IT-specialist i Malmö granskar NIS2-efterlevnadsdokument på dubbla skärmar i modernt kontor

NIS2 i Sverige 2026: vad du måste veta och göra nu

Anna Anna LindgrenInformationsteknik
9 minuters läsning 10 juni 2026

NIS2-direktivet (EU 2022/2555) trädde i kraft i EU i januari 2023 och skulle ha implementerats av alla medlemsstater senast oktober 2024. I Sverige är cybersäkerhetslagen nu i kraft 2026 — och den ställer krav på tusentals svenska verksamheter som aldrig tidigare reglerats på cybersäkerhetsområdet. Om ditt företag är verksamt inom en av de utpekade sektorerna måste du agera nu.

TL;DR: NIS2 utökar antalet reglerade sektorer från 7 till 18, inför personligt ansvar för ledningen och höjer böterna till upp till 10 miljoner euro. Medelstora och stora företag inom kritisk infrastruktur, digital infrastruktur och ett tjugotal andra branscher omfattas. Förberedelserna kräver en riskanalys, en incidenthanteringsplan och dokumenterade säkerhetsrutiner.

Vad är NIS2-direktivet och varför gäller det Sverige 2026?

NIS2-direktivet (Network and Information Security Directive 2) är EU:s uppdaterade ramverk för cybersäkerhet och ersätter NIS1-direktivet från 2016. Det antogs av EU-parlamentet i november 2022 och syftar till att skapa en enhetlig, hög cybersäkerhetsnivå inom hela unionen — en reaktion på den dramatiska ökningen av ransomware-attacker, supply chain-attacker och statsstödda cyberhot mot europeisk kritisk infrastruktur.

Medan NIS1 täckte sju sektorer och primärt fokuserade på stora operatörer, utökar NIS2 räckvidden till 18 sektorer och inför ett tvådelat klassificeringssystem: väsentliga enheter (essential entities) och viktiga enheter (important entities). Skillnaden avgör vilken tillsynsnivå och vilka sanktioner som gäller.

I Sverige implementerades direktivet genom en ny cybersäkerhetslag som trädde i kraft 2025-2026. Myndigheten för samhällsskydd och beredskap (MSB) är den samordnande myndigheten, men tillsynsansvaret är sektorsindelat — Finansinspektionen (FI) ansvarar för finanssektorn, Post- och telestyrelsen (PTS) för telekommunikation och digital infrastruktur, och Socialstyrelsen för hälso- och sjukvård. Att direktivet nu är svensk lag innebär att bristande efterlevnad kan leda till böter, tillsyn och i allvarliga fall personligt ansvar för styrelseledamöter och verkställande direktörer.

Vilka svenska företag och organisationer omfattas?

NIS2 tillämpar ett storleks- och sektorsbaserat urval. Som utgångspunkt gäller att medelstora företag (minst 50 anställda eller minst 10 miljoner euro i årsomsättning) och stora företag (minst 250 anställda eller minst 50 miljoner euro) inom utpekade sektorer automatiskt klassas som väsentliga eller viktiga enheter. Mikro- och småföretag är undantagna, men kan ändå påverkas indirekt om de är leverantörer till en reglerad organisation.

Väsentliga enheter — de mest kritiska sektorerna

Väsentliga enheter (essential entities) är verksamheter i de sektorer samhället är mest beroende av och som utsätts för den strängaste tillsynen. Dessa inkluderar:

  • Energi (el, gas, fjärrvärme, olja, väte)
  • Transport (flyg, järnväg, sjöfart, vägtransport)
  • Banker och finansmarknadsinfrastruktur
  • Hälso- och sjukvård (sjukhus, laboratorier, läkemedelstillverkning)
  • Dricksvatten och avlopp
  • Digital infrastruktur (DNS-operatörer, toppdomänregister, molntjänstleverantörer, datacenteroperatörer, CDN-leverantörer)
  • Offentlig förvaltning på central och regional nivå

Exempelvis berörs järnvägssektorn direkt av NIS2 — något som visat sig konkret när cyberattacker riktats mot europeiska tågsystem under 2025-2026.

