Är ditt NIS2-dokument juridiskt hållbart i Sverige – och hur kontrollerar du det?
Lagstiftning: Sverige · Cybersäkerhetslagen
Varför dokumentets rättsliga förankring är det första du bör granska
Många verksamheter har redan ett NIS2-dokument i pärmen eller står i begrepp att skaffa ett. Frågan är sällan om dokumentet finns, utan om det går att kontrollera mot den svenska lagstiftningen.
I Sverige genomförs NIS2 genom cybersäkerhetslagen (2025:1506). Det är den lagen — inte direktivet i sig — som ställer de skyldigheter en svensk verksamhetsutövare ska följa. Lagen skiljer på väsentlig verksamhetsutövare och viktig verksamhetsutövare (1 kap. 9 §), och skillnaden får betydelse både för tillsynen och för de sanktionsavgifter som kan beslutas (4 kap. 10 §).
Ett dokument som inte kan kopplas till lagtexten går varken att granska internt, försvara mot en tillsynsmyndighet eller använda som underlag åt en kund. Nedan följer fem konkreta kontroller du kan göra själv, punkt för punkt.
1. Spårbarhet: varje krav ska peka på en exakt bestämmelse
Gå igenom dokumentet mening för mening och ställ en enda fråga vid varje påstående om vad ni *ska* göra: var i lagen står detta?
Ett spårbart krav har en hänvisning i formen kapitel och paragraf i cybersäkerhetslagen (2025:1506) — exempelvis 2 kap. 3 § för säkerhetsåtgärder, 2 kap. 2 § för anmälan, 2 kap. 5–8 §§ för incidentrapportering.
Så här ser en kontrollerbar källhänvisning ut i praktiken. Lagtexten säger:
> ”Verksamhetsutövare ska upplysa den myndighet som regeringen bestämmer om en betydande incident så snart det kan ske, dock senast 24 timmar efter det att verksamhetsutövaren har fått kännedom om incidenten.”
— cybersäkerhetslagen (2025:1506), 2 kap. 5 §.
Den som läser dokumentet kan slå upp exakt den paragrafen och jämföra. Ett dokument som i stället bara hänvisar till ”NIS2-direktivet”, till ”EU-krav” eller inte till någonting alls går inte att kontrollera på det sättet — läsaren har ingen möjlighet att se om påståendet stämmer.
Varningstecken: hänvisningar av typen ”enligt NIS2” utan paragraf, paragrafnummer som inte finns i lagen, eller texter som blandar in bestämmelser ur annan lagstiftning utan att säga vilken.
2. Täckning: de tio åtgärdsområdena i 2 kap. 3 §
Cybersäkerhetslagens centrala bestämmelse om riskhantering är 2 kap. 3 §. Åtgärderna ska utgå från ett allriskperspektiv och ska åtminstone avse tio områden. Använd listan som en avprickningslista mot innehållsförteckningen i ert dokument:
1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem
Saknas ett område helt i dokumentet är det ett hål som syns direkt vid en granskning. Observera också att ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §) — ett dokument som påstår att listan är uttömmande för all framtid är missvisande.
3. Ordalydelse: jämför mening mot lagtext, inte mot en omskrivning
En lös parafras kan förskjuta innebörden. Gör därför en rad-för-rad-jämförelse för de meningar som betyder mest:
- Ta meningen ur dokumentet. Exempel: ”Allvarliga incidenter rapporteras snarast möjligt till myndigheten.”
- Ta lagtexten. 2 kap. 5 § talar om *betydande* incident, om upplysning *så snart det kan ske* och om en yttersta tidpunkt: senast 24 timmar efter kännedom.
- Notera skillnaderna. Ordet ”allvarlig” är inte lagens term, och den yttersta tidpunkten har fallit bort helt.
Samma metod gäller övriga tidsfrister. Incidentanmälan ska göras så snart det kan ske; för verksamhetsutövare som tillhandahåller betrodda tjänster senast 24 timmar efter kännedom, för övriga senast 72 timmar efter sådan kännedom (2 kap. 6 §). En slutrapport ska lämnas senast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats (2 kap. 8 §). Ändras uppgifterna i en gjord anmälan ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum (2 kap. 2 § andra stycket).
Jämför alltid mot den publicerade lagtexten. Om något är oklart, utgå från de vägledningar som den behöriga myndigheten och den sektorsvisa tillsynsmyndigheten publicerar.
4. Ledningens roll: ett dokument utan förankring i ledningen är ofullständigt
Motsvarigheten till direktivets artikel 20 finns i 2 kap. 3–4 §§. Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §).
Kontrollera därför att dokumentet:
- anger vem i ledningen som har beslutat om åtgärderna och när
- beskriver hur ledningen följer upp att åtgärderna faktiskt genomförs
- visar att utbildningskravet enligt 2 kap. 4 § hanteras, med underlag som går att visa upp
En text som bara ligger på en filserver utan spår av ledningsbeslut och uppföljning beskriver en ambition, inte ett genomfört åtagande.
