NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2-dokumentation i Sverige – vad avgör omfattningen och därmed kostnaden

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Kort svar: kostnaden följer av vilka dokument lagen kräver av just ert företag

Kostnaden för NIS2-dokumentation beror på vilka dokument Cybersäkerhetslagen (2025:1506) faktiskt kräver av er verksamhet. Det avgörs av tre saker: om verksamheten alls omfattas av lagen, om den räknas som väsentlig verksamhetsutövare eller viktig verksamhetsutövare, och hur många av åtgärdsområdena i 2 kap. 3 § som behöver beskrivas i skrift. De aktuella priserna för varje enskilt dokument och för paketen visas i prislistan på den här sidan.

Resten av artikeln går igenom vad som styr den bedömningen, område för område, med lagrummet till varje punkt.

Steg ett: omfattas verksamheten – och i vilken klass?

Klassificeringen står i 1 kap. 9 § Cybersäkerhetslagen (2025:1506). Som väsentlig verksamhetsutövare räknas bland annat en verksamhetsutövare som är en statlig myndighet, en verksamhetsutövare som är större än ett medelstort företag och som är en kommun eller en region eller i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3, en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag, samt en kvalificerad tillhandahållare av betrodda tjänster.

Alla övriga som omfattas av lagen hamnar i den andra klassen. Lagen uttrycker det så här:

"Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare." (1 kap. 9 §)

Skyldigheterna i 2 kap. gäller båda klasserna. Skillnaden ligger i tillsynen: tillsynsåtgärder enligt 3, 4, 6 och 7 §§ får när det gäller viktiga verksamhetsutövare vidtas endast när tillsynsmyndigheten har anledning att anta att lagen eller anslutande föreskrifter inte följs (3 kap. 2 §).

Ett företag som inte omfattas av lagen behöver ingen lagstadgad NIS2-dokumentation. Sådana företag får däremot ofta frågor från kunder som själva omfattas, eftersom säkerhet i leveranskedjan är ett eget åtgärdsområde (2 kap. 3 § punkt 4) – då handlar underlaget om vad kunden efterfrågar, inte om en skyldighet i lagen.

Den exakta sektorsindelningen och vilken tillsynsmyndighet som gäller för just er undersektor framgår av förordning (2025:1507) §§ 7–22. Bekräfta bedömningen mot de publicerade uppgifterna från Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndigheten som officiell källa.

Steg två: dokumentationen som lagen kräver är en helhet

2 kap. 3 § kräver lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder utifrån ett allriskperspektiv, med en säkerhetsnivå som är lämplig i förhållande till risken. Av de tio uppräknade områdena är fem de som normalt blir egna dokument:

Ju fler av dessa områden som verkligen berör er verksamhet, desto mer text – och det är detta som styr omfattningen.

Steg tre: ett dokument eller hela uppsättningen är ett verkligt val

Riskhanteringspolicyn är grunddokumentet. Den definierar omfattning, systemförteckning, riskmetod och beslutsordning – och de fyra övriga områdena bygger vidare på just de definitionerna. Skriver man incidentrutinen först får man ofta göra om den när policyn senare drar gränserna annorlunda.

Därför är ordningen sällan slumpmässig: policy först, därefter incidenthantering, kontinuitet, leveranskedja och ledningsdelen. Lagen beskriver samtidigt åtgärderna i 2 kap. 3 § som en samlad uppsättning med ett allriskperspektiv, inte som fristående valfria delar. Ett enda dokument täcker alltså ett av områdena, inte skyldigheten som helhet.

Om en verksamhetsutövare finner att den inte följer åtgärderna ska nödvändiga, lämpliga och proportionella korrigerande åtgärder vidtas utan onödigt dröjsmål (art 21(4) i direktiv (EU) 2022/2555).

