Cybersäkerhet
NIS 2-direktivet och cybersäkerhetslagen
Publicerad Granskad
Vad är NIS2?
NIS2 har genomförts i Sverige genom cybersäkerhetslagen, med krav på riskhantering, ledningsansvar, anmälan och incidentrapportering i utpekade sektorer.
| Jurisdiktion | Europeiska unionen och Sverige |
|---|---|
| Rättskälla | Direktiv (EU) 2022/2555 · SFS 2025:1506 |
| Status | Cybersäkerhetslagen gäller sedan den 15 januari 2026 |
| Granskad |
Varför det spelar roll i verksamheten
Den svenska cybersäkerhetslagen omfattar fler offentliga och privata verksamheter än den tidigare NIS-regleringen. En verksamhetsutövare behöver bedöma sektor, storlek, etablering och eventuella undantag, anmäla sig när lagen kräver det och införa proportionerliga säkerhetsåtgärder. Ledningen ska genomgå utbildning och riskarbetet måste kunna visas med beslut, ansvar, uppföljning och bevis — inte bara en policy.
Har ni kontroll på detta?
Tidsfristerna som styr
Den svenska cybersäkerhetslagen trädde i kraft
Cybersäkerhetslagen (2025:1506) genomför huvuddelen av NIS2 i Sverige och ersatte den tidigare lagen om informationssäkerhet för samhällsviktiga och digitala tjänster.
Två första steg för en betydande incident
En betydande incident ska upplysas inom 24 timmar. Betrodda tjänster ska därefter incidentanmäla inom 24 timmar och övriga verksamhetsutövare inom 72 timmar från kännedom.
Slutrapporten avslutar inte lärandet
En slutrapport ska normalt lämnas senast en månad efter incidentanmälan. Underlaget behöver därför bära både orsaksanalys, skadebedömning och åtgärder.
Börja här
- 1
Bedöm och dokumentera om varje juridisk person är en väsentlig eller viktig verksamhetsutövare utifrån svensk sektor, storlek, etablering och specialregler.
- 2
Kartlägg säkerhetsåtgärderna mot lagens krav: riskanalys, incidenthantering, kontinuitet, leverantörskedja, sårbarheter, kryptografi, åtkomst och autentisering.
- 3
Öva 24-timmarsupplysningen med en namngiven ansvarig, jourväg och färdig besluts- och dokumentationsstruktur.
Officiella källor
Läs originalkällorna
Den officiella texten är rättskällan. Den här guiden är en kort orientering för det praktiska arbetet.
Vanliga frågor
Frågor och svar
Vilka svenska verksamheter omfattas av NIS2?
Cybersäkerhetslagen pekar ut sektorer och verksamhetstyper och använder även storlekskriterier. Vissa verksamheter omfattas oavsett storlek. Bedömningen behöver göras per juridisk person och mot den aktuella svenska lagen och förordningen.
Vad är skillnaden mellan en väsentlig och en viktig verksamhetsutövare?
Båda kategorierna ska uppfylla säkerhets- och rapporteringskraven. Skillnaden ligger främst i tillsyn och ingripanden. Klassningen beror på verksamhetstyp, storlek och de särskilda reglerna i cybersäkerhetslagen.
Vad innebär ledningens ansvar?
Ledningen behöver förstå säkerhetsåtgärderna, genomgå utbildning och se till att arbetet faktiskt styrs och följs upp. Ett tydligt protokollerat beslut utan genomförande och bevis är inte ett fungerande riskarbete.
Ersätter cybersäkerhetslagen GDPR vid en incident?
Nej. En cyberincident som också är en personuppgiftsincident kan utlösa rapportering enligt både cybersäkerhetslagen och GDPR. Triggers, mottagare och tidsfrister behöver bedömas var för sig.
Nyckelbegrepp i den här guiden
Snabb egenkontroll
Är ni förberedda?
- Finns en dokumenterad svensk scopebedömning för varje juridisk person i koncernen?
- Kan ni lämna en korrekt 24-timmarsupplysning även utanför kontorstid?
- Har ledningen genomgått utbildning och följt upp de aktuella säkerhetsåtgärderna?
- Kan ni visa hur risker i leverantörskedjan identifieras, hanteras och följs upp?
Varje fråga ovan bör ha ett dokumenterat och bevisbart svar. Om en fråga skapar tvekan har ni hittat ett gap att undersöka.