Viktiga enheter — den utvidgade kretsen

Viktiga enheter (important entities) inkluderar sektorer som är viktiga men inte omedelbart livskritiska. Hit räknas bland annat:

  • Post- och budtjänster
  • Avfallshantering
  • Tillverkning av kritiska produkter (medicintekniska produkter, fordon, elektronik, kemikalier)
  • Digitala tjänster (sökmotorer, sociala plattformar, onlinemarknadsplatser)
  • Livsmedelsproduktion och -distribution
  • Forskning

En tillverkare av medicinsk utrustning med 80 anställda och 15 miljoner euro i omsättning faller med andra ord in under NIS2 som viktig enhet — oavsett om ledningen är medveten om det eller inte.

Två svenska IT-säkerhetsspecialister granskar ett NIS2-riskbedömningsdokument i ett konferensrum i Göteborg

De tio säkerhetskraven som NIS2 ställer på verksamheten

NIS2 specificerar tio kategorier av tekniska och organisatoriska säkerhetsåtgärder som reglerade enheter måste implementera. Kraven är riskbaserade — varje organisation ska anpassa åtgärderna efter sin specifika hotbild och riskprofil — men direktivet är tydligt med vad som minst krävs.

De tio åtgärdskategorierna är:

  1. Riskanalys och policyer för informationssäkerhet — en dokumenterad riskhanteringsprocess
  2. Incidenthantering — rutiner för att identifiera, begränsa och rapportera säkerhetsincidenter
  3. Kontinuitetshantering och katastrofåterställning — backup-rutiner, disaster recovery och krishanteringsplaner
  4. Säkerhet i leverantörskedjan — bedömning och hantering av tredjepartsrisker
  5. Säkerhet vid systemförvärv, -utveckling och -underhåll — secure-by-design och patchhantering
  6. Testning och granskning av säkerhetsåtgärder — penetrationstester, säkerhetsgranskningar och revisioner
  7. Kryptografi och kryptering — tillämpning av modern kryptering för data i vila och transit
  8. Behörighetskontroll och åtkomsthantering — principen om minsta behörighet, identitetshantering
  9. Multifaktorautentisering (MFA) och kontinuerlig autentisering — obligatorisk för fjärråtkomst och privilegierade konton
  10. Mänsklig säkerhet och utbildning — reguljär cybersäkerhetsutbildning för all personal, inte bara IT-avdelningen

Ledningens personliga ansvar är en av de skarpaste nyheterna i NIS2. Styrelseledamöter och VD:ar kan hållas personligt ansvariga om de inte godkänner och aktivt följer upp organisationens cybersäkerhetsarbete. Det räcker inte att delegera frågan till IT-chefen.

Incidentrapportering: tre strikta tidsfrister du måste känna till

En av de mest konkreta förändringarna under NIS2 är det nya ramverket för incidentrapportering. Drabbas din organisation av en säkerhetsincident med "avsevärd påverkan" på tjänstens tillgänglighet eller integritet, gäller följande tidsfrister:

24 h
Tidig varning till tillsynsmyndigheten
NIS2-direktivet art. 23, EU 2022/2555
72 h
Initial incidentrapport med preliminär bedömning
NIS2-direktivet art. 23, EU 2022/2555
1 månad
Slutrapport med fullständig analys och åtgärder
NIS2-direktivet art. 23, EU 2022/2555

En "avsevärd" incident definieras som en incident som orsakar allvarliga driftsstörningar, ekonomiska förluster eller påverkar andra organisationer. I praktiken innebär det att alla ransomware-attacker, dataläckor och längre serviceavbrott sannolikt utlöser rapporteringsskyldigheten.

För att klara 24-timmarsgränsen krävs att incidenthanteringsprocessen är dokumenterad innan en incident inträffar. Organisationer som inte har en incidenthanteringsplan på plats riskerar att missa rapporteringsfristen — och därmed dra på sig sanktioner utöver själva incidentens konsekvenser.

