---
title: "CISA ändrar fokus, vilket är utmärkt, men många små och medelstora företag är inte redo att följa efter | Guardian360"
description: "CISA har lagt ner sitt veckovisa sårbarhetsbulletin till förmån för riskbaserad prioritering. Principen är rätt, och vi har hävdat det i åratal. Men många små och medelstora företag har ännu inte förtjänat rätten att prioritera: patchning, MFA och testade säkerhetskopior kommer först."
url: https://guardian360.net/sv/blog/cisa-changes-focus-but-many-smes-are-not-ready/
locale: en
source: guardian360.net
---
[← Alla inlägg](https://guardian360.net/sv/blog/)

Opinion

# CISA ändrar fokus, vilket är utmärkt, men många små och medelstora företag är inte redo att följa efter

Av Jan Martijn Broekhof · 28 september 2026

Det borde ha varit ett ögonblick värt att fira. Den 28 september 2026 lade den amerikanska myndigheten Cybersecurity and Infrastructure Security Agency ner sitt veckovisa sårbarhetsbulletin, och beskrev åtgärden som förenlig med en bredare övergång från allvarlighetsbaserad sårbarhetshantering till riskbaserad prioritering. Nyligen offentliggjorda sårbarheter kommer fortfarande att registreras på [CVE.org](http://cve.org/), men organisationer hänvisas nu till katalogen Known Exploited Vulnerabilities, CISA:s egna varningar och leverantörernas säkerhetsmeddelanden för allt som faktiskt kräver åtgärd.

På Guardian360 har vi drivit denna argumentation i åratal. Inte varje sårbarhet förtjänar din uppmärksamhet. Den överväldigande majoriteten av offentliggjorda brister utnyttjas aldrig, och att jaga alla, i stället för den handfull som spelar roll, är ett dåligt sätt att använda ett säkerhetsteams begränsade tid. Så när den myndighet som ansvarar för federal cybersäkerhet i USA börjar säga samma sak, är det frestande att behandla det som en oproblematisk seger och gå vidare.

Så enkelt är det inte riktigt. CISA har rätt om principen. Men många av de organisationer vi arbetar med, särskilt små och medelstora företag, är ännu inte i en position att dra nytta av den principen alls.

## Vad har CISA egentligen ändrat?

Själva förändringen är snävare än rubrikerna antyder. CISA har inte slutat spåra sårbarheter; de har slutat publicera en veckovis sammanfattning av dem. Myndighetens resonemang vilar på CISA:s egen FY2024-2025 Vulnerability Review, som analyserade utnyttjandedata från 2024 och 2025 och fann att även om volymen offentliggjorda sårbarheter fortsatte att stiga, växte antalet som angripare faktiskt utnyttjade endast marginellt. Med andra ord översätts inte floden av nya CVE:er till en proportionell flod av verkliga attacker, så en veckolista över allt nytt var förmodligen aldrig den mest användbara artefakten från början.

Omfattningen av den floden är värd att stanna upp vid. Microsofts senaste månatliga säkerhetsuppdatering offentliggjorde nära tusen sårbarheter i en enda utgåva, långt över dess typiska volym fram till alldeles nyligen, och analytiker förväntar sig att leverantörernas offentliggörandesiffror fortsätter att stiga innan de planar ut, enligt Dark Reading. Bug bounty-plattformar har rapporterat att inlämningar fördubblats och tredubblats under samma period.

## En rättvis kritik av hur, inte vad

Inget av detta betyder att genomförandet var höjt över all kritik. Kevin Surace, VD för TokenCore, gjorde en poäng värd att ta på allvar i Dark Readings rapportering om förändringen: att ta bort bulletinet flyttar arbetet med att sätta samman en tydlig bild över på försvarare som redan är hårt pressade, särskilt i mindre organisationer. Att en pålitlig veckovis kontaktpunkt försvinner över en natt, utan att någon direkt ersättning tillkännages samtidigt, är inte det mest graciösa sättet att hantera en övergång som myndigheten själv anser vara riktig.

Vi hade föredragit att se CISA komplettera tillkännagivandet med något mer konstruktivt: en kort migreringsnotis, kanske, som pekar befintliga prenumeranter mot exakt vilka resurser som nu gör det jobb bulletinet brukade göra. Principen är sund. Kommunikationen kring den var klumpig.

