NIS2 för medelstora företag
NIS2-direktivet trädde i kraft i Sverige under 2025 och utökar kraven på cybersäkerhet för fler verksamheter – inklusive många medelstora företag som tidigare inte omfattades. Här går vi igenom vilka som berörs, vad direktivet kräver praktiskt, och hur en opererad IT-leverantör hjälper till med efterlevnad.
Vem berörs av NIS2
NIS2 omfattar väsentliga (essential) och viktiga (important) entiteter i 18 sektorer – däribland energi, transport, hälsa, digital infrastruktur, livsmedel och tillverkningsindustri. Tröskeln är medelstort företag (50+ anställda eller > 10 MEUR i omsättning).
Även företag under tröskeln kan omfattas indirekt – som leverantör till en omfattad entitet ställs ofta motsvarande krav i avtal.
Vilka krav som ställs
NIS2 kräver att verksamheter har dokumenterade säkerhetsprocesser, kan detektera och rapportera incidenter inom 24 timmar, och har ledningens dokumenterade ansvar.
- Risk- och säkerhetsanalys, dokumenterad
- Incidenthantering med tidiga rapporteringstider
- Affärskontinuitet och backup-strategi
- Säkerhet i leverantörskedjan
- Åtkomstkontroll, kryptering och MFA
- Utbildning av personal i cybersäkerhet
- Ledningens dokumenterade ansvar och tillsyn
Hur en opererad leverantör hjälper
En opererad IT- och säkerhetsleverantör täcker tekniska delar (loggning, MFA, EDR, SOC) och bidrar med dokumentation, incidenthanteringsprocesser och rapportering. Ledningsansvaret och verksamhetsbeslut ligger dock alltid hos kundens ledning.
Frågor och svar
Vad är straffet vid bristande efterlevnad av NIS2?
Sanktionsavgifter upp till 10 MEUR eller 2 % av global omsättning för väsentliga entiteter.
Räcker det med ISO 27001?
ISO 27001 är ett bra ramverk men inte ett substitut. NIS2 har specifika krav som måste uppfyllas, även om ISO-certifiering kraftigt underlättar.
Vi är leverantör till en NIS2-entitet, vad gäller?
Ni omfattas via leverantörskedjeansvar. Kunden förväntas kräva motsvarande säkerhetsnivå genom avtal.