För de största svenska bolagen är cyberförsäkring snarare regel än undantag. Kristoffer Haleen, vice vd på försäkringsförmedlaren Howden Sverige och ansvarig för cyberområdet i norra Europa, uppskattar att omkring 90–95 procent av Sveriges 50 största företag har ett sådant skydd.
Cyberförsäkring för företag – behöver du en?
SÄKERHET Cyberförsäkring blir en allt tydligare del av företagens riskhantering – men den passar inte alla. Här går Techtidningen på djupet i vem som kan ha nytta av skyddet, vilka krav som ställs och vad it-chefen bör tänka på innan beslutet fattas.

Någonting är fel
Läs vidare – starta din prenumeration
– De som inte köper cyberförsäkring har i regel valt att inte göra det. De tycker helt enkelt inte att det är värt pengarna, säger han.

Bland mindre företag är bilden en annan. Där är andelen försäkrade betydligt lägre. Samtidigt kan just de företagen ha större behov av att flytta delar av risken till någon annan.
Ett stort företag kan ofta bära kostnaderna efter en omfattande it-incident och har resurser för incidenthantering, juridik och återställning. För ett mindre bolag kan ett totalstopp få helt andra konsekvenser.
Kristoffer Haleen har själv suttit med företag där situationen efter ett ransomwareangrepp blivit så allvarlig att alternativen i praktiken stått mellan att betala angriparna och att riskera verksamhetens överlevnad.
– För ett mindre företag kan det vara existenshotande. Får man inte tillbaka sin it och verksamheten inte kommer igång kan företaget i värsta fall gå omkull.
Han beskriver ett familjeföretag där nästa generation plötsligt satt med ansvaret för både verksamheten och ett trettiotal anställdas försörjning. Då blir diskussionen om cyberrisk snabbt mindre abstrakt.
Lägre tröskel för mindre företag
Cyberförsäkring har länge varit starkast etablerad bland stora organisationer. Det beror inte bara på att de har större risker, utan också på att försäkringarna tidigare varit relativt arbetskrävande att teckna.
Kunden har behövt svara på omfattande frågor om sin it-miljö och sitt säkerhetsarbete, ibland kompletterat med ytterligare riskbedömningar. Processen och prisbilden gjorde att produkterna framför allt riktades till större företag.
Det håller på att förändras, enligt Kristoffer Haleen.
När kunskapen om cyberrisker har ökat har också intresset bland mindre företag vuxit. Samtidigt har det blivit enklare att köpa skydd och marknaden har fått produkter anpassade för mindre verksamheter.
– Tidigare var det både processmässigt och prismässigt mer anpassat för större företag. Nu är det inte riktigt så längre. Det finns försäkringar för små bolag som kostar några tusenlappar.
Men att köpa en försäkring är inte samma sak som att ha löst cyberrisken.

