Vad är NIS2?
NIS2 (Network and Information Systems Directive 2) är ett EU-direktiv som ersätter det ursprungliga NIS-direktivet från 2016. I Sverige har det implementerats genom cybersäkerhetslagen (2025:1506).
Lagen syftar till att höja cybersäkerhetsnivån inom EU och ställer krav på att organisationer i samhällsviktiga sektorer inför adekvata säkerhetsåtgärder, rapporterar incidenter och tar ansvar för sin leverantörskedja.
Jämfört med NIS1 är NIS2 betydligt bredare – fler sektorer, fler organisationer och skarpare sanktioner. Tillsynsmyndighet i Sverige är MSB (Myndigheten för samhällsskydd och beredskap).
NIS2-direktivet
EU 2022/2555
Cybersäkerhetslagen
2025:1506
Er organisation
Krav på efterlevnad
Vem berörs?
Organisationer delas in i väsentliga och viktiga entiteter baserat på storlek och sektor.
Väsentliga entiteter
Proaktiv tillsyn250+ anställda eller 50M+ EUR i omsättning inom kritiska sektorer: energi, transport, hälso- och sjukvård, bank, vatten och digital infrastruktur.
Max böter: 10 MEUR eller 2% av global omsättning
Viktiga entiteter
Reaktiv tillsyn50–249 anställda eller 10–50M EUR i omsättning inom utvidgade sektorer: tillverkning, post, avfallshantering, livsmedel och kemikalier.
Max böter: 7 MEUR eller 1,4% av global omsättning
Berörda sektorer
Vad skiljer NIS2 från NIS1?
Det ursprungliga NIS-direktivet från 2016 lade grunden men visade sig ha betydande brister – ojämn tillämpning, tandlös tillsyn och alltför få täckta sektorer. NIS2 är det grundliga svaret.
| Område | NIS1 | NIS2 |
|---|---|---|
| Antal berörda sektorer | 7 sektorer | 18+ sektorer |
| Tillsyn | Reaktiv, oregelbunden | Proaktiv för väsentliga entiteter |
| Sanktioner | Upp till 10 MSEK (SE) | Upp till 10 MEUR eller 2% av omsättning |
| Ledningsansvar | Ej explicit | Personligt ansvar för chefer och styrelse |
| Leverantörskedjan | Begränsad täckning | Uttryckliga krav på leverantörssäkerhet |
| Registrering | Frivillig identifiering | Obligatorisk registrering hos MSB |
Den kanske viktigaste förändringen är att NIS2 träffar hela leverantörskedjan. Om din kund är en bank, ett sjukhus eller en energioperatör gäller kraven i praktiken även dig som leverantör – via deras avtal och krav på er.
Kärnkraven – vad ni konkret behöver göra
Lagen anger ramarna. Här bryter vi ned dem i åtgärder som faktiskt behöver vidtas.
Riskhantering och tekniska säkerhetsåtgärder
Kravet handlar inte om att nå en viss teknisk specifikation utan om att genomföra och dokumentera en strukturerad riskanalys. Ni måste kunna visa att ni vet vilka era viktigaste system och data är, vilka hot som riktas mot dem och vilka åtgärder som minskar riskerna till en acceptabel nivå.
- Dokumenterad informationssäkerhetspolicy och riskhanteringsprocess
- MFA på alla administrativa konton och fjärråtkomst
- Krypterad kommunikation och lagring av känslig data
- Patchhantering – kritiska sårbarheter åtgärdas inom 72 timmar
- Nätverkssegmentering som begränsar lateral rörelse vid ett intrång
- Loggning och övervakning som möjliggör forensisk analys
Incidenthantering – planera innan det brinner
En av de vanligaste bristerna hos svenska organisationer är frånvaron av en testad incidenthanteringsplan. Det räcker inte att ha en plan i en mapp – den behöver övas, helst minst en gång per år. NIS2 kräver att ni kan agera snabbt och strukturerat när en incident väl inträffar.
