NIS2 – Skärpta cyberkrav för samhällsviktig verksamhet

NIS2-direktivet genomförs i Sverige huvudsakligen genom cybersäkerhetslagen och cybersäkerhetsförordningen, som trädde i kraft den 15 januari 2026. Lagen ersätter det tidigare NIS-direktivet och omfattar betydligt fler offentliga och enskilda verksamhetsutövare.

NIS2 innebär att skapa och upprätthålla en hög nivå av säkerhet på nätverks- och informationssystem i hela EU för samhällsviktiga tjänster och vissa digitala tjänster. Utgångspunkten är att tillförlitlighet och säkerhet är avgörande för att ekonomin och samhället i respektive medlemsland och EU:s inre marknad ska fungera.

Berörda företag och organisationer måste själva identifiera och anmäla att de utövar samhällsviktig verksamhet, bedriva ett systematiskt och riskbaserat cybersäkerhetsarbete, vidta lämpliga tekniska, driftsrelaterade och organisatoriska säkerhetsåtgärder samt rapportera betydande incidenter. Ledningen ska genomgå utbildning om säkerhetsåtgärder.

Sedan den 1 juli 2026 gäller föreskrifter om incidentrapportering och informationsskyldighet enligt cybersäkerhetslagen och cybersäkerhetsförordningen. 1 oktober 2026 träder föreskrifter om säkerhetsåtgärder, ledningens utbildning, säkerhetsrevisioner och säkerhetsskanningar i kraft.

Försvarets radioanstalt, FRA, genom Nationellt cybersäkerhetscenter, NCSC, är sedan 1 juli 2026 gemensam kontaktpunkt, enhet för hantering av säkerhetsincidenter (nationell CSIRT, CERT-SE) och cyberkrishanteringsmyndighet. Tidigare hade Myndigheten för civilt försvar detta ansvar.

Med cybersäkerhetslagen följer skärpta minimikrav på utövarna att vidta säkerhetsåtgärder för att hantera risker i nätverks- och informationssystem. Kraven på utövarnas rapportering av störningar skärps. Den som inte klarar kraven blir föremål för sanktioner. Samarbetet mellan medlemsländer, myndigheter och aktörer ska underlättas och stärkas. EU får ett gemensamt sårbarhetsregister och ett European Cyber Crises Liaison Organisation Network (EU-CyCLONe) med uppgift är att hantera storskaliga cyberattacker. Målet är att EU bättre ska möta tilltagande cyberhot.

Vem omfattas?

I NIS2 finns kriterier för att bedöma om en verksamhetsutövare, som i direktivet kallas entitet, omfattas av NIS2. Direktivet riktar in sig på utövarnas storlek och i vilken sektor utövaren verkar i. Även små företag kan omfattas om de har en nyckelroll i samhället, ekonomin eller en berörd sektor.

Väsentliga och viktiga utövare

Utövarna klassas som väsentliga eller viktiga. Väsentliga utövare har en roll som är mer samhällskritisk sett till verksamhet eller storlek. Stora aktörer som verkar i en högkritisk sektor klassas som väsentliga. Medelstora aktörer som verkar i en högkritisk eller kritisk sektor klassas som viktiga. Varje medlemsland ska lista och regelbundet rapportera väsentliga och viktiga verksamhetsutövare till EU. Verksamhetsutövarna har en skyldighet att själva identifiera och bedöma om de omfattas och anmäla sig.

Högkritiska sektorer

Följande sektorer är högkritiska enligt bilaga I NIS2-direktivet.

Avloppsvatten

Hantering av avloppsvatten från hushåll och industrier

Bankverksamhet

Kreditinstitut

Digital infrastruktur

  • Internetleverantörer
  • DNS
  • Top-Level Domain (TLD)
  • Molntjänster
  • Datacenter
  • Content Delivery Network (CDN)
  • Trust Service Provider
  • Elektronisk kommunikation och tillhörande tjänster

Informations- och kommunikationsteknik

IKT-tjänster och säkerhetstjänster (mellan företag)

Dricksvatten

Framställning och distribution av dricksvatten

Energi

  • Elektricitet
  • Fjärrvärme och fjärrkyla
  • Olja
  • Gas
  • Vätgas

Finansmarknadsinfrastruktur

Infrastruktur för handel av finansiella instrument

Hälso- och sjukvård

  • Vårdgivare
  • Laboratorier
  • Forskning och utveckling av medicinska produkter
  • Tillverkning av grundläggande farmaceutiska produkter och beredningar
  • Tillverkning av medicinsk utrustning som kan bli kritisk vid kris eller krig

Offentlig förvaltning

  • Vissa statliga myndigheter
  • Regioner
  • Kommuner
  • Kommunalförbund

Rymden

Markbaserad infrastruktur

Transport

  • Lufttransport
  • Järnvägstransport
  • Sjöfart
  • Vägtransport

Kritisk sektor

Följande sektorer är högkritiska enligt bilaga II NIS2-direktivet.

