NIS2 – Skärpta cyberkrav för samhällsviktig verksamhet
NIS2-direktivet genomförs i Sverige huvudsakligen genom cybersäkerhetslagen och cybersäkerhetsförordningen, som trädde i kraft den 15 januari 2026. Lagen ersätter det tidigare NIS-direktivet och omfattar betydligt fler offentliga och enskilda verksamhetsutövare.
NIS2 innebär att skapa och upprätthålla en hög nivå av säkerhet på nätverks- och informationssystem i hela EU för samhällsviktiga tjänster och vissa digitala tjänster. Utgångspunkten är att tillförlitlighet och säkerhet är avgörande för att ekonomin och samhället i respektive medlemsland och EU:s inre marknad ska fungera.
Berörda företag och organisationer måste själva identifiera och anmäla att de utövar samhällsviktig verksamhet, bedriva ett systematiskt och riskbaserat cybersäkerhetsarbete, vidta lämpliga tekniska, driftsrelaterade och organisatoriska säkerhetsåtgärder samt rapportera betydande incidenter. Ledningen ska genomgå utbildning om säkerhetsåtgärder.
Sedan den 1 juli 2026 gäller föreskrifter om incidentrapportering och informationsskyldighet enligt cybersäkerhetslagen och cybersäkerhetsförordningen. 1 oktober 2026 träder föreskrifter om säkerhetsåtgärder, ledningens utbildning, säkerhetsrevisioner och säkerhetsskanningar i kraft.
Försvarets radioanstalt, FRA, genom Nationellt cybersäkerhetscenter, NCSC, är sedan 1 juli 2026 gemensam kontaktpunkt, enhet för hantering av säkerhetsincidenter (nationell CSIRT, CERT-SE) och cyberkrishanteringsmyndighet. Tidigare hade Myndigheten för civilt försvar detta ansvar.
Med cybersäkerhetslagen följer skärpta minimikrav på utövarna att vidta säkerhetsåtgärder för att hantera risker i nätverks- och informationssystem. Kraven på utövarnas rapportering av störningar skärps. Den som inte klarar kraven blir föremål för sanktioner. Samarbetet mellan medlemsländer, myndigheter och aktörer ska underlättas och stärkas. EU får ett gemensamt sårbarhetsregister och ett European Cyber Crises Liaison Organisation Network (EU-CyCLONe) med uppgift är att hantera storskaliga cyberattacker. Målet är att EU bättre ska möta tilltagande cyberhot.
Vem omfattas?
I NIS2 finns kriterier för att bedöma om en verksamhetsutövare, som i direktivet kallas entitet, omfattas av NIS2. Direktivet riktar in sig på utövarnas storlek och i vilken sektor utövaren verkar i. Även små företag kan omfattas om de har en nyckelroll i samhället, ekonomin eller en berörd sektor.
Väsentliga och viktiga utövare
Utövarna klassas som väsentliga eller viktiga. Väsentliga utövare har en roll som är mer samhällskritisk sett till verksamhet eller storlek. Stora aktörer som verkar i en högkritisk sektor klassas som väsentliga. Medelstora aktörer som verkar i en högkritisk eller kritisk sektor klassas som viktiga. Varje medlemsland ska lista och regelbundet rapportera väsentliga och viktiga verksamhetsutövare till EU. Verksamhetsutövarna har en skyldighet att själva identifiera och bedöma om de omfattas och anmäla sig.
Högkritiska sektorer
Följande sektorer är högkritiska enligt bilaga I NIS2-direktivet.
Avloppsvatten
Hantering av avloppsvatten från hushåll och industrier
Bankverksamhet
Kreditinstitut
Digital infrastruktur
- Internetleverantörer
- DNS
- Top-Level Domain (TLD)
- Molntjänster
- Datacenter
- Content Delivery Network (CDN)
- Trust Service Provider
- Elektronisk kommunikation och tillhörande tjänster
Informations- och kommunikationsteknik
IKT-tjänster och säkerhetstjänster (mellan företag)
Dricksvatten
Framställning och distribution av dricksvatten
Energi
- Elektricitet
- Fjärrvärme och fjärrkyla
- Olja
- Gas
- Vätgas
Finansmarknadsinfrastruktur
Infrastruktur för handel av finansiella instrument
Hälso- och sjukvård
- Vårdgivare
- Laboratorier
- Forskning och utveckling av medicinska produkter
- Tillverkning av grundläggande farmaceutiska produkter och beredningar
- Tillverkning av medicinsk utrustning som kan bli kritisk vid kris eller krig
Offentlig förvaltning
- Vissa statliga myndigheter
- Regioner
- Kommuner
- Kommunalförbund
Rymden
Markbaserad infrastruktur
Transport
- Lufttransport
- Järnvägstransport
- Sjöfart
- Vägtransport
Kritisk sektor
Följande sektorer är högkritiska enligt bilaga II NIS2-direktivet.
