NIS2 för leverantörer av digital infrastruktur i Sverige: moln, datacenter och nättjänster
Lagstiftning: Sverige · Cybersäkerhetslagen
Omfattas digital infrastruktur av den svenska NIS2-lagen?
Kort svar: ja, digital infrastruktur är en av de sektorer som fångas upp av cybersäkerhetslagen (2025:1506). Lagen pekar i 1 kap. 9 § direkt på bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen, och sektorn Digital infrastruktur finns i den bilagan. Är er verksamhet större än ett medelstort företag och omfattas av bilaga 1 – utan att träffas av 7 § 2 eller 3 – räknas ni som väsentlig verksamhetsutövare (1 kap. 9 § 2 b); verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 §).
Det första ni bör göra är därför konkret och avgränsat: jämför er faktiska tjänst mot ordalydelsen i bilaga 1 (se nästa avsnitt), avgör om ni är väsentlig eller viktig verksamhetsutövare, och anmäl er sedan till den myndighet som regeringen bestämmer så snart det kan ske (2 kap. 2 §). En kostnadsfri självskattning på den här sidan tar er igenom stegen i tur och ordning.
Så namnger lagen sektorn – ordalydelsen i bilagan
Cybersäkerhetslagen definierar inte sektorerna i egen text utan hänvisar till bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen (1 kap. 9 § 2 b). Under rubriken Digital infrastruktur anges där ordagrant bland annat:
- Leverantörer av internetknutpunkter
- Leverantörer av DNS-tjänster, med undantag för operatörer av rotnamnsservrar
- Registreringsenheter för toppdomäner
- Leverantörer av molntjänster
Det är alltså den beskrivna verksamheten som avgör, inte hur ni marknadsför er. Ett bolag som säljer "hosting" kan i praktiken vara en leverantör av molntjänster, medan ett bolag som kallar sig molnleverantör men bara återförsäljer en annan aktörs plattform kan behöva en närmare bedömning.
Om er tjänst ligger nära men inte tydligt inom någon av punkterna ovan bör ni bekräfta klassificeringen mot den publicerade vägledningen från er tillsynsmyndighet – för digital infrastruktur är det Post- och telestyrelsen (förordning 2025:1507 §§ 7–8). Notera också 1 kap. 10 §: finns det i annan författning krav på säkerhetsåtgärder eller incidentrapportering vars verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§, gäller de bestämmelserna i stället, med beaktande av deras omfattning samt kopplad tillsyn och sanktioner.
Väsentlig eller viktig verksamhetsutövare – vad avgör?
Klassificeringen styr hur hårt ni granskas och hur höga sanktionsavgifterna kan bli. Enligt 1 kap. 9 § räknas som väsentlig verksamhetsutövare bland annat:
- en verksamhetsutövare som är en statlig myndighet,
- en verksamhetsutövare som är större än ett medelstort företag och som i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3,
- en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag,
- en verksamhetsutövare som avses i 7 § 2 eller 3,
- en kvalificerad tillhandahållare av betrodda tjänster,
- en verksamhetsutövare som räknas som väsentlig enligt föreskrifter meddelade med stöd av 15 § andra stycket.
Sista meningen i paragrafen är den viktigaste för många mindre bolag: verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. Att inte nå upp till storlekskriteriet innebär alltså inte automatiskt att lagen är oväsentlig för er – skyldigheterna i 2 kap. gäller verksamhetsutövare generellt.
Själva definitionen av "medelstort företag" och tillämpningen av 6 § och 7 § framgår inte av de bestämmelser som återges här. Bekräfta den bedömningen mot Post- och telestyrelsens publicerade vägledning som officiell källa innan ni fastställer er klass.
Grundkraven: säkerhetsåtgärder, ledningens ansvar och anmälan
Lagen ställer inga separata specialkrav på just molnleverantörer eller nätaktörer i de bestämmelser som gäller här – kraven i 2 kap. gäller verksamhetsutövare på samma sätt oavsett sektor.
Säkerhetsåtgärder (2 kap. 3 §). Åtgärderna ska vara lämpliga och proportionella, tekniska, driftsrelaterade och organisatoriska, utgå från ett allriskperspektiv och åtminstone avse:
1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem
Motsvarande tio områden anges i art 21(2) i direktiv (EU) 2022/2555. Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).
Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Detta motsvarar art 20 i direktivet.
Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Har de förhållanden som redovisats i anmälan ändrats ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum.
