StartKunskapsbankNIS2-direktivet: sammanfattning för svenska företag
Kunskapsbank

NIS2-direktivet: sammanfattning för svenska företag

NIS2-direktivet är EU:s reviderade cybersäkerhetslagstiftning som börjar gälla brett under 2025 och 2026. För svenska företag innebär det krav på riskhantering, incidentrapportering, ledningsansvar och dokumenterad säkerhet. Här är en koncis sammanfattning av vad NIS2 kräver, vilka som omfattas, och vad ni bör göra först.

AE
VD, ProjAlpha

Vad är NIS2-direktivet?

NIS2 (EU 2022/2555) är efterföljaren till det första NIS-direktivet från 2016. Det är en EU-omfattande lag som ställer minimikrav på cybersäkerhet för verksamheter som är samhällsviktiga eller särskilt viktiga. Direktivet ska implementeras i svensk rätt via cybersäkerhetslagen och tillhörande föreskrifter från MSB.

Det viktigaste i NIS2 är att lagen flyttar fokus från enbart tekniska skyddsåtgärder till ett strukturerat säkerhetsarbete: riskhantering, leverantörskontroll, incidentrapportering och dokumenterat ledningsansvar.

Vilka företag omfattas av NIS2?

NIS2 omfattar långt fler verksamheter än det första direktivet. Lagen pekar ut ett 20-tal sektorer i två kategorier: väsentliga (essential) och viktiga (important). Storlekströskeln är generellt 50 anställda eller 10 MEUR i omsättning — det innebär att även medelstora företag omfattas direkt.

  • Väsentliga sektorer: energi, transport, bank, hälso- och sjukvård, digital infrastruktur, offentlig förvaltning
  • Viktiga sektorer: post- och budtjänster, avfallshantering, livsmedel, tillverkning av kritisk utrustning, digitala leverantörer, forskning
  • Indirekt omfattade: leverantörer och underleverantörer till de ovan, via krav på leverantörskedjan

Krav i sammanfattning

NIS2 artikel 21 listar tio områden som varje omfattat företag måste hantera. Det handlar om riskbedömning, hantering av incidenter, kontinuitet, leverantörskedja, kryptering, åtkomstkontroll, multifaktorautentisering, säkerhetsövervakning, utbildning och rapportering.

Rapporteringskraven i artikel 23 är skarpa: en tidig varning till MSB inom 24 timmar efter upptäckt incident, formell incidentrapport inom 72 timmar, och slutrapport inom en månad. Det kräver kontinuerlig logghantering och en SOC- eller MDR-funktion som arbetar dygnet runt.

Ledningsansvar och böter

En central skillnad mot tidigare lagstiftning är att NIS2 personligen ansvarar styrelse och ledning för cybersäkerhetsarbetet. Ledningen ska godkänna riskhanteringsåtgärder, följa upp efterlevnad och själva ha grundläggande cyberutbildning.

Sanktionerna är allvarliga: för väsentliga verksamheter upp till 10 MEUR eller 2 % av global omsättning, för viktiga upp till 7 MEUR eller 1,4 %. Tillsynsmyndigheten kan även tillfälligt förbjuda ledning från att utöva ledningsfunktioner.

Vad ni bör göra först

Det första steget är en gap-analys: hur står ni mot artikel 21 idag? Kartlägg tillgångar, bedöm risker, dokumentera nuvarande skydd och identifiera luckor mot kraven. Därefter prioriteras åtgärder i en handlingsplan med tidsatta milstolpar.

Många medelstora företag väljer att utkontraktera de operativa delarna — opererad IT med integrerad MDR, logghantering och incidentrespons — till en partner som ProjAlpha. Det säkerställer att tekniska kontroller och dokumentation är på plats utan att bygga internt SOC-team.

Vanliga frågor

Frågor och svar

När börjar NIS2 gälla i Sverige?

NIS2 antogs i EU 2022 och skulle implementerats i nationell rätt 17 oktober 2024. Sverige införlivar direktivet via cybersäkerhetslagen som beräknas träda i kraft under 2025–2026.

Vad är skillnaden mellan NIS och NIS2?

NIS2 omfattar fler sektorer, har högre krav på ledningsansvar, kräver snabbare incidentrapportering och har betydligt högre böter än det första NIS-direktivet.

Behöver små företag följa NIS2?

Företag under 50 anställda omfattas normalt inte direkt, men ofta indirekt via leverantörskedjekrav från större kunder. Många kunder kräver NIS2-mognad i upphandlingar oavsett storlek.

Vad är CER-direktivet?

CER (Critical Entities Resilience) är NIS2:s syskondirektiv som behandlar fysisk motståndskraft hos kritiska verksamheter. NIS2 och CER ska läsas tillsammans.

Vad kostar NIS2-efterlevnad?

Kostnaden beror på utgångsläget. Företag med befintlig opererad IT och säkerhet når efterlevnad snabbare. En typisk gap-analys ligger på 80 000–200 000 kr; full implementation kan sträcka sig från 300 000 kr till flera MSEK.