med öppet vs. autentiserat gästnät
- Öppet gästnät (ingen autentisering)Enkel användning, snabb tillgång, lätt att hantera för besökare
- Nackdelar med öppet nätHögre risk för attacker, svårare att spåra användare, möjlig överföring av skadeprogram till interna system
- Autentiserat gästnätSpårbarhet, bättre säkerhet, möjlighet till tidsbegränsning och återkoppling
- Nackdelar med autentiseringExtra arbete för personal, behov av teknisk infrastruktur, möjlighet till missbruk vid felaktig hantering
Kryptera kommunikation och skydda uppgifter i transit
Kryptografi är ett av PTS åtgärdsområden: strategier och förfaranden för användning av kryptografi samt, vid behov, kryptering och säkrade kommunikationer. Informationen ska skyddas mot oönskad påverkan och vara konfidentiell. I ett trådlöst gästnät är det särskilt relevant, eftersom trafiken går genom luften och kan fångas upp utan fysisk åtkomst till nätet.
I praktiken innebär det att den trådlösa åtkomsten krypteras med aktuell krypteringsstandard i stället för att nätet lämnas öppet, att gästportalen och eventuell inloggning exponeras över krypterad anslutning (HTTPS/TLS) och att administrativ trafik till accesspunkter och controller inte sker oskyddat. Det gäller även den interna trafik som gästnätets utrustning skickar mellan accesspunkter och centrala komponenter.
Kryptering ersätter inte separation och åtkomstkontroll utan kompletterar dem: den skyddar uppgifter under överföring, medan segmentering och behörigheter begränsar vad en uppkopplad enhet kan nå.
Hantera personuppgifter i gästnätet enligt GDPR
Ett gästnät behandlar ofta personuppgifter även när ingen fyller i ett formulär. Svenska Turistföreningen skriver i sin integritetspolicy att all information som direkt eller indirekt kan kopplas till en person är personuppgifter, och att krypterade uppgifter och elektroniska identiteter som IP-nummer räknas som personuppgifter om de kan kopplas till fysiska personer. Då blir gästnätets loggar, portalregistreringar och autentiseringsuppgifter personuppgiftsbehandling när de kan knytas till en enskild gäst.
Två principer styr. Den första är rättslig grund: STF behandlar personuppgifter bara när de har rättslig grund och redogör för bedömningen i sin integritetspolicy. Den andra är dataminimering: STF utgår från att inte behandla fler personuppgifter än ändamålet kräver och att sträva efter de minst integritetskänsliga uppgifterna.
Lagringstiden följer samma logik: STF sparar personuppgifter bara så länge de bedömer att syftet med insamlingen kräver eller lagen kräver, och raderar eller avidentifierar därefter. För ett gästnät måste syftet med loggningen — felsökning, säkerhetsövervakning, bokningskoppling — vara känt och styra både vad som samlas in och hur länge det finns kvar.
Incidenthantering och rapportering när gästnätet drabbas
Incidenthantering är en av PTS åtgärder, tillsammans med kontinuitets- och krishantering. Gästnätet ska omfattas av samma rutiner som övriga nät: hur avvikelser upptäcks, vem som larmas, hur ett misstänkt angrepp stängs av utan att slå ut intern drift och hur nätet återställs i kontrollerat skick. Eftersom gästnätet ofta möter externa enheter bör incidentrutinen nämna det uttryckligen.
Rapporteringsvägarna skiljer sig beroende på incidenttyp. PTS uppger att betydande incidenter, tidigare säkerhetsincidenter, från och med den 15 januari 2026 ska rapporteras till Myndigheten för civilt försvar (MCF). Integritetsincidenter ska i stället rapporteras till PTS senast inom 24 timmar efter att de upptäckts; PTS beskriver vilka händelser som ska rapporteras, vad rapporten ska innehålla och om och hur abonnenter ska informeras. Mottagaren skiljer sig alltså mellan incidenttyperna enligt PTS.
För frågor om lagstiftningen hänvisar PTS till NCSC, som har det övergripande ansvaret för cybersäkerhetslagen i Sverige. I frågor och svar anger PTS generellt att en verksamhet som omfattas behöver anmäla sig till NCSC och rapportera incidenter dit. De specifika rapporteringsvägar PTS anger för betydande incidenter respektive integritetsincidenter går dock till MCF respektive PTS. NCSC har alltså det övergripande ansvaret och är instansen för generella frågor, medan MCF och PTS är mottagare för dessa incidenttyper. PTS publicerar ett nyhetsbrev om cybersäkerhetslagen och tar emot frågor via [email protected].