Ledningens godkännande och utbildning

Kravet på ledningen har två delar. Enligt art 20(1) i direktiv (EU) 2022/2555 ska medlemsstaterna säkerställa att väsentliga och viktiga entiteters ledningsorgan godkänner riskhanteringsåtgärderna för cybersäkerhet, övervakar genomförandet av dem och kan ställas till svars för entiteternas överträdelser av artikel 21. I svensk rätt ansvarar verksamhetsutövaren för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas.

Den andra delen är utbildning: de personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Grundläggande cyberhygien och utbildning i cybersäkerhet är dessutom ett eget åtgärdsområde för verksamheten i stort (2 kap. 3 § punkt 7).

I praktiken betyder det att dokumentationen behöver visa ett beslut och en utbildningsinsats, inte bara en text. Det påverkar arbetets omfattning.

Två saker som ofta ändrar omfattningen

Krav i andra författningar. Finns det i lag eller annan författning bestämmelser med krav på säkerhetsåtgärder eller incidentrapportering ska de bestämmelserna gälla om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§, med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven (1 kap. 10 §). Redan befintlig sektorsreglering kan alltså påverka vad som behöver skrivas.

Anmälan och ändringar. Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer (2 kap. 2 § första stycket), och en ändring av redovisade förhållanden ska anmälas så snart det kan ske, dock senast 14 dagar efter att förändringen ägde rum (2 kap. 2 § andra stycket). Vilken e-tjänst och vilka uppgifter som gäller framgår inte av lagtexten ensam – kontrollera de publicerade uppgifterna från Försvarets radioanstalt (FRA) som officiell källa.

Prislista

Moms

Alla priser är netto (exklusive moms). Fakturor utfärdas av AIPOS OÜ (Estland).

  • För estniska kunder tillkommer estnisk moms på 24 %.
  • Företagskunder i ett annat EU-land med giltigt momsregistreringsnummer (VIES-verifierat): omvänd skattskyldighet — 0 % på fakturan, du redovisar momsen i ditt eget land (art. 196 i momsdirektivet). Utan giltigt momsnummer tillkommer estnisk moms på 24 %.
  • För kunder utanför EU tillkommer ingen estnisk moms (export av tjänster, 0 %).

Priser för alla tjänster på en sida — prislista →

Vanliga frågor

Vad i vår verksamhet avgör hur omfattande NIS2-dokumentationen blir?

Tre faktorer: om verksamheten omfattas av Cybersäkerhetslagen (2025:1506) och i vilken klass enligt 1 kap. 9 §, hur många av de tio åtgärdsområdena i 2 kap. 3 § som är relevanta för era system och tjänster, samt om ni redan träffas av krav i annan författning med minst motsvarande verkan (1 kap. 10 §).

Kan vi ta ett dokument nu och komplettera med resten senare?

Tekniskt ja, och riskhanteringspolicyn är den naturliga starten eftersom de övriga områdena bygger på dess definitioner. Men lagen beskriver åtgärderna i 2 kap. 3 § som en samlad uppsättning utifrån ett allriskperspektiv, så ett enskilt dokument täcker ett område – inte skyldigheten i sin helhet.

Var ser jag vad de olika dokumenten och paketen kostar?

I prislistan på den här sidan. Den visar de aktuella uppgifterna för varje enskilt dokument och för paketen, så den här artikeln innehåller medvetet inga belopp.

Behöver vi dokumentationen redan innan vi har anmält oss enligt 2 kap. 2 §?

Skyldigheterna i 2 kap. hänger inte på att anmälan har skett. Anmälan ska göras så snart det kan ske (2 kap. 2 § första stycket), och kravet på säkerhetsåtgärder enligt 2 kap. 3 § samt ledningens utbildning enligt 2 kap. 4 § gäller verksamhetsutövare som omfattas av lagen. Ändrade förhållanden ska anmälas senast 14 dagar efter förändringen.

Relaterade ämnen

Dessa ämnen behandlas ingående på en separat sida:

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige →

Se det kostnadsfria exempelpaketet →

Priser för alla tjänster på en sida — prislista →

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

← Tillbaka till startsidan