Avfallshantering
Hantering av avfall
Digitala leverantörer
- Marknadsplatser online
- Sökmotorer
- Plattformar för sociala nätverk
Post- och budtjänster
Leverantörer av post- och budtjänster
Livsmedelsförsörjning
Produktion, bearbetning, och distribution av livsmedel
Kemikalier
Tillverkning, produktion, och distribution av kemikalier
Tillverkning
- Medicintekniska produkter och medicintekniska produkter för in vitro-diagnostik
- Datorer, elektronikvaror och optik
- Elapparatur
- Övriga maskiner
- Motorfordon, släpfordon och påhängsvagnar
- Andra transportmedel
Forskning
Företrädesvis forskning som syftar till att använda resultaten kommersiellt
Skärpta krav
NIS2 skärper kraven både för väsentliga och viktiga verksamhetsutövare. Kraven ska dock vara proportionerliga i förhållande till utövarens storlek och till sannolikhet för och påverkan av incidenter. Verksamhetsutövarna ska vidta tekniska, operationella och organisatoriska säkerhetsåtgärder för att hantera risker i nätverks- och informationssystem. Exempel på krav som ställs är rutiner för riskanalys och säkerhet i informationssystem, incidenthantering och kryptering och utbildning av ledning såväl som personal. Det ska också finnas åtgärder för att säkra leveranskedjor.
Incidenter med betydande inverkan ska rapporteras till medlemslandets Computer Security Incident Response Team (CSIRT). I Sverige är det CERT-SE genom NCSC hos Försvarets radioanstalt, FRA. Senast en månad efter att en betydande incident inträffat ska en slutlig incidentrapport lämnas. FRA har också ansvar för nationell samordning vid större cyberincidenter och cyberkriser samt representerar Sverige i det europeiska nätverket EU-CyCLONe.
Tillsyn
Tillsynsmyndigheter ska bedriva tillsyn att verksamhetsutövarna uppfyller kraven. I cybersäkerhetsförordningen framgår tillsynsmyndigheterna för alla sektorer. I NIS2 finns detaljerade krav avseende vilka befogenheter som tillsynsmyndigheterna ska ha och vilka sanktioner de ska kunna utdela. För väsentliga utövare ska befogenheterna vara större och tillsynen ska ske både proaktivt och reaktivt. För viktiga utövare ska tillsynen vara i mindre omfattning och företrädesvis reaktiv.
Väsentliga verksamhetsutövare, som efter tillsyn inte vidtagit påtalade säkerhetsåtgärder, kan tillfälligt fråntas exempelvis en certifiering eller auktorisation för utövarens verksamhet. Vidare kan personer i den väsentliga verksamhetsutövares ledning tillfälligt få förbud att leda verksamheten. Sanktioner för väsentliga verksamhetsutövare kan uppgå till 10 miljoner euro eller 2 procent av global årsomsättning och för viktiga verksamhetsutövare 7 miljoner euro eller 1,4 procent av global årsomsättning.
Försvarets radioanstalt, FRA, ansvarar för att myndigheterna i Sverige utövar tillsyn av NIS2 likvärdigt och effektivt. FRA ansvarar även för samordning med myndigheter i andra EU-länder.
Vad är CER-direktivet?
Det kan vara bra att känna till att i EU gäller sedan 2023 Directive on the Resilience of Critical Entities, CER-direktivet. CER-direktivet handlar om att stärka motståndskraften i samhällsviktig verksamhet som helhet, inte bara i nätverks- och informationssystem som regleras i NIS2. Verksamheter som omfattas av CER-direktivet ska arbeta med att förebygga, motstå och hantera störningar eller avbrott oavsett om orsaken är naturkatastrofer, terrorattacker, pandemier eller annan allvarlig händelse. I Sverige har en statlig offentlig utredning (SOU) utrett hur CER-direktivet ska omsättas i svensk lagstiftning. Sommaren 2026 överlämnade regeringen en proposition till riksdagen som grund för en ny lag med förordning.
Kontakta oss om NIS2
Störningar i försörjning av mat och vatten, transporter eller energi leder snabbt till stora konsekvenser för människors liv och hälsa – vår högsta prioritet.
Utövaren behöver själv behöver identifiera och anmäla samhällsviktig verksamhet. Men riskhantering, säkerhetskydd, incidentprocess och levarantörsgranskning är kritiskt och avgörande för verksamheten oavsett krav från samhället.
NIS2 artikel 21:
Skydda system och fysisk miljö för nätverk och information genom
- riskanalys,
- incidenthantering,
- driftskontinuitet, säkerhetskopiering, katastrofhantering, krishantering,
- leveranskedjan,
- säkerhet vid förvärv, utveckling och underhåll, inbegripet sårbarheter
- att bedöma åtgärderna för riskhantering
- cyberhygien och utbildning,
- kryptografi och kryptering,
- personalsäkerhet, åtkomstkontroll, tillgångsförvaltning,
- multifaktorautentisering eller kontinuerlig autentisering, säker kommunikation, system för nödkommunikation.