NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

Är ditt NIS2-dokument juridiskt hållbart i Sverige – och hur kontrollerar du det?

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Varför dokumentets rättsliga förankring är det första du bör granska

Många verksamheter har redan ett NIS2-dokument i pärmen eller står i begrepp att skaffa ett. Frågan är sällan om dokumentet finns, utan om det går att kontrollera mot den svenska lagstiftningen.

I Sverige genomförs NIS2 genom cybersäkerhetslagen (2025:1506). Det är den lagen — inte direktivet i sig — som ställer de skyldigheter en svensk verksamhetsutövare ska följa. Lagen skiljer på väsentlig verksamhetsutövare och viktig verksamhetsutövare (1 kap. 9 §), och skillnaden får betydelse både för tillsynen och för de sanktionsavgifter som kan beslutas (4 kap. 10 §).

Ett dokument som inte kan kopplas till lagtexten går varken att granska internt, försvara mot en tillsynsmyndighet eller använda som underlag åt en kund. Nedan följer fem konkreta kontroller du kan göra själv, punkt för punkt.

1. Spårbarhet: varje krav ska peka på en exakt bestämmelse

Gå igenom dokumentet mening för mening och ställ en enda fråga vid varje påstående om vad ni *ska* göra: var i lagen står detta?

Ett spårbart krav har en hänvisning i formen kapitel och paragraf i cybersäkerhetslagen (2025:1506) — exempelvis 2 kap. 3 § för säkerhetsåtgärder, 2 kap. 2 § för anmälan, 2 kap. 5–8 §§ för incidentrapportering.

Så här ser en kontrollerbar källhänvisning ut i praktiken. Lagtexten säger:

> ”Verksamhetsutövare ska upplysa den myndighet som regeringen bestämmer om en betydande incident så snart det kan ske, dock senast 24 timmar efter det att verksamhetsutövaren har fått kännedom om incidenten.”

— cybersäkerhetslagen (2025:1506), 2 kap. 5 §.

Den som läser dokumentet kan slå upp exakt den paragrafen och jämföra. Ett dokument som i stället bara hänvisar till ”NIS2-direktivet”, till ”EU-krav” eller inte till någonting alls går inte att kontrollera på det sättet — läsaren har ingen möjlighet att se om påståendet stämmer.

Varningstecken: hänvisningar av typen ”enligt NIS2” utan paragraf, paragrafnummer som inte finns i lagen, eller texter som blandar in bestämmelser ur annan lagstiftning utan att säga vilken.

2. Täckning: de tio åtgärdsområdena i 2 kap. 3 §

Cybersäkerhetslagens centrala bestämmelse om riskhantering är 2 kap. 3 §. Åtgärderna ska utgå från ett allriskperspektiv och ska åtminstone avse tio områden. Använd listan som en avprickningslista mot innehållsförteckningen i ert dokument:

1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem

Saknas ett område helt i dokumentet är det ett hål som syns direkt vid en granskning. Observera också att ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §) — ett dokument som påstår att listan är uttömmande för all framtid är missvisande.

3. Ordalydelse: jämför mening mot lagtext, inte mot en omskrivning

En lös parafras kan förskjuta innebörden. Gör därför en rad-för-rad-jämförelse för de meningar som betyder mest:

Samma metod gäller övriga tidsfrister. Incidentanmälan ska göras så snart det kan ske; för verksamhetsutövare som tillhandahåller betrodda tjänster senast 24 timmar efter kännedom, för övriga senast 72 timmar efter sådan kännedom (2 kap. 6 §). En slutrapport ska lämnas senast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats (2 kap. 8 §). Ändras uppgifterna i en gjord anmälan ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum (2 kap. 2 § andra stycket).

Jämför alltid mot den publicerade lagtexten. Om något är oklart, utgå från de vägledningar som den behöriga myndigheten och den sektorsvisa tillsynsmyndigheten publicerar.

4. Ledningens roll: ett dokument utan förankring i ledningen är ofullständigt

Motsvarigheten till direktivets artikel 20 finns i 2 kap. 3–4 §§. Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §).

Kontrollera därför att dokumentet:

En text som bara ligger på en filserver utan spår av ledningsbeslut och uppföljning beskriver en ambition, inte ett genomfört åtagande.