5. Vad en tillsynsmyndighet eller en kund faktiskt tittar på
Tillsynen i Sverige är sektorsvis. Lagen anger att den eller de myndigheter som regeringen bestämmer ska vara tillsynsmyndighet och att tillsynsmyndigheten utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). Sektorsindelningen framgår av förordning (2025:1507) §§ 7–8 — exempelvis Post- och telestyrelsen för digital infrastruktur, Finansinspektionen för bankverksamhet och finansmarknadsinfrastruktur, Statens energimyndighet för energi. Vilken myndighet som gäller för just er undersektor kräver en bedömning mot hela kartläggningen i förordningen; bekräfta det mot den publicerade förordningstexten.
För viktiga verksamhetsutövare är tillsynen efterhandsstyrd. Lagen anger att tillsynsåtgärder enligt 3, 4, 6 och 7 §§ ”får när det gäller viktiga verksamhetsutövare vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövarna inte följer” lagen eller föreskrifter som meddelats i anslutning till den (3 kap. 2 §). Det förutsätter i praktiken att ni kan lägga fram underlag när det efterfrågas.
Också kunder ställer frågor. Säkerhet i leveranskedjan är ett av de tio områdena i 2 kap. 3 §, vilket innebär att era kunder har anledning att be om underlag från er — även om ni själva inte omfattas av lagen. Ett dokument med spårbara paragrafhänvisningar besvarar sådana frågor betydligt snabbare än en allmänt hållen policytext.
Som bakgrund: sanktionsavgift får beslutas vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ och bestäms till lägst 5 000 kronor och högst enligt de nivåer som anges i 4 kap. 10 §. Ingen dokumentation kan i sig avgöra utfallet av en tillsyn — poängen med kontrollerna ovan är att ni själva ska kunna se vad ert underlag täcker och vad det inte täcker.
Är du osäker på om er verksamhet alls omfattas, börja med en enkel kohalduvuse kontroll av storlek och sektor mot 1 kap. 9 § och bilaga 1 till NIS 2-direktivet, och bekräfta bedömningen mot Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndighetens publicerade vägledningar som officiell källa.
Vanliga frågor
Räcker det att dokumentet hänvisar till NIS 2-direktivet?
Nej, inte för en kontroll av det slag som beskrivs här. Skyldigheterna för en svensk verksamhetsutövare följer av cybersäkerhetslagen (2025:1506). En hänvisning enbart till direktivet gör det omöjligt för läsaren att slå upp den bestämmelse som påståendet bygger på. Leta efter hänvisningar i formen kapitel och paragraf, exempelvis 2 kap. 3 § eller 2 kap. 5 §.
Hur jämför jag en mening i dokumentet med den officiella lagtexten?
Ta meningen ur dokumentet, slå upp den paragraf den hänvisar till och läs orden bredvid varandra. Kontrollera särskilt tre saker: att lagens egna termer används (till exempel 'betydande incident'), att ingen tidsfrist har utelämnats eller avrundats, och att inga villkor har lagts till eller tagits bort. Skiljer sig orden åt är det ordalydelsen i lagtexten som är bindande.
Vad gör jag med ett krav i dokumentet som helt saknar paragrafhänvisning?
Behandla det som ett obekräftat påstående tills det går att spåra. Antingen hittar ni den bestämmelse som stödjer kravet och skriver in hänvisningen, eller så handlar det om en intern rutin — och då bör dokumentet säga det uttryckligen i stället för att låta det framstå som ett lagkrav. Blandade nivåer utan markering är det vanligaste problemet i inköpta mallar.
Vår dokumentation är godkänd i ett tidigare skede — behöver den ses över igen?
Kontrollera åtminstone två saker återkommande. Dels att uppgifterna i er anmälan fortfarande stämmer, eftersom förändringar ska anmälas enligt 2 kap. 2 § andra stycket. Dels att inga nya föreskrifter har meddelats med stöd av 2 kap. 14 §, som kan precisera säkerhetsåtgärderna. Följ de sektorsvisa tillsynsmyndigheternas publicerade vägledningar för aktuell status.
Relaterade ämnen
Dessa ämnen behandlas ingående på en separat sida:
- trahvisummad ja sanktsioonid — NIS2-sanktioner i Sverige: böter och ledningsansvar
- ülioluline vs oluline üksuse eristus — NIS2 i Sverige: vem omfattas av Cybersäkerhetslagen?
- intsidenditeavituse tähtajad — NIS2 incidentrapportering i Sverige: frister och myndighet
- RIA järelevalvevolitused — NIS2-tillsyn i Sverige: vad myndigheten får göra
- juhatuse liikme kohustused — NIS2 i Sverige: ledningens ansvar och personligt ansvar
Din profil efter det första dokumentet
- ✓ Policy för hantering av cybersäkerhetsrisker
- ○ Incidenthanteringsplan
- ○ Kontinuitetsplan för verksamheten
- ○ Säkerhetspolicy för leveranskedjan
- ○ Dokument om ledningens ansvar och utbildning
1 av 5 klart — de återstående fyra dokumenten tas fram med hela paketet.
Börja med ditt första dokument — 19 €, klart på några minuter Beställ den kompletta dokumentationen — från 2 490 EUR
Kontrollera din NIS2-efterlevnad
Starta den kostnadsfria tillämplighetskontrollen
Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen
Den kompletta NIS2-guiden — Sverige →
Se det kostnadsfria exempelpaketet →
Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.