Avfallshantering

Hantering av avfall

Digitala leverantörer

  • Marknadsplatser online
  • Sökmotorer
  • Plattformar för sociala nätverk

Post- och budtjänster

Leverantörer av post- och budtjänster

Livsmedelsförsörjning

Produktion, bearbetning, och distribution av livsmedel

Kemikalier

Tillverkning, produktion, och distribution av kemikalier

Tillverkning

  • Medicintekniska produkter och medicintekniska produkter för in vitro-diagnostik
  • Datorer, elektronikvaror och optik
  • Elapparatur
  • Övriga maskiner
  • Motorfordon, släpfordon och påhängsvagnar
  • Andra transportmedel

Forskning

Företrädesvis forskning som syftar till att använda resultaten kommersiellt

Skärpta krav

NIS2 skärper kraven både för väsentliga och viktiga verksamhetsutövare. Kraven ska dock vara proportionerliga i förhållande till utövarens storlek och till sannolikhet för och påverkan av incidenter. Verksamhetsutövarna ska vidta tekniska, operationella och organisatoriska säkerhetsåtgärder för att hantera risker i nätverks- och informationssystem. Exempel på krav som ställs är rutiner för riskanalys och säkerhet i informationssystem, incidenthantering och kryptering och utbildning av ledning såväl som personal. Det ska också finnas åtgärder för att säkra leveranskedjor.

Incidenter med betydande inverkan ska rapporteras till medlemslandets Computer Security Incident Response Team (CSIRT). I Sverige är det CERT-SE genom NCSC hos Försvarets radioanstalt, FRA. Senast en månad efter att en betydande incident inträffat ska en slutlig incidentrapport lämnas. FRA har också ansvar för nationell samordning vid större cyberincidenter och cyberkriser samt representerar Sverige i det europeiska nätverket EU-CyCLONe.

Tillsyn

Tillsynsmyndigheter ska bedriva tillsyn att verksamhetsutövarna uppfyller kraven. I cybersäkerhetsförordningen framgår tillsynsmyndigheterna för alla sektorer. I NIS2 finns detaljerade krav avseende vilka befogenheter som tillsynsmyndigheterna ska ha och vilka sanktioner de ska kunna utdela. För väsentliga utövare ska befogenheterna vara större och tillsynen ska ske både proaktivt och reaktivt. För viktiga utövare ska tillsynen vara i mindre omfattning och företrädesvis reaktiv.

Väsentliga verksamhetsutövare, som efter tillsyn inte vidtagit påtalade säkerhetsåtgärder, kan tillfälligt fråntas exempelvis en certifiering eller auktorisation för utövarens verksamhet. Vidare kan personer i den väsentliga verksamhetsutövares ledning tillfälligt få förbud att leda verksamheten. Sanktioner för väsentliga verksamhetsutövare kan uppgå till 10 miljoner euro eller 2 procent av global årsomsättning och för viktiga verksamhetsutövare 7 miljoner euro eller 1,4 procent av global årsomsättning.

Försvarets radioanstalt, FRA, ansvarar för att myndigheterna i Sverige utövar tillsyn av NIS2 likvärdigt och effektivt. FRA ansvarar även för samordning med myndigheter i andra EU-länder.

Vad är CER-direktivet?

Det kan vara bra att känna till att i EU gäller sedan 2023 Directive on the Resilience of Critical Entities, CER-direktivet. CER-direktivet handlar om att stärka motståndskraften i samhällsviktig verksamhet som helhet, inte bara i nätverks- och informationssystem som regleras i NIS2. Verksamheter som omfattas av CER-direktivet ska arbeta med att förebygga, motstå och hantera störningar eller avbrott oavsett om orsaken är naturkatastrofer, terrorattacker, pandemier eller annan allvarlig händelse. I Sverige har en statlig offentlig utredning (SOU) utrett hur CER-direktivet ska omsättas i svensk lagstiftning. Sommaren 2026 överlämnade regeringen en proposition till riksdagen som grund för en ny lag med förordning.

Kontakta oss om NIS2

Kontakta

Kontakta

Störningar i försörjning av mat och vatten, transporter eller energi leder snabbt till stora konsekvenser för människors liv och hälsa – vår högsta prioritet.

Utövaren behöver själv behöver identifiera och anmäla samhällsviktig verksamhet. Men riskhantering, säkerhetskydd, incidentprocess och levarantörsgranskning är kritiskt och avgörande för verksamheten oavsett krav från samhället.

NIS2 artikel 21:
Skydda system och fysisk miljö för nätverk och information genom

  1. riskanalys,
  2. incidenthantering,
  3. driftskontinuitet, säkerhetskopiering, katastrofhantering, krishantering,
  4. leveranskedjan,
  5. säkerhet vid förvärv, utveckling och underhåll, inbegripet sårbarheter
  6. att bedöma åtgärderna för riskhantering
  7. cyberhygien och utbildning,
  8. kryptografi och kryptering,
  9. personalsäkerhet, åtkomstkontroll, tillgångsförvaltning,
  10. multifaktorautentisering eller kontinuerlig autentisering, säker kommunikation, system för nödkommunikation.