Militärövningen Aurora 26 satte fokus på just sambandet mellan fysiska och digitala säkerhetsincidenter — ett tema som är direkt relevant för NIS2:s krav på kontinuitetshantering i samhällskritiska sektorer.

Hands typing on a laptop with cybersecurity incident dashboard visible in a home office in Uppsala, Sweden

Sanktioner vid bristande efterlevnad — vad kostar det att ignorera NIS2?

NIS2 inför väsentligt skarpare sanktionsmöjligheter än det tidigare NIS1-direktivet. Böterna är differentierade beroende på enhetskategori:

  • Väsentliga enheter: Böter på upp till 10 miljoner euro eller 2 % av den globala årsomsättningen, beroende på vilket belopp som är högst [NIS2-direktivet art. 34, EU 2022/2555].
  • Viktiga enheter: Böter på upp till 7 miljoner euro eller 1,4 % av den globala årsomsättningen [NIS2-direktivet art. 34, EU 2022/2555].

Utöver ekonomiska sanktioner kan tillsynsmyndigheten utfärda bindande instruktioner, kräva extern säkerhetsrevision och — i allvarliga fall — tillfälligt förbjuda en chef eller VD från att utöva sin funktion. Dessa administrativa sanktioner kan tillämpas utan att en incident ens har inträffat: bristfälliga riskhanteringsrutiner eller avsaknad av dokumentation är i sig grund för ingripande.

Ett konkret scenario: Ett medelstort logistikföretag med 120 anställda och 15 miljoner euro i omsättning drabbas av ett ransomware-angrepp. Om företaget inte rapporterade incidenten inom 24 timmar, saknade en dokumenterad incidenthanteringsplan och inte hade infört MFA på administrativa konton — kan tillsynsmyndigheten utfärda böter på upp till 7 miljoner euro och kräva en extern revision. Kostnaden för att inte förbereda sig överstiger vida kostnaden för förberedelse.

Sju steg för att förbereda ditt företag inför NIS2 i Sverige 2026

Förberedelserna för NIS2 kräver ett strukturerat angreppssätt. Nedan följer sju konkreta steg som svenska organisationer kan följa för att uppnå efterlevnad.

Steg-för-steg mot NIS2-efterlevnad

  1. Fastställ om ditt företag omfattas — kontrollera sektor och storlek mot NIS2:s bilagor. MSB erbjuder ett självskattningsverktyg för identifiering av NIS2-skyldigheter på msb.se.

  2. Utse en ansvarig för cybersäkerhet — oavsett om det är en CISO (Chief Information Security Officer) eller en utsedd person i ledningsgruppen, måste det finnas ett tydligt ägarskap. NIS2 kräver att ledningen aktivt godkänner säkerhetsåtgärderna.

  3. Genomför en GAP-analys — jämför din nuvarande säkerhetsnivå mot NIS2:s tio åtgärdskrav. Identifiera luckor i riskhantering, incidenthantering och leverantörssäkerhet.

  4. Ta fram en riskanalys och en informationssäkerhetspolicy — dokumentera hot, sårbarheter och riskacceptansnivåer. Policyn ska vara godkänd av styrelsen.

  5. Bygg en incidenthanteringsplan — inkludera tydliga roller, eskaleringsvägar och mallar för de tre rapporteringstegen (24 h, 72 h, 1 månad).

  6. Säkra leverantörskedjan — kartlägg kritiska tredjepartsleverantörer, ställ säkerhetskrav i avtal och genomför regelbundna riskbedömningar av dem. En komprometterad leverantör kan göra din organisation ansvarig.

  7. Utbilda personal och ledning — cybersäkerhetsmedvetenhet måste nå hela organisationen, inte bara IT-avdelningen. NIS2 kräver specifikt att ledningen genomgår utbildning.