Rapporteringstider (hårda gränser):
• Inom 24 h: Tidig varning till MSB – ni vet att en incident pågår
• Inom 72 h: Incidentanmälan med initial bedömning
• Inom 1 månad: Slutrapport med rotorsaksanalys och åtgärder
Ledningens ansvar – det går inte att delegera bort
NIS2 är tydlig: ansvaret för cybersäkerhet vilar på ledningsnivå och kan inte överlåtas på IT-avdelningen eller en extern leverantör. Styrelseledamöter och VD:ar ska godkänna organisationens säkerhetsåtgärder och genomgå utbildning i cybersäkerhet.
- Ledningen godkänner och ansvarar för säkerhetsåtgärder
- Obligatorisk utbildning i cybersäkerhet för ledningsgruppen
- Dokumenterat styrningsramverk med tydlig ansvarsfördelning
- Regelbunden säkerhetsrapportering till styrelsen
Vid grova eller upprepade överträdelser kan behörig myndighet förbjuda en person att inneha ledningsbefattning.
Leverantörskedjan – den svagaste länken
De flesta cyberangrepp mot stora organisationer sker numera via leverantörer. NIS2 adresserar detta genom att ställa krav på att ni aktivt hanterar säkerhetsrisker i hela leverantörskedjan – inte bara den egna organisationen.
- Inventering av leverantörer som hanterar kritiska system eller data
- Riskklassificering av leverantörer baserat på tjänstens kritikalitet
- Avtalskrav som specificerar vilken säkerhetsnivå leverantören måste hålla
- Rutiner för att verifiera efterlevnad – certifieringar, revisioner eller frågeformulär
- Incidenthanteringsrutiner som täcker händelser hos leverantören
NIS2 och ISO 27001 – hur hänger de ihop?
ISO 27001 ersätter inte NIS2-kraven, men ett väl implementerat ISMS täcker i stort sett alla strukturer lagen kräver: riskanalys, säkerhetsåtgärder, incidenthantering och ledningsansvar.
En organisation med ett fungerande ISO 27001-system har redan gjort en stor del av NIS2-arbetet och kan i dialog med MSB använda certifieringen som bevis på att man lever upp till kraven.
Vår rekommendation
Gör gapanalysen mot NIS2 och ISO 27001 parallellt. Det är mer kostnadseffektivt – och ISO 27001-certifieringen ger ett marknadsmässigt försprång som enbart NIS2-compliance inte ger.
Vanliga misstag att undvika
"Vi är för små för att beröras"
Storleksgränserna är ett riktmärke, inte en garanti. MSB kan inkludera organisationer under gränsen om deras tjänster bedöms som samhällskritiska.
Tekniska åtgärder utan dokumentation
MFA och patchade system räcker inte – NIS2 kräver att ni kan bevisa att ni har adekvata åtgärder. Underdokumenterade organisationer riskerar sanktioner trots god teknisk säkerhet.
Glömma leverantörerna
De flesta organisationer hanterar kritisk data via ett dussintal externa leverantörer. Avsaknad av avtalskrav och uppföljning är en av de vanligaste bristerna i gapanalyser.
Ledningen är inte med
NIS2 är tydlig: säkerhetsarbetet ska förankras och godkännas av ledningen. Utan styrelseengagemang saknas mandat för de investeringar som behövs.
Vanliga frågor om NIS2
De frågor vi får mest – med raka svar.
Cybersäkerhetslagen (2025:1506)
Den svenska lagstiftningen som implementerar NIS2-direktivet.
NIS2-direktivet (EU) 2022/2555
EU:s originaldirektiv om åtgärder för en hög gemensam cybersäkerhetsnivå.
MSB – Myndigheten för samhällsskydd och beredskap
Tillsynsmyndighet och nationell kontaktpunkt för NIS2 i Sverige.
ENISA
EU:s cybersäkerhetsbyrå med vägledning och rapporter.
