NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 för banker och kreditinstitut i Sverige: vad cybersäkerhetslagen kräver

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Kort svar: omfattas banker och kreditinstitut?

Ja — bankverksamhet är en av de sektorer som räknas upp i bilaga 1 till NIS 2-direktivet (EU) 2022/2555, och sektorn förs in i svensk rätt genom cybersäkerhetslagen (2025:1506). Enligt 1 kap. 9 § räknas en verksamhetsutövare som är större än ett medelstort företag och som i övrigt omfattas av bilaga 1 som väsentlig verksamhetsutövare; verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare.

Det första du bör göra är därför två saker i tur och ordning: fastställ om ditt institut faller inom lagens tillämpningsområde och vilken av de två klasserna du hamnar i enligt 1 kap. 9 §, och anmäl dig därefter till den myndighet som regeringen bestämmer så snart det kan ske (2 kap. 2 §).

En viktig avgränsning för finansiella aktörer: enligt 1 kap. 10 § gäller bestämmelser om säkerhetsåtgärder eller incidentrapportering i annan lag eller författning i stället för skyldigheterna i 2 kap. 3–10 §§, om verkan av de kraven minst motsvarar verkan av skyldigheterna enligt cybersäkerhetslagen — med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven.

Så namnger regelverket sektorn — ordagrant

Sektorsbeskrivningen som styr täckningen är hämtad ur bilaga I till direktiv (EU) 2022/2555 och lyder ordagrant:

> Bankverksamhet — *Kreditinstitut enligt definitionen i artikel 4.1 i Europaparlamentets och rådets förordning (EU) nr 575/2013*

I samma bilaga finns även den närliggande sektorn Finansmarknadsinfrastruktur, som bland annat avser *operatörer av handelsplatser enligt definitionen i artikel 4.24* i det direktiv som anges där.

Det avgörande för ett svenskt institut är alltså inte vad verksamheten kallas i marknadsföringen, utan om den motsvarar definitionen av kreditinstitut i artikel 4.1 i förordning (EU) nr 575/2013. Cybersäkerhetslagen knyter an till bilagan genom 1 kap. 9 § 2 b, som talar om verksamhetsutövare som "i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen".

Väsentlig eller viktig verksamhetsutövare — och storlekströskeln

Cybersäkerhetslagen använder två statutära klasser, och klassen avgör tillsynens intensitet och sanktionstaket.

Skillnaden märks i tillsynen. Enligt 3 kap. 2 § får tillsynsåtgärder enligt 3, 4, 6 och 7 §§ när det gäller viktiga verksamhetsutövare vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen eller anslutande föreskrifter, eller sådana rättsakter som antagits med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet. För väsentliga verksamhetsutövare gäller ingen sådan begränsning.

De exakta gränsvärdena för vad som utgör ett medelstort företag anges inte i den lagtext som återges här. Bekräfta tröskelvärdena och den slutliga klassificeringen mot publicerad vägledning från Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndigheten (officiella källor).

Kärnkraven: säkerhetsåtgärder, ledningens ansvar och anmälan

Lagen ställer samma grundkrav på alla verksamhetsutövare inom tillämpningsområdet — det finns inga särskilda, bankspecifika åtgärdskrav i lagtexten utöver de allmänna.

Säkerhetsåtgärder (2 kap. 3 §). Åtgärderna ska vara lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder, utgå från ett allriskperspektiv och säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. De ska åtminstone avse:

1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem

Detta motsvarar åtgärdskatalogen i art 21(2) i direktiv (EU) 2022/2555. Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).

Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder. Det motsvarar art 20(1) i direktivet, där ledningsorganen ska godkänna åtgärderna, övervaka genomförandet och kan hållas ansvariga för överträdelser.

Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Har de förhållanden som redovisats i anmälan ändrats ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum. Exakt anmälningsplattform och vilka uppgifter som ska lämnas framgår inte av lagtexten ensam — bekräfta hos Försvarets radioanstalt (FRA) (officiell källa).

