Nyheter
Insight

Cybersäkerhetslagen - de omfattas

NIS2 5

Fortfarande kan det ”framstå som oklart” vem NIS2-direktivets skyldigheter gäller, enligt regeringens utredare. För den som träffas gäller kraven för hela verksamheten.

Myndigheten för samhällsskydd och beredskap (MSB) och andra myndigheter måste nu skyndsamt hjälpa enskilda att förstå om de träffas av NIS2-direktivet. Det föreslår regeringens utredare Annette Norman i sitt delbetänkande Nya regler om cybersäkerhet, SOU 2024:18 (regeringen.se). I vissa sektorer kan det finnas ett tolkningsutrymme för vilken typ av verksamhetsutövare som faktiskt omfattas, konstaterar utredaren. Det återstår att se vem regeringen låter förtydliga tillämpningen i Sverige. Det behöver inte bli MSB, påpekar myndigheten i ett svar till Seclight.

NIS2-direktivet börjar gälla den 18 oktober 2024. Senast då ska medlemsländerna i EU ha antagit nationella bestämmelser. I Sverige innebär det en ny lag, cybersäkerhetslagen, som kan träda i kraft i augusti 2025 om regeringen lämnar en proposition under våren.

Sverige får gå längre än EU kräver. Utredningen föreslår inte fler sektorer och delsektorer än direktivet, se nedan. Men för den som träffas kan riskhanteringen bli omfattande.

NIS2 berör hela verksamheten. Delsektorn elektricitet omfattas som "väsentlig", i sektorn energi. Ett elföretag som utöver el också gör något helt annat måste möta kraven även där. Utredningen hittar ingen begränsning i direktivet och drar slutsatsen att hela verksamheten omfattas. Utredningen hänvisar till att hela företaget använder samma nätverk och att incidenter inom en del kan påverka en annan del.

Tidigare lät EU varje land bestämma kriterier för vem som skulle innefattas inom de sektorer EU pekat ut. Nu har EU en huvudregel om storlek. NIS2-direktivet anger minst 50 personer i sysselsättning eller 10 miljoner euro i årsomsättning.

Myndigheterna, i Sverige MSB enligt utredarens förslag, får därtill peka ut enskilda verksamhetsutövare oavsett storlek. Som verksamhetsutövare räknar utredningen enskild firma samt aktiebolag, handelsbolag och föreningar. De omfattas om de uppfyller storlekskravet och har verksamhet i EES i en sektor direktivet tar upp.

Elföretaget i exemplet ovan kanske hör till en koncern som också är ägare i ett helt annat företag – som då också omfattas. Det här gäller dels anknutna företag, i praktiken inom en koncern, dels partnerföretag, där det ena äger minst 25 procent av röster eller kapital i det andra. Utredningen föreslår undantag efter ansökan och beslut när skäl finns. Ett skäl kan vara att man ”vid en sammantagen bedömning med utgångspunkt från lagens syfte inte behöver omfattas”. Tydligare är det inte ännu.

Det blir dock ingen pardon för den som levererar kritisk IT, digitala signaturer och certifikat. Då gäller inte regeln om storlek. Inte heller om verksamheten är den enda leverantören av en tjänst i Sverige som är väsentlig, om det handlar om kritiska funktioner i samhället och ekonomiska funktioner, där en störning kan ha en betydande påverkan för liv och hälsa, eller systemrisker och särskilt med gränsöverskridande konsekvenser.

För säkerhetskänsliga delar av verksamheten blir det bara anmälningsplikt, därför att de redan lyder under annan lagstiftning som är minst lika strikt.

Cybersäkerhetslagen stannar vid det också där det redan finns andra regler med motsvarande verkan, såsom för banker där förordningen The Digital Operational Resilience Act (DORA) träder i kraft den 17 januari 2025.

Kommuner och regioner omfattas, men kommunfullmäktige och regionfullmäktige undantas, föreslår utredningen. Majoriteten av alla kommuner omfattas av NIS2-direktivets krav redan genom att en stor andel av samtliga kommuner bedriver hemsjukvård och att samtliga uppfyller storlekskravet. I känsliga delar blir det bara anmälningsplikt, även för kommuner. Men för den del av verksamheten som inte är säkerhetskänslig eller avser brottsbekämpning bör cybersäkerhetslagen gälla i dess helhet, föreslår utredningen.

Universitet, högskolor och enskilda utbildningsanordnare som får utfärda examen bör omfattas av cybersäkerhetslagen, bedömer utredaren. Ett 50-tal lärosäten i Sverige, de flesta statliga, har examenstillstånd. De bedriver inte ett effektivt informationssäkerhetsarbete för att skydda forskningsdata, bedömde Riksrevisionen i en granskningsrapport i december. Detta trots att föreskriftskrav funnits sedan 2008 och bristerna varit kända sedan länge.

NIS2 omfattar sektorerna energi (elektricitet, fjärrvärme eller fjärrkyla, olja, gas och vätgas), transporter (luft, järnväg, sjöfart, väg), bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster (mellan företag), offentlig förvaltning, rymden, post- och budtjänster, avfallshantering, tillverkning (medicinteknisk och särskilt in vitro, datorer, elektronikvaror och optik, elapparatur, maskiner, fordon och transportmedel), produktion och distribution av kemikalier, produktion, bearbetning och distribution av livsmedel, tillverkning (av medicinska produkter), digitala leverantörer samt forskning.

Läs mer:
NIS2-direktivet – Seclight


Seclight - Tillsammans hjälper vi företag och organisationer att hitta rätt säkerhetsnivå samt att göra rätt saker i rätt ordning.

Kontakt: David Hässler, +46 8 94 55 99 david.hassler@seclight.com