NIS2-direktivet och säkerhetskoll — så kommer ni igång
Senast uppdaterad: 2026-06-26
NIS2-direktivet och den kommande svenska cybersäkerhetslagstiftningen ställer högre krav på företag att arbeta systematiskt med säkerhet. Den här guiden förklarar grunderna och visar hur Webbrapports säkerhetskoll hjälper er att skapa en nulägesbild — både tekniskt på webbplatsen och organisatoriskt.
Vad är NIS2 — kort förklarat
NIS2 (EU-direktiv 2022/2555) är EU:s uppdaterade regelverk för cybersäkerhet. Det utvidgar vilka sektorer som omfattas och skärper kraven på riskhantering, incidentrapportering och ledningsansvar. I Sverige införs reglerna via en ny cybersäkerhetslag som ersätter nuvarande NIS-lagstiftning.
Även företag som inte direkt omfattas möter ofta kraven indirekt — som leverantör till en omfattad verksamhet eller via avtal med större kunder.
Omfattas vi?
NIS2 gäller medelstora och stora företag (vanligen från cirka 50 anställda eller 10 miljoner euro i omsättning) inom utpekade sektorer, till exempel:
- Energi, transport, bank och finansiell infrastruktur
- Hälso- och sjukvård, dricksvatten och avlopp
- Digital infrastruktur, molntjänster och datacenter
- Offentlig förvaltning och rymd
- Post- och budtjänster, avfallshantering, livsmedel och tillverkning
- Leverantörer av digitala tjänster (sökmotorer, marknadsplatser, sociala nätverk)
Mindre företag kan omfattas om de är ensam leverantör av en samhällsviktig tjänst. Är ni osäkra — utred frågan tidigt, det är en av punkterna i Webbrapports säkerhetskoll.
Sex områden NIS2 fokuserar på
Riskhantering och styrning
Ledningen ska känna till och godkänna det systematiska säkerhetsarbetet, med utpekat ansvar för informationssäkerhet.
Incidenthantering och rapportering
Dokumenterad rutin för att upptäcka, hantera och rapportera incidenter — initial rapport inom 24 timmar för väsentliga aktörer.
Kontinuitet och backup
Regelbundna backuper, testad återläsning och en plan för att hålla verksamheten igång vid avbrott.
Leverantörskedjan
Koll på kritiska IT-leverantörer, deras säkerhetsnivå och avtal som reglerar incidenter och dataskydd.
Åtkomst och behörigheter
Multifaktorautentisering, principen om minsta behörighet och rutiner för att ta bort åtkomst när personer slutar.
Grundläggande webbsäkerhet
HTTPS, säkerhetsheaders, uppdaterade system och kontroll av externa skript på publika webbplatser.
Så fungerar Webbrapports säkerhetskoll
Säkerhetskollen i Webbrapport består av två delar som tillsammans ger en sammanvägd säkerhetsnivå:
- Teknisk kontroll av webbplatsen — HTTPS, säkerhetsheaders (HSTS, Content-Security-Policy, X-Content-Type-Options m.fl.), och externa skript som laddas in på sidan.
- Frågebaserad nulägeskoll — en kort självskattning om incidentrutin, backup, behörigheter, lösenordspolicy, leverantörskoll och hantering av personuppgifter.
Vanliga tekniska fynd och vad ni gör åt dem
Steg-för-steg: kom igång med säkerhetskollen
- Lägg till er webbplats i Webbrapport. Den tekniska kontrollen körs automatiskt och ger en första bild av webbsäkerheten.
- Gå igenom självskattningen. Svara på frågorna om incidentrutin, backup, behörigheter och leverantörer. Det tar ungefär tio minuter.
- Läs den prioriterade åtgärdslistan. Punkterna sorteras efter allvarlighetsgrad så att ni vet vad ni bör börja med.
- Utse en ansvarig. NIS2 förutsätter att någon i organisationen äger säkerhetsarbetet. Detta är ofta den enklaste och viktigaste första åtgärden.
- Dokumentera rutiner. Skriv ned hur ni hanterar incidenter, backuper, behörigheter och leverantörer — även korta dokument räknas.
- Följ upp regelbundet. Webbrapport skannar webbplatsen återkommande och påminner er när nya problem dyker upp.
Incidentrapportering — tidskraven att känna till
För verksamheter som omfattas av NIS2 finns det tre tidskrav vid en väsentlig incident:
- 24 timmar — tidig varning till tillsynsmyndigheten.
- 72 timmar — incidentrapport med initial bedömning.
- 1 månad — slutrapport med orsaksanalys och åtgärder.
Även om ni inte omfattas är det god praxis att ha en rutin som klarar liknande ledtider — det skapar trygghet både internt och mot kunder.
Vanliga frågor
Räcker en automatisk säkerhetskoll för att uppfylla NIS2?▼
Nej. Webbrapport ger en nulägesbild och en bra startpunkt, men NIS2 kräver ett systematiskt och kontinuerligt säkerhetsarbete. För omfattade verksamheter behövs vanligen även en formell riskanalys och eventuellt en extern revision.
Vi är ett mindre företag — är säkerhetskollen ändå värd det?▼
Ja. Stora kunder ställer ofta säkerhetskrav på sina leverantörer, och en dokumenterad nulägesbild gör det enklare att svara på sådana frågor. Dessutom täcker säkerhetskollen flera av de vanligaste riskerna som drabbar små företag — saknad backup, svaga lösenord och bristande åtkomstkontroll.
Hur ofta bör vi köra säkerhetskollen?▼
Den tekniska kontrollen körs automatiskt vid varje skanning. Gå igenom självskattningen minst en gång per år, och alltid när något större förändras — ny leverantör, ny webbplats eller efter en incident.
Gör säkerhetskollen för er webbplats
Få en nulägesbild på några minuter — teknisk kontroll plus självskattning samlat i en åtgärdsrapport.
Webbrapport ger en automatisk och frågebaserad nulägesbild. Den ersätter inte juridisk rådgivning, säkerhetsrevision eller certifierad NIS2-granskning.