Torsdagen den 13 augusti talar Digitalist Open Clouds Tomas Persson på konferensen Hållbar digitalisering 2026 — om vad som krävs av offentlig IT när frågan "är vi säkra?" byts mot "kan ni bevisa det?". Konferensen är digital och kostnadsfri.
Frågan som inte kan besvaras
En tisdagsmorgon larmar CERT-SE om en kritisk sårbarhet i ett bibliotek som många system använder. Medierna rapporterar att flera myndigheter utreder misstänkta intrångsförsök. Generaldirektören ställer den enda rimliga frågan till sin CIO: "Är vi berörda?"
Frågan är helt rätt ställd. Problemet är att den på de flesta myndigheter inte går att besvara — systemförteckningen listar system, inte innehåll, och svaret finns hos leverantörerna. Samtidigt kräver den nya cybersäkerhetslagen, Sveriges genomförande av NIS2, en första incidentvarning inom 24 timmar.
Tomas pass — Från "Vi gör så gott vi kan" till verifierad resiliens — börjar i exakt den situationen, berättad som en tisdag i september. Vi avslöjar inte mer än så. Men vi kan lova att förloppet ligger närmare verkligheten än vad som är bekvämt.
Från antaganden till bevis
Kärnan i passet är ett självtest: fyra bevisfrågor som avgör om en organisations resiliens är verifierad eller bara antagen.
- Vet vi exakt vad som körs? Varje komponent, varje version, i varje miljö — utan att fråga någon.
- Är det som körs det vi byggde och godkände? Signerade releaser: det som kör kan inte vara något annat än det som byggdes.
- Hur snabbt upptäcker och åtgärdar vi en ny sårbarhet? Mätbart, avtalat och proportionellt mot systemets klassning.
- Kan vi återskapa allt — någon annanstans och med någon annan? I en annan miljö, hos en annan leverantör, utan ombyggnad.
Det här är inte längre ambitionsfrågor. Cybersäkerhetslagen (SFS 2025:1506) gäller sedan 15 januari 2026. Den 11 september 2026 börjar CRA:s rapporteringsplikt för aktivt utnyttjade sårbarheter gälla, och i december 2027 tillämpas CRA fullt ut — med krav på bland annat maskinläsbar innehållsförteckning (SBOM), säkra uppdateringar och sårbarhetshantering i minst fem år. Ja med underlag på alla fyra frågorna är vad vi kallar verifierad resiliens.
Passet riktar sig till beslutsfattare och beställare i offentlig sektor och avslutas konkret: tre saker varje beställare kan göra redan på måndag.
Ett program med tyngd
Hållbar digitalisering 2026 arrangeras av Software Systems Research Group vid Högskolan i Skövde, med Björn Lundell i spetsen. Konferensen behandlar molntjänster, digital suveränitet, säkerhet och öppen programvara — med EU:s regelverk och initiativ som NIS2, CRA, Cloud Sovereignty Framework och Cloud and AI Development Act (CADA) i luften.
På programmet finns bland andra Peder Sjölander, CIO på Skatteverket, om Sveriges molnpolicy, och André Catry om molnkryptering. En panel med Fia Ewald, Göran Westerlund, Joakim Söderberg och Moon Carlbring kommenterar presentationerna löpande.
Konferensen genomförs på distans torsdagen den 13 augusti 2026, kl 09.00–16.00, och deltagandet är kostnadsfritt.
Anmäl dig via ssrg.info/hd2026
Vill du ha djupet redan nu?
Passets tema — från antaganden till bevis — har vi utvecklat i vår artikelserie Moderna molnapplikationer:
- Del 1: Så ökar ni säkerheten, effektiviteten och regelefterlevnaden
- Del 2: Från docker compose up till regelefterlevnad — varför "latest" inte räcker
- Del 3: Innovation växer genom frihet, inte beroende
- Del 4: Från antaganden till bevis i NIS2, CRA och Cybersäkerhetslagen
Särskilt del 4 fungerar som skriftlig fördjupning av det Tomas tar upp på konferensen.
Vi hjälper offentlig sektor med moderna molnapplikationer och agentisk kodning — med beviskedjan inbyggd. Hör av dig till tomas.persson@digitalist.com.