Cybersäkerhet

NIS 2-direktivet och cybersäkerhetslagen

Direktiv (EU) 2022/2555 · SFS 2025:1506 Europeiska unionen och Sverige Cybersäkerhetslagen gäller sedan den 15 januari 2026

Publicerad Granskad

Vad är NIS2?

NIS2 har genomförts i Sverige genom cybersäkerhetslagen, med krav på riskhantering, ledningsansvar, anmälan och incidentrapportering i utpekade sektorer.

I korthet
JurisdiktionEuropeiska unionen och Sverige
RättskällaDirektiv (EU) 2022/2555 · SFS 2025:1506
StatusCybersäkerhetslagen gäller sedan den 15 januari 2026
Granskad

Varför det spelar roll i verksamheten

Den svenska cybersäkerhetslagen omfattar fler offentliga och privata verksamheter än den tidigare NIS-regleringen. En verksamhetsutövare behöver bedöma sektor, storlek, etablering och eventuella undantag, anmäla sig när lagen kräver det och införa proportionerliga säkerhetsåtgärder. Ledningen ska genomgå utbildning och riskarbetet måste kunna visas med beslut, ansvar, uppföljning och bevis — inte bara en policy.

Har ni kontroll på detta?

Tidsfristerna som styr

15 jan 2026

Den svenska cybersäkerhetslagen trädde i kraft

Cybersäkerhetslagen (2025:1506) genomför huvuddelen av NIS2 i Sverige och ersatte den tidigare lagen om informationssäkerhet för samhällsviktiga och digitala tjänster.

24 h · 72 h

Två första steg för en betydande incident

En betydande incident ska upplysas inom 24 timmar. Betrodda tjänster ska därefter incidentanmäla inom 24 timmar och övriga verksamhetsutövare inom 72 timmar från kännedom.

1 månad

Slutrapporten avslutar inte lärandet

En slutrapport ska normalt lämnas senast en månad efter incidentanmälan. Underlaget behöver därför bära både orsaksanalys, skadebedömning och åtgärder.

Börja här

  1. 1

    Bedöm och dokumentera om varje juridisk person är en väsentlig eller viktig verksamhetsutövare utifrån svensk sektor, storlek, etablering och specialregler.

  2. 2

    Kartlägg säkerhetsåtgärderna mot lagens krav: riskanalys, incidenthantering, kontinuitet, leverantörskedja, sårbarheter, kryptografi, åtkomst och autentisering.

  3. 3

    Öva 24-timmarsupplysningen med en namngiven ansvarig, jourväg och färdig besluts- och dokumentationsstruktur.

Officiella källor

Läs originalkällorna

Den officiella texten är rättskällan. Den här guiden är en kort orientering för det praktiska arbetet.

Vanliga frågor

Frågor och svar

Vilka svenska verksamheter omfattas av NIS2?

Cybersäkerhetslagen pekar ut sektorer och verksamhetstyper och använder även storlekskriterier. Vissa verksamheter omfattas oavsett storlek. Bedömningen behöver göras per juridisk person och mot den aktuella svenska lagen och förordningen.

Vad är skillnaden mellan en väsentlig och en viktig verksamhetsutövare?

Båda kategorierna ska uppfylla säkerhets- och rapporteringskraven. Skillnaden ligger främst i tillsyn och ingripanden. Klassningen beror på verksamhetstyp, storlek och de särskilda reglerna i cybersäkerhetslagen.

Vad innebär ledningens ansvar?

Ledningen behöver förstå säkerhetsåtgärderna, genomgå utbildning och se till att arbetet faktiskt styrs och följs upp. Ett tydligt protokollerat beslut utan genomförande och bevis är inte ett fungerande riskarbete.

Ersätter cybersäkerhetslagen GDPR vid en incident?

Nej. En cyberincident som också är en personuppgiftsincident kan utlösa rapportering enligt både cybersäkerhetslagen och GDPR. Triggers, mottagare och tidsfrister behöver bedömas var för sig.

Nyckelbegrepp i den här guiden

Snabb egenkontroll

Är ni förberedda?

  • Finns en dokumenterad svensk scopebedömning för varje juridisk person i koncernen?
  • Kan ni lämna en korrekt 24-timmarsupplysning även utanför kontorstid?
  • Har ledningen genomgått utbildning och följt upp de aktuella säkerhetsåtgärderna?
  • Kan ni visa hur risker i leverantörskedjan identifieras, hanteras och följs upp?

Varje fråga ovan bör ha ett dokumenterat och bevisbart svar. Om en fråga skapar tvekan har ni hittat ett gap att undersöka.

Den här guiden är allmän information om gällande regler, inte juridisk rådgivning, och skapar inget klientförhållande. Regler förändras och tillämpas olika beroende på situation. Kontrollera alltid den aktuella officiella källan och ta kvalificerad rådgivning när det behövs.