5. Vad en tillsynsmyndighet eller en kund faktiskt tittar på

Tillsynen i Sverige är sektorsvis. Lagen anger att den eller de myndigheter som regeringen bestämmer ska vara tillsynsmyndighet och att tillsynsmyndigheten utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). Sektorsindelningen framgår av förordning (2025:1507) §§ 7–8 — exempelvis Post- och telestyrelsen för digital infrastruktur, Finansinspektionen för bankverksamhet och finansmarknadsinfrastruktur, Statens energimyndighet för energi. Vilken myndighet som gäller för just er undersektor kräver en bedömning mot hela kartläggningen i förordningen; bekräfta det mot den publicerade förordningstexten.

För viktiga verksamhetsutövare är tillsynen efterhandsstyrd. Lagen anger att tillsynsåtgärder enligt 3, 4, 6 och 7 §§ ”får när det gäller viktiga verksamhetsutövare vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövarna inte följer” lagen eller föreskrifter som meddelats i anslutning till den (3 kap. 2 §). Det förutsätter i praktiken att ni kan lägga fram underlag när det efterfrågas.

Också kunder ställer frågor. Säkerhet i leveranskedjan är ett av de tio områdena i 2 kap. 3 §, vilket innebär att era kunder har anledning att be om underlag från er — även om ni själva inte omfattas av lagen. Ett dokument med spårbara paragrafhänvisningar besvarar sådana frågor betydligt snabbare än en allmänt hållen policytext.

Som bakgrund: sanktionsavgift får beslutas vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ och bestäms till lägst 5 000 kronor och högst enligt de nivåer som anges i 4 kap. 10 §. Ingen dokumentation kan i sig avgöra utfallet av en tillsyn — poängen med kontrollerna ovan är att ni själva ska kunna se vad ert underlag täcker och vad det inte täcker.

Är du osäker på om er verksamhet alls omfattas, börja med en enkel kohalduvuse kontroll av storlek och sektor mot 1 kap. 9 § och bilaga 1 till NIS 2-direktivet, och bekräfta bedömningen mot Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndighetens publicerade vägledningar som officiell källa.

Vanliga frågor

Räcker det att dokumentet hänvisar till NIS 2-direktivet?

Nej, inte för en kontroll av det slag som beskrivs här. Skyldigheterna för en svensk verksamhetsutövare följer av cybersäkerhetslagen (2025:1506). En hänvisning enbart till direktivet gör det omöjligt för läsaren att slå upp den bestämmelse som påståendet bygger på. Leta efter hänvisningar i formen kapitel och paragraf, exempelvis 2 kap. 3 § eller 2 kap. 5 §.

Hur jämför jag en mening i dokumentet med den officiella lagtexten?

Ta meningen ur dokumentet, slå upp den paragraf den hänvisar till och läs orden bredvid varandra. Kontrollera särskilt tre saker: att lagens egna termer används (till exempel 'betydande incident'), att ingen tidsfrist har utelämnats eller avrundats, och att inga villkor har lagts till eller tagits bort. Skiljer sig orden åt är det ordalydelsen i lagtexten som är bindande.

Vad gör jag med ett krav i dokumentet som helt saknar paragrafhänvisning?

Behandla det som ett obekräftat påstående tills det går att spåra. Antingen hittar ni den bestämmelse som stödjer kravet och skriver in hänvisningen, eller så handlar det om en intern rutin — och då bör dokumentet säga det uttryckligen i stället för att låta det framstå som ett lagkrav. Blandade nivåer utan markering är det vanligaste problemet i inköpta mallar.

Vår dokumentation är godkänd i ett tidigare skede — behöver den ses över igen?

Kontrollera åtminstone två saker återkommande. Dels att uppgifterna i er anmälan fortfarande stämmer, eftersom förändringar ska anmälas enligt 2 kap. 2 § andra stycket. Dels att inga nya föreskrifter har meddelats med stöd av 2 kap. 14 §, som kan precisera säkerhetsåtgärderna. Följ de sektorsvisa tillsynsmyndigheternas publicerade vägledningar för aktuell status.

Relaterade ämnen

Dessa ämnen behandlas ingående på en separat sida:

Din profil efter det första dokumentet

1 av 5 klart — de återstående fyra dokumenten tas fram med hela paketet.

Börja med ditt första dokument — 19 €, klart på några minuter Beställ den kompletta dokumentationen — från 2 490 EUR

Så fungerar det

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Tillbaka till startsidan