À retenir: Dokumentation är lika viktig som de tekniska åtgärderna själva. Tillsynsmyndigheter granskar inte bara om säkerhetsåtgärderna finns på plats — utan om de är dokumenterade, testade och regelbundet reviderade.

Digitala identitetssystem utgör en central del av NIS2-arbetet. BankID-säkerheten 2026 illustrerar hur snabbt autentiseringslösningar kan utnyttjas — ett konkret exempel på varför MFA och behörighetskontroll är obligatoriska krav under NIS2.

NIS2 och leverantörskedjan: ett ansvar du inte kan delegera

En av de mest underskattade aspekterna av NIS2 är kravet på säkerhet i leverantörskedjan. En reglerad organisation är ansvarig inte bara för sin egen säkerhet, utan för att säkerställa att dess kritiska leverantörer håller tillräcklig säkerhetsnivå. Det innebär att du som köpare av it-tjänster, molntjänster eller managerade säkerhetstjänster måste kunna dokumentera att dina leverantörer uppfyller NIS2-kompatibla säkerhetskrav.

I praktiken kräver detta:

  • Säkerhetsklausuler i leverantörsavtal som specificerar miniminivåer och revisionsrätt
  • Regelbundna riskbedömningar av kritiska tredjepartsleverantörer
  • Incidentrapporteringsskyldighet i leverantörskedjan — om en leverantör drabbas av en incident som påverkar din verksamhet, gäller dina egna rapporteringstidsfrister ändå

Vanliga frågor om NIS2 i Sverige 2026

Vad är den viktigaste skillnaden mellan NIS1 och NIS2? NIS2 utökar antalet reglerade sektorer från 7 till 18, höjer sanktionsnivåerna dramatiskt och inför ett personligt ledningsansvar som saknades helt i NIS1. Dessutom ger NIS2 tillsynsmyndigheter rätt att genomföra löpande granskningar — inte bara reaktivt efter en incident.

Omfattas mitt företag om det är ett litet företag med under 50 anställda? Inte direkt — mikro- och småföretag är generellt undantagna. Men om du är leverantör till en reglerad organisation kan du bli indirekt påverkad, eftersom NIS2 kräver att reglerade enheter hanterar säkerhetsrisker i sin leverantörskedja. Det är klokt att konsultera din kund eller tillsynsmyndigheten för klarhet.

Vilken myndighet ansvarar för tillsynen i Sverige? Tillsynsansvaret är sektorsdelat. MSB (Myndigheten för samhällsskydd och beredskap) koordinerar, men sektorsspecifika myndigheter utövar tillsyn: PTS för digital infrastruktur och telekom, Finansinspektionen för finanssektorn, Socialstyrelsen för hälso- och sjukvård, och Transportstyrelsen för transportssektorn.

Kan VD hållas personligt ansvarig under NIS2? Ja. NIS2 inför ett explicit krav på att ledningen — inklusive styrelseledamöter och VD — godkänner, följer upp och ansvarar för organisationens säkerhetsåtgärder. Vid allvarliga brister kan tillsynsmyndigheten tillfälligt förbjuda en VD eller styrelseledamot från att utöva sin funktion.

Hur lång tid tar det att uppnå NIS2-efterlevnad? Det beror på utgångspunkten. Organisationer med en befintlig ISO 27001-certifiering eller NIST-ramverk har en kortare väg — uppskattningsvis 3-6 månader för att täppa till luckor. Organisationer som startar från noll bör räkna med 12-18 månader för ett fullständigt program.


Avertissement: Informationen på denna sida är av allmänt informativt slag och utgör inte juridisk rådgivning. Kontakta en juridisk eller teknisk expert med specialisering på cybersäkerhet för en bedömning av din specifika situation och ditt företags skyldigheter under NIS2.

Fördelar

Snabba och precisa svar på alla dina frågor och assistansförfrågningar i fler än 200 kategorier.

Tusentals användare har gett ett betyg på 4,9 av 5 i nöjdhet för råd och rekommendationer från våra assistenter.