Hoppa till innehållet
NIS2
Cybersäkerhetslagen 2025:1506

NIS2 – allt du behöver veta om kraven

NIS2-direktivet ställer nya, skärpta krav på cybersäkerhet för tusentals svenska organisationer. En komplett genomgång av vad lagen kräver, vem som berörs och hur ni faktiskt uppfyller kraven.

Vad är NIS2?

NIS2 (Network and Information Systems Directive 2) är ett EU-direktiv som ersätter det ursprungliga NIS-direktivet från 2016. I Sverige har det implementerats genom cybersäkerhetslagen (2025:1506).

Lagen syftar till att höja cybersäkerhetsnivån inom EU och ställer krav på att organisationer i samhällsviktiga sektorer inför adekvata säkerhetsåtgärder, rapporterar incidenter och tar ansvar för sin leverantörskedja.

Jämfört med NIS1 är NIS2 betydligt bredare – fler sektorer, fler organisationer och skarpare sanktioner. Tillsynsmyndighet i Sverige är MSB (Myndigheten för samhällsskydd och beredskap).

🇪🇺

NIS2-direktivet

EU 2022/2555

🇸🇪

Cybersäkerhetslagen

2025:1506

🏢

Er organisation

Krav på efterlevnad

Vem berörs?

Organisationer delas in i väsentliga och viktiga entiteter baserat på storlek och sektor.

Väsentliga entiteter

Proaktiv tillsyn

250+ anställda eller 50M+ EUR i omsättning inom kritiska sektorer: energi, transport, hälso- och sjukvård, bank, vatten och digital infrastruktur.

Max böter: 10 MEUR eller 2% av global omsättning

Viktiga entiteter

Reaktiv tillsyn

50–249 anställda eller 10–50M EUR i omsättning inom utvidgade sektorer: tillverkning, post, avfallshantering, livsmedel och kemikalier.

Max böter: 7 MEUR eller 1,4% av global omsättning

Berörda sektorer

⚡ Energi🚆 Transport🏦 Bank & finans🏥 Hälso- och sjukvård💧 Dricksvatten🌐 Digital infrastruktur🏛️ Offentlig förvaltning🏭 Tillverkning🍽️ Livsmedel📡 Post & budtjänster

Vad skiljer NIS2 från NIS1?

Det ursprungliga NIS-direktivet från 2016 lade grunden men visade sig ha betydande brister – ojämn tillämpning, tandlös tillsyn och alltför få täckta sektorer. NIS2 är det grundliga svaret.

OmrådeNIS1NIS2
Antal berörda sektorer7 sektorer18+ sektorer
TillsynReaktiv, oregelbundenProaktiv för väsentliga entiteter
SanktionerUpp till 10 MSEK (SE)Upp till 10 MEUR eller 2% av omsättning
LedningsansvarEj explicitPersonligt ansvar för chefer och styrelse
LeverantörskedjanBegränsad täckningUttryckliga krav på leverantörssäkerhet
RegistreringFrivillig identifieringObligatorisk registrering hos MSB

Den kanske viktigaste förändringen är att NIS2 träffar hela leverantörskedjan. Om din kund är en bank, ett sjukhus eller en energioperatör gäller kraven i praktiken även dig som leverantör – via deras avtal och krav på er.

Kärnkraven – vad ni konkret behöver göra

Lagen anger ramarna. Här bryter vi ned dem i åtgärder som faktiskt behöver vidtas.

01

Riskhantering och tekniska säkerhetsåtgärder

Kravet handlar inte om att nå en viss teknisk specifikation utan om att genomföra och dokumentera en strukturerad riskanalys. Ni måste kunna visa att ni vet vilka era viktigaste system och data är, vilka hot som riktas mot dem och vilka åtgärder som minskar riskerna till en acceptabel nivå.

  • Dokumenterad informationssäkerhetspolicy och riskhanteringsprocess
  • MFA på alla administrativa konton och fjärråtkomst
  • Krypterad kommunikation och lagring av känslig data
  • Patchhantering – kritiska sårbarheter åtgärdas inom 72 timmar
  • Nätverkssegmentering som begränsar lateral rörelse vid ett intrång
  • Loggning och övervakning som möjliggör forensisk analys
02

Incidenthantering – planera innan det brinner

En av de vanligaste bristerna hos svenska organisationer är frånvaron av en testad incidenthanteringsplan. Det räcker inte att ha en plan i en mapp – den behöver övas, helst minst en gång per år. NIS2 kräver att ni kan agera snabbt och strukturerat när en incident väl inträffar.