Leverantörskedja, fysisk miljö och kontinuitet
PTS listar säkerhet i leveranskedjan och säkerhet vid förvärv, utveckling och underhåll av nätverks- och informationssystem som egna åtgärdsområden, och pekar också ut skyddet av systemens fysiska miljö. Det är direkt relevant för gästnät, som sällan byggs helt i egen regi: accesspunkter, switchar, gästportal, molnbaserad nätstyrning och support köps ofta som produkter och tjänster från tredje part.
Kraven får därför följa med in i upphandlingen: avtala om uppdateringar av firmware och programvara, supportfönster och hur säkerhetsbrister i levererad utrustning hanteras. Det gäller också driftsättning och avveckling — att standardlösenord och standardkonton inte lämnas kvar, att supportåtkomst till gästnätet är känd och begränsad och att utrustning som tas ur drift rensas innan den lämnar verksamheten.
Den fysiska miljön ingår i samma kravbild: accesspunkter, kablar och central utrustning för gästnätet ska sitta i utrymmen dit obehöriga inte har tillträde. Kontinuitetshanteringen behöver svara på vad som händer om uppkopplingen, gästportalen eller en central komponent faller — vilken reservväg som finns och vilka funktioner som prioriteras först.
Cyberhygien, utbildning och uppföljning av åtgärderna
Grundläggande praxis för cyberhygien och utbildning i cybersäkerhet är enligt PTS en del av åtgärderna. För gästnätet landar det hos dem som hanterar åtkomsten: rutiner för att skapa och avsluta koder och konton, för att rapportera misstänkta uppkopplingar och för vad personalen inte ska göra — till exempel lämna ut gäståtkomst till någon som inte är behörig att begära den. Även teknisk personal omfattas, med rutiner för uppdateringar, säkerhetskopior och administrativa konton.
Uppföljningen är ett eget kravområde: PTS listar strategier och förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna. För ett gästnät innebär det att med jämna mellanrum kontrollera att separationen fungerar — att en enhet i gästnätet inte når interna adresser eller administrativa gränssnitt — att förteckningen över konton och behörigheter stämmer med verkligheten och att beslutade uppdateringar är genomförda. Resultatet visar om åtgärderna har avsedd effekt eller behöver justeras.
Praktisk checklista för säkrare gästnät
– Riskanalysera vad gästnätet används till, vilka som får åtkomst och vad som står på spel; låt den styra omfattningen av åtgärderna.
– Separera gästtrafiken i ett eget nätsegment med brandväggsregler mot internet och klientisolering; kontrollera att inga interna system går att nå.
– Styr åtkomst: förteckna enheter, konton och undantag och håll administrativa gränssnitt utanför gästnätet.
– Sätt rutiner för gästkonton — vem beviljar, vilken omfattning, hur länge och hur åtkomsten avslutas — och använd autentisering när riskbilden kräver det.
– Kryptera den trådlösa åtkomsten och allt som skickas via gästportalen, inklusive administrativ trafik och utrustningens interna trafik.
– Hantera personuppgifter enligt GDPR: identifiera IP-adresser och andra elektroniska identiteter, säkerställ rättslig grund och tillämpa dataminimering och bestämd lagringstid.
– Lägg gästnätet i incident- och kontinuitetsrutinerna och håll klart för dig vad som ska rapporteras till MCF respektive PTS och inom vilka tider.
– Ställ krav i upphandlingen på uppdateringar, support, hantering av standardkonton och avveckling, och skydda utrustningen fysiskt.
– Utbilda dem som delar ut åtkomst och följ upp åtgärderna genom egna kontroller av separation, behörigheter och uppdateringar.
Praktisk checklista för säkrare gästnät
- Riskanalysera användning, åtkomst och riskerBasera åtgärderna på en riskanalys av syfte, användare och känsliga data
- Separera gästnätet i eget VLAN med brandväggSäkerställ att inga interna system är nåbara från gästnätet
- Begränsa åtkomst till administrativa gränssnittPlacera accesspunktsgränssnitt utanför gästnätet och skydda dem med autentisering
- Använd autentisering vid behovTillämpa inloggning via gästportal eller engångskoder för entreprenörer eller personal
- Hantera personuppgifter enligt GDPRIdentifiera IP-adresser som personuppgifter om de kan kopplas till en person
- Ställ krav på leverantörer och fysisk säkerhetFörhindra standardlösenord, säkerställ supportbegränsningar och skydda utrustning i säkra lokaler
- Utbilda personal och följ upp åtgärderSäkerställ rutiner för konton, koder och rapportering samt genomför regelbundna kontroller
