StartKunskapsbankNIS2 för medelstora företag
Kunskapsbank

NIS2 för medelstora företag

NIS2-direktivet trädde i kraft i Sverige under 2025 och utökar kraven på cybersäkerhet för fler verksamheter – inklusive många medelstora företag som tidigare inte omfattades. Här går vi igenom vilka som berörs, vad direktivet kräver praktiskt, och hur en opererad IT-leverantör hjälper till med efterlevnad.

AE
VD, ProjAlpha

Vem berörs av NIS2

NIS2 omfattar väsentliga (essential) och viktiga (important) entiteter i 18 sektorer – däribland energi, transport, hälsa, digital infrastruktur, livsmedel och tillverkningsindustri. Tröskeln är medelstort företag (50+ anställda eller > 10 MEUR i omsättning).

Även företag under tröskeln kan omfattas indirekt – som leverantör till en omfattad entitet ställs ofta motsvarande krav i avtal.

Vilka krav som ställs

NIS2 kräver att verksamheter har dokumenterade säkerhetsprocesser, kan detektera och rapportera incidenter inom 24 timmar, och har ledningens dokumenterade ansvar.

  • Risk- och säkerhetsanalys, dokumenterad
  • Incidenthantering med tidiga rapporteringstider
  • Affärskontinuitet och backup-strategi
  • Säkerhet i leverantörskedjan
  • Åtkomstkontroll, kryptering och MFA
  • Utbildning av personal i cybersäkerhet
  • Ledningens dokumenterade ansvar och tillsyn

Hur en opererad leverantör hjälper

En opererad IT- och säkerhetsleverantör täcker tekniska delar (loggning, MFA, EDR, SOC) och bidrar med dokumentation, incidenthanteringsprocesser och rapportering. Ledningsansvaret och verksamhetsbeslut ligger dock alltid hos kundens ledning.

Vanliga frågor

Frågor och svar

Vad är straffet vid bristande efterlevnad av NIS2?

Sanktionsavgifter upp till 10 MEUR eller 2 % av global omsättning för väsentliga entiteter.

Räcker det med ISO 27001?

ISO 27001 är ett bra ramverk men inte ett substitut. NIS2 har specifika krav som måste uppfyllas, även om ISO-certifiering kraftigt underlättar.

Vi är leverantör till en NIS2-entitet, vad gäller?

Ni omfattas via leverantörskedjeansvar. Kunden förväntas kräva motsvarande säkerhetsnivå genom avtal.