Vad är NIS2?
NIS2 är EU:s uppdaterade direktiv om nät- och informationssäkerhet. Det ersätter NIS1 från 2016 och utökar betydligt vilka som omfattas, vilka krav som ställs och vilka sanktioner som kan dömas ut. I Sverige trädde reglerna i kraft under 2025 genom cybersäkerhetslagen.
Definition
NIS2 — Network and Information Security Directive 2 — är ett EU-direktiv som ställer krav på cybersäkerhet och incidentrapportering hos verksamheter i 18 utpekade sektorer. Direktivet bygger på och utökar det tidigare NIS-direktivet från 2016.
Direktivet skiljer på 'väsentliga entiteter' (essential) och 'viktiga entiteter' (important). Båda omfattas av samma tekniska krav, men tillsynen och sanktionsnivåerna skiljer sig. Tröskeln är generellt 50+ anställda eller över 10 MEUR i omsättning inom någon av sektorerna.
Vad NIS2 kräver
Artikel 21 i direktivet listar de tekniska och organisatoriska åtgärder som måste vara på plats:
- Risk- och säkerhetsanalys, dokumenterad och uppdaterad
- Incidenthantering och tidig rapportering till MSB (24 h tidig varning)
- Affärskontinuitet och backup-strategi med testad återställning
- Säkerhet i leverantörskedjan — bedömning och avtalsreglering
- Åtkomstkontroll, MFA och privilegierad åtkomsthantering
- Kryptering av data i vila och transit
- Användarutbildning i cybersäkerhet, återkommande
- Ledningens dokumenterade ansvar och tillsyn
Sanktioner
För väsentliga entiteter kan sanktionsavgifter dömas upp till 10 MEUR eller 2 % av global årsomsättning, det högre beloppet gäller. För viktiga entiteter är taket 7 MEUR eller 1,4 %. Ledningen kan därutöver hållas personligt ansvarig om allvarliga brister inte åtgärdats.
Hur företag förbereder sig
De flesta verksamheter börjar med en gap-analys mot artikel 21, identifierar vilka åtgärder som saknas, prioriterar efter risk och inför dem stegvis. En opererad IT- och säkerhetsleverantör som ProjAlpha levererar de tekniska kontrollerna, processerna och rapporteringen som efterlevnaden bygger på.
Vad påverkar kostnaden för NIS2-efterlevnad
Prisbilden för NIS2-efterlevnad varierar kraftigt mellan verksamheter och styrs mer av utgångsläget än av verksamhetens storlek. En verksamhet med moderna säkerhetskontroller på plats behöver framför allt dokumentera och formalisera arbetet. En verksamhet med ostrukturerat säkerhetsarbete behöver bygga upp kontroller från grunden.
De största kostnadsposterna är typiskt: kontinuerlig säkerhetsövervakning (SIEM och SOC eller MDR), backup- och återställningskapacitet med testad återställning, hantering av leverantörskedjan samt formell incidenthanteringsprocess med rapporteringskedja till MSB.
En opererad IT- och säkerhetsleverans samordnar dessa kontroller i en förutsägbar månadskostnad och lämnar över dokumentationen ni behöver för tillsyn. Det är typiskt billigare än att bygga varje del i separata projekt.
Checklista: så förbereder ni er för NIS2
Följande steg täcker grundläggande förberedelser för både väsentliga och viktiga entiteter. Ordningen är prioriterad efter risk och tillsynens fokusområden.
- Klassificera er verksamhet: väsentlig, viktig eller indirekt via leverantörskedjan
- Genomför en gap-analys mot artikel 21 med dokumenterad utgångspunkt
- Etablera dokumenterad risk- och säkerhetsanalysprocess med årligt uppdateringscykel
- Säkerställ MFA, privilegierad åtkomsthantering och central identitetshantering
- Bygg upp central logghantering och kontinuerlig hotdetektion
- Formalisera incidenthanteringsprocessen med tydlig rapporteringskedja till MSB
- Genomför testad återställning av backup enligt kontinuitetsplan
- Kartlägg och kontraktsreglera säkerheten i leverantörskedjan
- Utbilda personalen återkommande i cybersäkerhet
- Dokumentera ledningens ansvarstagande och tillsyn
Jämförelse: NIS2 mot närliggande krav
NIS2 överlappar delvis med andra ramverk men har egna särdrag. GDPR fokuserar på personuppgifter — NIS2 på kontinuitet och säkerhet i samhällskritiska tjänster oavsett datatyp. ISO 27001 är ett frivilligt certifierbart ramverk; NIS2 är bindande lagkrav med sanktioner.
DORA är sektorsspecifikt för finansiella entiteter och har delvis skarpare krav på tredjepartsrisk. Verksamheter under både NIS2 och DORA måste uppfylla båda — DORA går normalt före på finansområdet.
För de flesta verksamheter är den effektiva vägen att bygga ett gemensamt kontrollramverk (ofta baserat på ISO 27001 eller CIS Controls) och mappa NIS2, GDPR och relevanta sektorskrav mot det.
Frågor och svar
När trädde NIS2 i kraft i Sverige?
Direktivet skulle ha implementerats senast 17 oktober 2024 i alla EU-länder. I Sverige började cybersäkerhetslagen att gälla under 2025.
Vilka sektorer omfattas?
18 sektorer totalt, bland annat energi, transport, hälsa, dricksvatten, digital infrastruktur, offentlig förvaltning, livsmedel, tillverkning, post, avfall och kemikalier.
Måste mindre företag bry sig?
I praktiken ofta ja — om ni är leverantör till en NIS2-entitet kommer kraven via leverantörskedjeansvar i avtal.
Vad krävs för NIS2-efterlevnad?
Artikel 21 listar tio områden: riskhantering, incidenthantering, kontinuitet, leverantörskedja, säker anskaffning och utveckling, uppföljning av åtgärdernas effektivitet, cyberhygien och utbildning, kryptering, personal- och åtkomstsäkerhet, samt användning av MFA och säker kommunikation.
Skillnaden mellan NIS2 och GDPR?
GDPR reglerar behandling av personuppgifter. NIS2 reglerar cybersäkerhet i samhällskritiska tjänster oavsett datatyp. Ett dataintrång med personuppgifter kan omfattas av båda regelverken parallellt.
Vad kostar det att bli NIS2-efterlevande?
Kostnaden beror på utgångsläget och verksamhetens komplexitet — inte i första hand storlek. En opererad IT- och säkerhetsleverans samordnar kontrollerna i en förutsägbar månadskostnad och är typiskt billigare än att bygga varje del i separata projekt.