Regelverk & säkerhet

NIS2 för svenska företag — vad ni faktiskt måste göra 2026

· 13 min läsning · uppdaterad · Redaktionen

NIS2-direktivet (EU 2022/2555) är EU:s uppgraderade cybersäkerhetsregelverk och implementerades i svensk lag genom cybersäkerhetslagen. Den utökar antalet omfattade sektorer kraftigt och lägger tydligt ansvar på styrelsen. För svenska mellanstora bolag är den största praktiska skillnaden att det inte längre räcker med 'god IT-hygien' — kraven ska kunna dokumenteras och tillsynsmyndigheten kan begära in bevis.

Den här guiden går igenom vem som omfattas, vilka kraven är i praktiken, hur er styrelses ansvar ser ut och en realistisk 90-dagarsplan för de flesta bolag.

Vem omfattas av NIS2?

NIS2 delar in verksamheter i 'väsentliga' (essential) och 'viktiga' (important) enheter. Storleksgränsen är i regel medium enterprise: minst 50 anställda eller minst 10 miljoner euro i omsättning. Sektorerna är många fler än under NIS1 — hälso- och sjukvård, transport, tillverkning av kritisk utrustning, digital infrastruktur, offentlig förvaltning, forskning, livsmedel, avfall, kemikalier och post/kurir omfattas alla.

Verifiera er egen status via MSB:s sektorsvägledning innan ni budgeterar åtgärder — bedömningen är sektorsberoende.

Vad kräver NIS2 rent tekniskt?

Artikel 21 listar tio områden ni ska hantera. I klartext:

  • Riskhantering och informationssäkerhetspolicy
  • Incidenthantering med formell process
  • Kontinuitet och krisberedskap (BCP/DR)
  • Leverantörskedjesäkerhet — inklusive era IT-leverantörer
  • Säkerhet i utveckling, drift och underhåll
  • Policy för hur ni mäter säkerhetens effekt
  • Grundläggande cyberhygien och medvetenhet
  • Kryptografi och kryptering
  • Åtkomstkontroll och identitetshantering
  • Multifaktor och säker kommunikation

Incidentrapportering — 24/72-timmarsregeln

Väsentliga och viktiga verksamheter ska rapportera betydande incidenter enligt en trappa: tidig varning inom 24 timmar, mer detaljerad incidentanmälan inom 72 timmar, slutrapport inom en månad. Ni behöver en rutin där någon namngiven roll utlöser rapporteringen — vänta inte tills en tillsyn kommer.

Styrelsens ansvar

Styrelsen ska godkänna cybersäkerhetsåtgärder och kan personligen ställas till svars vid grov underlåtenhet. Praktiskt innebär det att styrelsen ska ha genomgått grundläggande cybersäkerhetsutbildning och att beslut om policy och budget dokumenteras.

90-dagarsplan för de flesta bolag

  1. Vecka 1–2: Sektorbedömning — omfattas ni och som väsentlig eller viktig?
  2. Vecka 3–4: Gap-analys mot artikel 21 (ta hjälp om ni saknar intern kompetens)
  3. Vecka 5–8: Åtgärdsplan prioriterad efter risk × affärspåverkan
  4. Vecka 9–10: Incident- och rapporteringsrutin på plats
  5. Vecka 11–12: Styrelsegodkännande av policy, budget och roadmap
  6. Löpande: Årlig review med extern granskning vartannat år

Vanliga frågor

Från när gäller kraven?

Cybersäkerhetslagen trädde i kraft under 2025 med gradvis tillämpning. Verifiera aktuellt tillämpningsdatum för er sektor hos MSB.

Vad händer om vi inte följer NIS2?

Sanktionsavgifter kan uppgå till 2 % av global omsättning för väsentliga verksamheter och 1,4 % för viktiga. Utöver det kan tillsynsmyndigheten kräva åtgärder och i extremfall pröva ledningens lämplighet.

Räknas våra IT-leverantörer in?

Ja. Leverantörskedjan är uttryckligen ett krav. Ni måste kunna visa att era leverantörer följer motsvarande krav — det räcker inte med att de säger att de gör det.

Relaterade tjänster

Läs vidare

Redo att prata IT?

Boka en kostnadsfri IT-analys på 45 minuter. Vi kartlägger er miljö, era utmaningar och lämnar en tydlig plan — utan säljsnack.

Boka analys