Cybersäkerhetslagen – så införs NIS2 i Sverige
Senast uppdaterad: 2026-06-26
Cybersäkerhetslagen är Sveriges genomförande av EU:s NIS2-direktiv(2022/2555). Den ersätter den tidigare NIS-lagen (2018:1174) och skärper kraven på cybersäkerhet, riskhantering, incidentrapportering och ledningsansvar för verksamheter inom samhällsviktiga sektorer.
Kort om NIS2 och cybersäkerhetslagen
- Bredare omfattning – fler sektorer och fler företag omfattas än under gamla NIS.
- Skärpta krav – riskhantering, leverantörsstyrning, MFA, kontinuitetsplaner.
- Ledningsansvar – styrelse och VD kan hållas personligt ansvariga.
- Sanktioner – upp till 10 milj. euro eller 2 % av global omsättning.
Vilka omfattas?
Två kategorier: väsentliga aktörer (stora företag i kritiska sektorer) och viktiga aktörer (medelstora företag samt vissa mindre i kritiska sektorer). Tröskeln ligger ofta vid 50 anställda eller 10 milj. euro i omsättning.
Sektorer som omfattas inkluderar bland annat:
- Energi, transport, bank och finans
- Hälso- och sjukvård, vatten, avlopp
- Digital infrastruktur, molntjänster, datacenter, DNS
- Offentlig förvaltning, rymd
- Post, avfall, livsmedel, tillverkning av kritiska produkter
- Digitala tjänster (marknadsplatser, sökmotorer, sociala plattformar)
Krav på säkerhetsåtgärder
- Policy för riskanalys och informationssäkerhet
- Incidenthantering
- Kontinuitet och backup
- Leverantörskedjans säkerhet
- Säkerhet i nätverk och informationssystem
- Utvärdering av åtgärdernas effektivitet
- Grundläggande cyberhygien och säkerhetsutbildning
- Kryptografi och kryptering
- Åtkomstkontroll och tillgångsförvaltning
- Multifaktorautentisering (MFA) och säker kommunikation
Incidentrapportering – ledtider
- 24 timmar – tidig varning till tillsynsmyndighet.
- 72 timmar – incidentrapport med initial bedömning.
- 1 månad – slutrapport med orsaksanalys och åtgärder.
Tillsynsmyndighet i Sverige
Tillsynen delas mellan flera myndigheter beroende på sektor. MSB(Myndigheten för samhällsskydd och beredskap) har en samordnande roll. PTS, Energimyndigheten, Finansinspektionen, IVO och Livsmedelsverket är några av sektorsmyndigheterna.
Indirekt påverkan – leverantörskedjan
Även företag som inte direkt omfattas möter NIS2-krav indirekt som leverantör till en omfattad verksamhet. Förvänta dig fler säkerhetsfrågor i upphandlingar, leverantörsavtal och årliga revisioner.
Så kommer ni igång
- Avgör om verksamheten är omfattad (sektor + storlek).
- Utse en ansvarig för cybersäkerhet med mandat från ledningen.
- Gör en nulägesanalys mot kraven – Webbrapports säkerhetskoll är en bra startpunkt.
- Sätt rutiner för incidenthantering och rapportering.
- Kartlägg kritiska leverantörer och ställ krav på dem.
- Dokumentera, utbilda, följ upp regelbundet.
Gör en NIS2-nulägeskoll på 10 minuter
Webbrapports säkerhetskoll täcker både tekniska kontroller och organisatoriska rutiner.
Allmän information om cybersäkerhetslagen och NIS2. Ersätter inte juridisk rådgivning eller säkerhetsrevision.