Cybersäkerhetslagen – så införs NIS2 i Sverige

Senast uppdaterad: 2026-06-26

Cybersäkerhetslagen är Sveriges genomförande av EU:s NIS2-direktiv(2022/2555). Den ersätter den tidigare NIS-lagen (2018:1174) och skärper kraven på cybersäkerhet, riskhantering, incidentrapportering och ledningsansvar för verksamheter inom samhällsviktiga sektorer.

Kort om NIS2 och cybersäkerhetslagen

  • Bredare omfattning – fler sektorer och fler företag omfattas än under gamla NIS.
  • Skärpta krav – riskhantering, leverantörsstyrning, MFA, kontinuitetsplaner.
  • Ledningsansvar – styrelse och VD kan hållas personligt ansvariga.
  • Sanktioner – upp till 10 milj. euro eller 2 % av global omsättning.

Vilka omfattas?

Två kategorier: väsentliga aktörer (stora företag i kritiska sektorer) och viktiga aktörer (medelstora företag samt vissa mindre i kritiska sektorer). Tröskeln ligger ofta vid 50 anställda eller 10 milj. euro i omsättning.

Sektorer som omfattas inkluderar bland annat:

  • Energi, transport, bank och finans
  • Hälso- och sjukvård, vatten, avlopp
  • Digital infrastruktur, molntjänster, datacenter, DNS
  • Offentlig förvaltning, rymd
  • Post, avfall, livsmedel, tillverkning av kritiska produkter
  • Digitala tjänster (marknadsplatser, sökmotorer, sociala plattformar)

Krav på säkerhetsåtgärder

  1. Policy för riskanalys och informationssäkerhet
  2. Incidenthantering
  3. Kontinuitet och backup
  4. Leverantörskedjans säkerhet
  5. Säkerhet i nätverk och informationssystem
  6. Utvärdering av åtgärdernas effektivitet
  7. Grundläggande cyberhygien och säkerhetsutbildning
  8. Kryptografi och kryptering
  9. Åtkomstkontroll och tillgångsförvaltning
  10. Multifaktorautentisering (MFA) och säker kommunikation

Incidentrapportering – ledtider

  • 24 timmar – tidig varning till tillsynsmyndighet.
  • 72 timmar – incidentrapport med initial bedömning.
  • 1 månad – slutrapport med orsaksanalys och åtgärder.

Tillsynsmyndighet i Sverige

Tillsynen delas mellan flera myndigheter beroende på sektor. MSB(Myndigheten för samhällsskydd och beredskap) har en samordnande roll. PTS, Energimyndigheten, Finansinspektionen, IVO och Livsmedelsverket är några av sektorsmyndigheterna.

Indirekt påverkan – leverantörskedjan

Även företag som inte direkt omfattas möter NIS2-krav indirekt som leverantör till en omfattad verksamhet. Förvänta dig fler säkerhetsfrågor i upphandlingar, leverantörsavtal och årliga revisioner.

Så kommer ni igång

  1. Avgör om verksamheten är omfattad (sektor + storlek).
  2. Utse en ansvarig för cybersäkerhet med mandat från ledningen.
  3. Gör en nulägesanalys mot kraven – Webbrapports säkerhetskoll är en bra startpunkt.
  4. Sätt rutiner för incidenthantering och rapportering.
  5. Kartlägg kritiska leverantörer och ställ krav på dem.
  6. Dokumentera, utbilda, följ upp regelbundet.

Gör en NIS2-nulägeskoll på 10 minuter

Webbrapports säkerhetskoll täcker både tekniska kontroller och organisatoriska rutiner.

Starta säkerhetskoll

Allmän information om cybersäkerhetslagen och NIS2. Ersätter inte juridisk rådgivning eller säkerhetsrevision.