Incidentrapportering: tidsfrister och mottagare
En incident anses betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).
| Steg | Frist | Bestämmelse |
|---|---|---|
| Upplysning om incidenten | så snart det kan ske, dock senast 24 timmar efter kännedom | 2 kap. 5 § |
| Incidentanmälan, tillhandahållare av betrodda tjänster | så snart det kan ske, senast 24 timmar efter kännedom | 2 kap. 6 § |
| Incidentanmälan, övriga verksamhetsutövare | så snart det kan ske, senast 72 timmar efter kännedom | 2 kap. 6 § |
| Delrapport med statusuppdateringar | på begäran | 2 kap. 7 § |
| Slutrapport | senast en månad efter incidentanmälan | 2 kap. 8 § |
Pågår incidenten fortfarande när slutrapporten skulle ha lämnats, lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats (2 kap. 8 §).
Rapportering görs till enheten för hantering av it-säkerhetsincidenter, CSIRT-enheten (förordning 2025:1507 § 6). Enligt 1 kap. 17 § utser regeringen myndigheterna: till och med den 30 juni 2026 är CSIRT-enhet och gemensam kontaktpunkt Myndigheten för civilt försvar, och från och med den 1 juli 2026 Försvarets radioanstalt (FRA), som driver det nationella cybersäkerhetscentret (förordning 2025:1507 §§ 23 och 31; förordning 2025:237). Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter – kontrollera aktuell kanal hos FRA innan en incident inträffar.
Tillsyn och sanktionsavgifter
Tillsynen är sektorsindelad (3 kap. 1 §). För sektorn Digital infrastruktur samt domännamnsregistreringstjänster är Post- och telestyrelsen tillsynsmyndighet enligt förordning (2025:1507) §§ 7–8. Vilken myndighet som gäller för en enskild verksamhetsutövares undersektor kräver en bedömning mot hela kartläggningen i §§ 7–22 i förordningen.
Klassificeringen får praktisk effekt även i tillsynen: tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ får när det gäller viktiga verksamhetsutövare vidtas endast när tillsynsmyndigheten har anledning att anta att lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet inte följs (3 kap. 2 §). Väsentliga verksamhetsutövare står under mer förutsättningslös tillsyn.
En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften bestäms till lägst 5 000 kronor och högst till (4 kap. 10 §):
- väsentlig verksamhetsutövare: det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro
- viktig verksamhetsutövare: det högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro
- offentlig verksamhetsutövare: 10 000 000 kronor
Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).
Verksamhetskoder (NACE rev. 2)
Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.
NACE 61 — TelekommunikationNACE 63.11 — Databehandling, hosting o.d.
SNI 2025-branschkoder i denna sektor
Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.
SNI 61.100 — Trådbunden och trådlös telekommunikation samt telekommunikation via satellitSNI 61.900 — Annan telekommunikationSNI 63.100 — Datainfrastruktur, databehandling, hosting o.d.
Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig
Se även sektorsidan: Digital infrastruktur
Vanliga frågor
Vi är ett litet molnbolag – slipper vi lagen?
Inte nödvändigtvis. Storleken avgör i första hand om ni är väsentlig verksamhetsutövare enligt 1 kap. 9 §, men lagen anger uttryckligen att verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. Skyldigheterna i 2 kap. – säkerhetsåtgärder, ledningsutbildning, anmälan och incidentrapportering – gäller verksamhetsutövare, och skillnaden ligger främst i tillsynens intensitet (3 kap. 2 §) och sanktionsavgiftens tak (4 kap. 10 §).
Vilken tidsfrist gäller för oss vid en betydande incident?
Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter att ni fått kännedom om incidenten (2 kap. 5 §). Därefter ska en incidentanmälan göras så snart det kan ske: senast 24 timmar efter kännedom för verksamhetsutövare som tillhandahåller betrodda tjänster, och senast 72 timmar efter kännedom för övriga verksamhetsutövare (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).
Ställer lagen särskilda krav på just datacenter och nätoperatörer?
De bestämmelser som gäller här innehåller inga separata sektorsspecifika skyldigheter – kraven i 2 kap. behandlar alla verksamhetsutövare som omfattas på samma sätt, med proportionalitet inbyggd i 2 kap. 3 §. En särreglering kan dock följa av 1 kap. 10 §, om annan författning ställer krav på säkerhetsåtgärder eller incidentrapportering vars verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§. Bekräfta hur det slår för er verksamhet mot Post- och telestyrelsens publicerade vägledning.
Till vilken myndighet rapporterar vi?
Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Till och med den 30 juni 2026 är det Myndigheten för civilt försvar; från och med den 1 juli 2026 är det Försvarets radioanstalt (FRA) via det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507 §§ 23 och 31; förordning 2025:237). Tillsynen för digital infrastruktur utövas av Post- och telestyrelsen. Den exakta rapporteringskanalen framgår inte av lag- eller förordningstexten ensam – kontrollera den mot FRA:s officiella information.
Kontrollera din NIS2-efterlevnad
Starta den kostnadsfria tillämplighetskontrollen
Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen
Den kompletta NIS2-guiden — Sverige →
Se det kostnadsfria exempelpaketet →
Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).