Vad är NIS2?
NIS2 är EU:s uppdaterade direktiv om nät- och informationssäkerhet. Det ersätter NIS1 från 2016 och utökar betydligt vilka som omfattas, vilka krav som ställs och vilka sanktioner som kan dömas ut. I Sverige trädde reglerna i kraft under 2025 genom cybersäkerhetslagen.
Definition
NIS2 — Network and Information Security Directive 2 — är ett EU-direktiv som ställer krav på cybersäkerhet och incidentrapportering hos verksamheter i 18 utpekade sektorer. Direktivet bygger på och utökar det tidigare NIS-direktivet från 2016.
Direktivet skiljer på 'väsentliga entiteter' (essential) och 'viktiga entiteter' (important). Båda omfattas av samma tekniska krav, men tillsynen och sanktionsnivåerna skiljer sig. Tröskeln är generellt 50+ anställda eller över 10 MEUR i omsättning inom någon av sektorerna.
Vad NIS2 kräver
Artikel 21 i direktivet listar de tekniska och organisatoriska åtgärder som måste vara på plats:
- Risk- och säkerhetsanalys, dokumenterad och uppdaterad
- Incidenthantering och tidig rapportering till MSB (24 h tidig varning)
- Affärskontinuitet och backup-strategi med testad återställning
- Säkerhet i leverantörskedjan — bedömning och avtalsreglering
- Åtkomstkontroll, MFA och privilegierad åtkomsthantering
- Kryptering av data i vila och transit
- Användarutbildning i cybersäkerhet, återkommande
- Ledningens dokumenterade ansvar och tillsyn
Sanktioner
För väsentliga entiteter kan sanktionsavgifter dömas upp till 10 MEUR eller 2 % av global årsomsättning, det högre beloppet gäller. För viktiga entiteter är taket 7 MEUR eller 1,4 %. Ledningen kan därutöver hållas personligt ansvarig om allvarliga brister inte åtgärdats.
Hur företag förbereder sig
De flesta verksamheter börjar med en gap-analys mot artikel 21, identifierar vilka åtgärder som saknas, prioriterar efter risk och inför dem stegvis. En opererad IT- och säkerhetsleverantör som ProjAlpha levererar de tekniska kontrollerna, processerna och rapporteringen som efterlevnaden bygger på.
Frågor och svar
När trädde NIS2 i kraft i Sverige?
Direktivet skulle ha implementerats senast 17 oktober 2024 i alla EU-länder. I Sverige började cybersäkerhetslagen att gälla under 2025.
Vilka sektorer omfattas?
18 sektorer totalt, bland annat energi, transport, hälsa, dricksvatten, digital infrastruktur, offentlig förvaltning, livsmedel, tillverkning, post, avfall och kemikalier.
Måste mindre företag bry sig?
I praktiken ofta ja — om ni är leverantör till en NIS2-entitet kommer kraven via leverantörskedjeansvar i avtal.