Rapporteringstider (hårda gränser):

• Inom 24 h: Tidig varning till MSB – ni vet att en incident pågår

• Inom 72 h: Incidentanmälan med initial bedömning

• Inom 1 månad: Slutrapport med rotorsaksanalys och åtgärder

03

Ledningens ansvar – det går inte att delegera bort

NIS2 är tydlig: ansvaret för cybersäkerhet vilar på ledningsnivå och kan inte överlåtas på IT-avdelningen eller en extern leverantör. Styrelseledamöter och VD:ar ska godkänna organisationens säkerhetsåtgärder och genomgå utbildning i cybersäkerhet.

  • Ledningen godkänner och ansvarar för säkerhetsåtgärder
  • Obligatorisk utbildning i cybersäkerhet för ledningsgruppen
  • Dokumenterat styrningsramverk med tydlig ansvarsfördelning
  • Regelbunden säkerhetsrapportering till styrelsen

Vid grova eller upprepade överträdelser kan behörig myndighet förbjuda en person att inneha ledningsbefattning.

04

Leverantörskedjan – den svagaste länken

De flesta cyberangrepp mot stora organisationer sker numera via leverantörer. NIS2 adresserar detta genom att ställa krav på att ni aktivt hanterar säkerhetsrisker i hela leverantörskedjan – inte bara den egna organisationen.

  • Inventering av leverantörer som hanterar kritiska system eller data
  • Riskklassificering av leverantörer baserat på tjänstens kritikalitet
  • Avtalskrav som specificerar vilken säkerhetsnivå leverantören måste hålla
  • Rutiner för att verifiera efterlevnad – certifieringar, revisioner eller frågeformulär
  • Incidenthanteringsrutiner som täcker händelser hos leverantören

NIS2 och ISO 27001 – hur hänger de ihop?

ISO 27001 ersätter inte NIS2-kraven, men ett väl implementerat ISMS täcker i stort sett alla strukturer lagen kräver: riskanalys, säkerhetsåtgärder, incidenthantering och ledningsansvar.

En organisation med ett fungerande ISO 27001-system har redan gjort en stor del av NIS2-arbetet och kan i dialog med MSB använda certifieringen som bevis på att man lever upp till kraven.

Vår rekommendation

Gör gapanalysen mot NIS2 och ISO 27001 parallellt. Det är mer kostnadseffektivt – och ISO 27001-certifieringen ger ett marknadsmässigt försprång som enbart NIS2-compliance inte ger.

Vanliga misstag att undvika

01

"Vi är för små för att beröras"

Storleksgränserna är ett riktmärke, inte en garanti. MSB kan inkludera organisationer under gränsen om deras tjänster bedöms som samhällskritiska.

02

Tekniska åtgärder utan dokumentation

MFA och patchade system räcker inte – NIS2 kräver att ni kan bevisa att ni har adekvata åtgärder. Underdokumenterade organisationer riskerar sanktioner trots god teknisk säkerhet.

03

Glömma leverantörerna

De flesta organisationer hanterar kritisk data via ett dussintal externa leverantörer. Avsaknad av avtalskrav och uppföljning är en av de vanligaste bristerna i gapanalyser.

04

Ledningen är inte med

NIS2 är tydlig: säkerhetsarbetet ska förankras och godkännas av ledningen. Utan styrelseengagemang saknas mandat för de investeringar som behövs.

Vanliga frågor om NIS2

De frågor vi får mest – med raka svar.

Berörs ditt bolag av NIS2?

Gör vårt kostnadsfria test och få svar direkt – eller boka en djupgående analys med våra experter.

Vi använder cookies

Vi använder nödvändiga cookies för att webbplatsen ska fungera korrekt. Med ditt samtycke använder vi även analytiska cookies för att förstå hur besökare använder webbplatsen, samt marknadsföringscookies för att visa relevanta annonser. Läs mer i vår cookiepolicy.

JH Support AB · GDPR-efterlevnad · Dina val sparas lokalt