Det är en viktig distinktion för Ulrik Franke, forskare vid Försvarshögskolan, som redan 2017 publicerade en omfattande kartläggning av den svenska marknaden för cyberförsäkringar.
Studien byggde på intervjuer med tio försäkringsbolag, två återförsäkringsbolag och tre försäkringsförmedlare. Den visade tidigt att cyberförsäkringen hade en bredare funktion än att bara ersätta ekonomiska förluster efter en attack.
Försäkringsbolagen bedömde redan då kundernas säkerhetsnivå, ställde krav på åtgärder och kunde anpassa både pris och villkor efter hur väl verksamheten hanterade sin risk.
Den mekanismen är fortfarande central, menar Ulrik Franke.
– Både den försäkrade och försäkringsgivaren har ett gemensamt intresse av god säkerhet. Om försäkringsbolaget kan göra bra riskbedömningar kan premier och villkor skapa en positiv spiral där kunden får incitament att höja sin säkerhetsnivå.
I bästa fall blir försäkringen därmed också ett styrmedel. Ett företag som kan visa att det har ordning på exempelvis incidenthantering, åtkomstkontroller och andra centrala säkerhetsåtgärder blir en mer attraktiv kund.
Samma princip finns sedan länge inom andra försäkringsområden. Ett bättre brand- eller inbrottsskydd kan påverka både riskbedömning och pris. Cyberförsäkring för över samma logik till den digitala miljön.
När försäkringsbolagen styr säkerheten
Men mekanismen är inte perfekt.
Hur hårt försäkringsbolagen kan driva sina krav beror också på marknadsläget. När många försäkringsgivare konkurrerar om samma kunder kan ett företag som möter tuffa krav hos en aktör i stället vända sig till en annan.
– Om det är köparnas marknad och försäkringsbolagen konkurrerar hårt kan kunden gå till en aktör som inte ställer lika tuffa krav. Då fungerar inte riktigt mekanismen där försäkringen bidrar till att höja säkerheten, säger Ulrik Franke.
Pendeln kan också slå åt andra hållet.
Efter en period med stora skador kan försäkringsgivarna höja priserna, minska sin riskaptit och kräva mer av kunderna. Organisationer med svagt säkerhetsarbete kan då få betydligt sämre villkor – eller inget erbjudande alls.
Fakta
Cyberförsäkring i siffror
15 miljarder dollar
Så stor var den globala cyberförsäkringsmarknaden 2025, enligt Munich Re. Till 2030 kan premievolymen växa till omkring 28 miljarder dollar.
20 procent
Så stor andel av den globala premievolymen står Europa för, enligt Swiss Re. Nordamerika är klart störst och svarar för omkring två tredjedelar.
–9 procent
Så mycket sjönk cyberpremierna i Europa i genomsnitt under första kvartalet 2026, enligt Marsh. Kvartalet före var nedgången 12 procent.
+21 procent
Så mycket ökade den tillgängliga cyberkapaciteten per lager i Marshs europeiska portfölj under fjärde kvartalet 2025.
Stora risker är fortfarande oförsäkrade
Trots en växande marknad är en stor del av den globala cyberrisken fortfarande inte försäkrad, enligt Munich Re.
Marshs siffror bygger på företagets egen kundportfölj och är därför inte heltäckande marknadsstatistik.
Källor: Munich Re, Swiss Re och Marsh.
Det skapar en paradox. Ju större risk ett företag utgör, desto större kan behovet av försäkring vara. Men samma risk kan också göra verksamheten mindre attraktiv att försäkra.
– Om kraven skruvas åt så mycket att de mest riskutsatta verksamheterna helt exkluderas från marknaden kan incitamentet att förbättra säkerheten också försvagas. Då är man längre från tanken om ett partnerskap där försäkringsbolag och kund drar åt samma håll, säger Ulrik Franke.
Cyberrisk skiljer sig dessutom från många traditionella försäkringsrisker. En brand drabbar vanligtvis en byggnad. En sårbarhet i en utbredd mjukvara, ett omfattande molnavbrott eller ett angrepp mot en gemensam it-leverantör kan däremot slå mot ett stort antal försäkrade företag samtidigt.
Det gör både riskbedömning och prissättning svårare.
När Ulrik Franke kartlade den svenska marknaden för omkring tio år sedan byggde prissättningen i stor utsträckning på expertbedömningar snarare än på långa serier av historiska skadedata. Cyberriskerna förändrades helt enkelt snabbare än försäkringsbolagen hann samla statistiskt underlag.
I dag är kunskapen större.
– Försäkringsbolagen har sannolikt en bättre bild av cyberriskerna i dag än för fem år sedan. Successivt blir riskerna bättre inarbetade i premier och villkor, och de flesta verksamheter är nog också bättre rustade mot den här typen av risker i dag.
Men en mognare marknad betyder inte att alla risker enkelt kan försäkras bort.
Samtidigt blir det viktigare att förstå vilka händelser som faktiskt omfattas och vilken risk verksamheten fortfarande bär själv.
Det är också här cyberförsäkringen börjar skilja sig från den förenklade bilden av ett ekonomiskt skydd som aktiveras när något går fel.
Mer än en utbetalning
En central del i många cyberförsäkringar är incidentresponsen. Vid ett intrång kan företaget få tillgång till exempelvis it-forensiker, juridisk expertis, krishantering och andra specialister.
För ett mindre företag som inte har sådana resurser internt kan den delen vara minst lika betydelsefull som själva ersättningen.
Kristoffer Haleen tycker därför att incidentresponsen bör vara en av de första saker som en it-chef granskar.
– Jag skulle först titta på hur incidentresponsen fungerar och om den passar den egna organisationen. Man ska inte bli påtvingad en lösning som känns helt orimlig för det egna företaget.
Nästa fråga är mer grundläggande: Varför köper organisationen försäkringen?
Är det framför allt ett längre verksamhetsavbrott som skulle bli dyrt? Kostnader för att återställa systemen? Eller potentiella krav från kunder och andra tredje parter?
Svaret bör styra både valet av försäkring och hur stort skydd företaget köper.
– Börja med att bestämma vilken del av risken som ska försäkras bort. Utifrån det kan man titta på produkt och försäkringsbelopp. Cyberförsäkringar kan se väldigt olika ut och passa olika företag och branscher olika väl.
Det vanliga misstaget är enligt honom att börja i andra änden: att be flera aktörer om offert, lägga priserna bredvid varandra och välja det billigaste alternativet.
Problemet med den metoden kan visa sig först när skadan redan har inträffat.
– Många börjar dessvärre med att jämföra pris och välja det billigaste. Då finns risken att man först vid en incident upptäcker att försäkringen inte passar verksamheten.
För it-chefen innebär utvecklingen att cyberförsäkring blir ytterligare en komponent i den bredare diskussionen om risk.
Det är inte självklart att varje företag ska köpa ett omfattande skydd. En organisation med stark balansräkning, egen incidentorganisation och hög förmåga att bära störningar kan komma fram till att delar av risken hanteras bättre på annat sätt.
För ett mindre bolag med begränsade resurser kan samma risk vara betydligt svårare att bära på egen hand.
Poängen, enligt Ulrik Franke, är att beslutet bör vara medvetet.
– Cyberförsäkring är ett verktyg och en pusselbit i det större säkerhetspusslet. Det är inte självklart att den passar alla, men man bör åtminstone ha tagit ställning till frågan och fattat beslutet med öppna ögon.
Det finns samtidigt en gräns för vad en försäkring kan åstadkomma. Den kan flytta en del av den ekonomiska risken, ge tillgång till kompetens när krisen kommer och skapa ytterligare incitament för ett bättre säkerhetsarbete.
Den kan däremot aldrig ersätta det arbetet.
Ulrik Franke sammanfattar det med en analogi från den fysiska världen:
– Den farligaste missuppfattningen är att tro att en cyberförsäkring ersätter det övriga säkerhetsarbetet. Det är ungefär som att slänga ut brandvarnaren och brandsläckaren bara för att huset är försäkrat.