Incidentrapportering och tidsfrister

En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).

För en betydande incident gäller följande kedja enligt 2 kap. 5–8 §§:

StegFristBestämmelse
Upplysning till myndighetenså snart det kan ske, dock senast 24 timmar efter kännedom om incidenten2 kap. 5 §
Incidentanmälanså snart det kan ske, senast 72 timmar efter kännedom (för verksamhetsutövare som tillhandahåller betrodda tjänster: senast 24 timmar)2 kap. 6 §
Delrapport med statusuppdateringarpå begäran2 kap. 7 §
Slutrapportsenast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats2 kap. 8 §

Rapportering görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med den 1 juli 2026 är Försvarets radioanstalt (FRA), som driver det nationella cybersäkerhetscentret, både CSIRT-enhet och gemensam kontaktpunkt (1 kap. 17 §; förordning 2025:1507 §§ 23 och 31; förordning 2025:237). Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter — bekräfta hos Försvarets radioanstalt (FRA) (officiell källa).

Tillsynen är sektorsindelad (3 kap. 1 §). Enligt förordning (2025:1507) §§ 7–8 är Finansinspektionen tillsynsmyndighet för Bankverksamhet och Finansmarknadsinfrastruktur.

Sanktionsavgifter

En tillsynsmyndighet får besluta att ta ut en sanktionsavgift av en verksamhetsutövare till följd av en överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 § jämförd med 1 §). Avgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):

Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).

En praktisk startpunkt: gå igenom de tio åtgärdsområdena i 2 kap. 3 §, dokumentera nuläget per område, säkerställ att ledningen har genomgått utbildning enligt 2 kap. 4 § och att era rutiner klarar fristerna i 2 kap. 5–8 §§. En strukturerad enkätbaserad självutvärdering av om lagen är tillämplig på er verksamhet ger en snabb första bild innan ni går vidare till detaljerna.

Verksamhetskoder (NACE rev. 2)

Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.

NACE 64.19Annan monetär finansförmedling

SNI 2025-branschkoder i denna sektor

Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.

SNI 64.190Annan monetär finansförmedling

Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig

Se även sektorsidan: Bankverksamhet

Vanliga frågor

Är alla banker väsentliga verksamhetsutövare?

Nej. Enligt 1 kap. 9 § räknas en verksamhetsutövare som är större än ett medelstort företag och som i övrigt omfattas av bilaga 1 till NIS 2-direktivet som väsentlig verksamhetsutövare. Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. Klassen påverkar både tillsynens intensitet (3 kap. 2 §) och sanktionstaket (4 kap. 10 §).

Vad händer om vi redan följer annan finansiell reglering om säkerhet och incidentrapportering?

Enligt 1 kap. 10 § gäller bestämmelser i annan lag eller författning som innehåller krav på säkerhetsåtgärder eller incidentrapportering, om verkan av de kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§ — med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven.

Vem rapporterar vi incidenter till?

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med den 1 juli 2026 är det Försvarets radioanstalt (FRA) via det nationella cybersäkerhetscentret. Den exakta tekniska kanalen framgår inte av lag- eller förordningstexten ensam — bekräfta hos Försvarets radioanstalt (FRA) (officiell källa).

Finns det särskilda cybersäkerhetskrav bara för banker i lagen?

Nej. Cybersäkerhetslagen ställer samma grundläggande krav på säkerhetsåtgärder (2 kap. 3 §), ledningens utbildning (2 kap. 4 §), anmälan (2 kap. 2 §) och incidentrapportering (2 kap. 5–8 §§) på alla verksamhetsutövare inom tillämpningsområdet. Det sektorsspecifika är i stället vilken tillsynsmyndighet som ansvarar: för Bankverksamhet är det Finansinspektionen (förordning 2025:1507 §§ 7–8).

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).

Tillbaka till startsidan