Cybersäkerhetslagen — vad svensk lag säger om NIS2
Cybersäkerhetslagen är det svenska genomförandet av EU:s NIS2-direktiv. Lagen ställer skarpa krav på riskhantering, incidentrapportering till MSB och ledningens personliga ansvar. Här går vi igenom vad cybersäkerhetslagen innehåller, hur den skiljer sig från NIS2, och vad svenska företag måste göra för att vara förberedda.
Vad är cybersäkerhetslagen?
Cybersäkerhetslagen är den svenska lagstiftning som genomför NIS2-direktivet (EU 2022/2555). Lagen ersätter det tidigare regelverket från 2018 som genomförde det första NIS-direktivet och ger MSB (Myndigheten för samhällsskydd och beredskap) tillsyns- och sanktionsmandat.
Lagen kompletteras av föreskrifter från MSB samt sektorsspecifika regler från andra myndigheter — Finansinspektionen för bank, Energimyndigheten för energi, IVO för hälso- och sjukvård och så vidare.
Vilka omfattas av cybersäkerhetslagen?
Cybersäkerhetslagen följer NIS2:s sektorsindelning. Berörda verksamheter delas in i två kategorier: väsentliga och viktiga. Storlekströskeln är medelstort företag eller större — det vill säga minst 50 anställda eller 10 MEUR i omsättning.
Företag inom IT-tjänster, molntjänster, datacenter, säkerhetstjänster (MSSP) och digital infrastruktur omfattas i kategorin viktiga. Större aktörer inom samhällskritisk sektor klassas som väsentliga.
- Väsentliga: bank, energi, hälso- och sjukvård, vattendistribution, digital infrastruktur, offentlig förvaltning, transport
- Viktiga: digitala tjänster (molntjänster, MSP, MSSP), post, avfall, livsmedel, tillverkning
- Indirekt: alla leverantörer som arbetar mot ovan via leverantörskedjekrav
Huvudkrav i lagen
Cybersäkerhetslagen översätter NIS2 artikel 21 till svensk rätt. Det innebär krav på en dokumenterad riskhanteringsprocess, tekniska och organisatoriska skyddsåtgärder samt löpande uppföljning av leverantörskedjan.
Tekniska kontroller inkluderar kryptering, multifaktorautentisering, hantering av sårbarheter, säkerhetsövervakning, säker kommunikation och planer för kontinuitet och återställning. Allt ska vara dokumenterat och möjligt att visa upp vid tillsyn.
Incidentrapportering till MSB
Lagen ställer skarpa tidskrav på incidentrapportering. Tidig varning till MSB ska göras inom 24 timmar efter att en betydande incident upptäckts. Inom 72 timmar ska en formell incidentanmälan lämnas in, och inom en månad en slutrapport med rotorsaksanalys och vidtagna åtgärder.
För att klara dessa tider behöver verksamheten ha kontinuerlig logghantering, en SOC- eller MDR-funktion som detekterar och triagerar incidenter, och en förberedd processkedja för rapportering. Det är inte realistiskt att hantera detta manuellt utan dygnetruntbevakning.
Ledningsansvar och sanktioner
En väsentlig nyhet är att styrelse och ledning bär personligt ansvar för att cybersäkerhetsarbetet bedrivs i enlighet med lagen. Ledningen ska godkänna riskhanteringsåtgärder och själv ha kompetens inom området.
Sanktionsavgifterna är dimensionerade för att vara avskräckande: upp till 10 MEUR eller 2 % av global årsomsättning för väsentliga verksamheter. För viktiga verksamheter är taket 7 MEUR eller 1,4 %. MSB kan dessutom besluta om tillfälligt utövandeförbud för ledning som inte uppfyller kraven.
Frågor och svar
När träder cybersäkerhetslagen i kraft?
Lagen var planerad att träda i kraft 2024 i linje med NIS2:s implementeringsdatum. Sveriges införande är försenat och beräknas till 2025–2026. Företag förväntas ändå arbeta utifrån NIS2-kraven redan nu.
Vad är skillnaden mellan NIS2 och cybersäkerhetslagen?
NIS2 är EU-direktivet — den övergripande lagstiftningen. Cybersäkerhetslagen är den svenska lag som omsätter NIS2 i nationell rätt med svenska myndigheter, processer och påföljder.
Vilken myndighet utövar tillsyn?
MSB är central tillsynsmyndighet. Sektorsspecifika myndigheter (Finansinspektionen, Energimyndigheten, IVO m.fl.) har tillsynsansvar inom sina respektive områden.
Måste vi anmäla varje IT-incident?
Nej — rapporteringskraven gäller endast betydande incidenter som har eller kan ha betydande inverkan på tjänsten. Tröskelvärdena specificeras i föreskrifter från MSB.
Hjälper en MSP/MSSP med cybersäkerhetslagen?
Ja. En opererad IT-partner som ProjAlpha tar ansvar för tekniska kontroller, säkerhetsövervakning, logghantering och dokumentation — vilket täcker huvuddelen av lagens tekniska krav. Ledningsansvaret kan dock inte delegeras.