## Är CISA verkligen din enda källa?

Med det sagt håller kritiken bara om CISA:s bulletin verkligen var oersättligt, och det var det inte. KEV-katalogen finns redan, är redan den resurs CISA nu aktivt pekar folk mot, och besvarar redan den fråga en veckovis sammanställning bara kunde antyda: vilka sårbarheter som faktiskt används mot verkliga organisationer just nu. Leverantörernas varningar fortsätter oavsett. I Europa publicerar European Union Agency for Cybersecurity sin egen hotbildsrapportering; dess senaste utgåva, som täcker incidenter mellan juli 2024 och juni 2025, drar samma slutsats som CISA: att ransomware och ekonomiskt motiverad brottslighet, inte en obskyr lång svans av teoretiska sårbarheter, förblir det dominerande hotet, och att grundläggande cyberhygien är det som faktiskt håller de flesta organisationer utom fara.

Att förlora ett veckovis mejl är en olägenhet. Det är inte förlusten av ett helt tidigt varningssystem.

## Det verkliga problemet: de flesta små och medelstora företag slåss inte mot den senaste sårbarheten, de slåss mot den första

Här är där firandet behöver sakta ner. Riskbaserad sårbarhetsprioritering är genuint gott råd, men det är råd för en organisation som redan har sina grunder på plats: en korrekt tillgångsinventering, en fungerande patchprocess, multifaktorautentisering på de konton som spelar roll, och säkerhetskopior som den faktiskt har testat. Först när dessa grunder är på plats blir det meningsfullt att lägga energi på att lista ut vilka av de återstående sårbarheterna som förtjänar prioritet framför de andra.

Väldigt många små och medelstora företag är inte där ännu. ENISA:s eget hotbildsarbete gör samma poäng från en annan vinkel: små och medelstora företag angrips i allt högre grad just för att de ses som lättare ingångar, och grundläggande cyberhygien, inte sofistikerade prioriteringsramverk, är det som myndigheten identifierar som det avgörande försvaret. Verizons senaste Data Breach Investigations Report lägger till en hårdare siffra till den bilden. Utnyttjade sårbarheter blev den ledande initiala åtkomstvektorn 2025 och stod för 31 procent av intrången, upp från 20 procent året innan. Ändå åtgärdades endast 26 procent av de kritiska sårbarheterna i CISA:s egen KEV-katalog fullständigt under samma period, en nedgång från 38 procent året innan. Organisationer misslyckas inte med att prioritera korrekt. Många av dem misslyckas med att agera överhuvudtaget, även på de sårbarheter som redan är flaggade som de som spelar störst roll.

Att säga till en organisation i den positionen att “fokusera på risk, inte allvarlighet” är sant, men det hoppar över ett steg. Om du ännu inte har patchat de sårbarheter som redan är kända för att utnyttjas, kommer en mer sofistikerad prioriteringsmodell inte att rädda dig. Den kommer bara att ge dig ett mer elegant sätt att beskriva samma eftersläpning.

## Om inte CVSS, vad då?

För de organisationer som har gjort grundarbetet är det praktiska svaret inte komplicerat. Prioritera utifrån om en sårbarhet redan är listad som utnyttjad, mest användbart via KEV. Väg det mot hur exponerad den drabbade tillgången faktiskt är; en internetvänd server bär en annan risk än ett isolerat internt system som kör samma programvara. Och koppla båda dessa till affärspåverkan: en sårbarhet på ett system som håller kunddata eller håller den primära produktionsprocessen igång förtjänar uppmärksamhet före en på en maskin ingen skulle märka om den gick ner.

Inget av det är glamoröst. Det är också avsevärt mer användbart än att behandla varje CVE som lika brådskande, vilket är precis den vana CISA försöker bryta.

## Innan du bygger en riskbaserad modell, ställ först en svårare fråga

Att CISA ändrar fokus är en bra sak, och det förtjänar att sägas rakt ut snarare än motvilligt. Men lärdomen för de flesta små och medelstora företag är inte “börja prioritera sårbarheter efter risk.” Den är “var ärlig om huruvida du har förtjänat rätten att prioritera överhuvudtaget.” Ställ den obekväma versionen av den frågan till din egen organisation: om du skalade bort varje ramverk och varje poängmodell, sker patchning, är MFA påslaget där det räknas, och skulle dina säkerhetskopior faktiskt fungera om du behövde dem imorgon? Om svaret på någon av dessa är nej, är det där din uppmärksamhet hör hemma innan CVSS, KEV eller någon annan förkortning kommer in i samtalet.

## Källor

- Vijayan, J., [CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus](https://www.darkreading.com/cyber-risk/cisa-ditches-weekly-vuln-roundups-risk-based-focus), Dark Reading, 17 september 2026
- CISA, [FY2024-2025 Vulnerability Review](https://www.cisa.gov/sites/default/files/2026-08/cisa-vulnerability-review-fy-2024-2025-508.pdf)
- Verizon, Data Breach Investigations Report, baserat på intrångsdata från oktober 2024 till oktober 2025
- ENISA, [ENISA Threat Landscape 2025](https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025)
- CISA, [Known Exploited Vulnerabilities (KEV) Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
