NIS2-dokumentation i Sverige – vad avgör omfattningen och därmed kostnaden
Lagstiftning: Sverige · Cybersäkerhetslagen
Kort svar: kostnaden följer av vilka dokument lagen kräver av just ert företag
Kostnaden för NIS2-dokumentation beror på vilka dokument Cybersäkerhetslagen (2025:1506) faktiskt kräver av er verksamhet. Det avgörs av tre saker: om verksamheten alls omfattas av lagen, om den räknas som väsentlig verksamhetsutövare eller viktig verksamhetsutövare, och hur många av åtgärdsområdena i 2 kap. 3 § som behöver beskrivas i skrift. De aktuella priserna för varje enskilt dokument och för paketen visas i prislistan på den här sidan.
Resten av artikeln går igenom vad som styr den bedömningen, område för område, med lagrummet till varje punkt.
Steg ett: omfattas verksamheten – och i vilken klass?
Klassificeringen står i 1 kap. 9 § Cybersäkerhetslagen (2025:1506). Som väsentlig verksamhetsutövare räknas bland annat en verksamhetsutövare som är en statlig myndighet, en verksamhetsutövare som är större än ett medelstort företag och som är en kommun eller en region eller i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3, en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag, samt en kvalificerad tillhandahållare av betrodda tjänster.
Alla övriga som omfattas av lagen hamnar i den andra klassen. Lagen uttrycker det så här:
"Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare." (1 kap. 9 §)
Skyldigheterna i 2 kap. gäller båda klasserna. Skillnaden ligger i tillsynen: tillsynsåtgärder enligt 3, 4, 6 och 7 §§ får när det gäller viktiga verksamhetsutövare vidtas endast när tillsynsmyndigheten har anledning att anta att lagen eller anslutande föreskrifter inte följs (3 kap. 2 §).
Ett företag som inte omfattas av lagen behöver ingen lagstadgad NIS2-dokumentation. Sådana företag får däremot ofta frågor från kunder som själva omfattas, eftersom säkerhet i leveranskedjan är ett eget åtgärdsområde (2 kap. 3 § punkt 4) – då handlar underlaget om vad kunden efterfrågar, inte om en skyldighet i lagen.
Den exakta sektorsindelningen och vilken tillsynsmyndighet som gäller för just er undersektor framgår av förordning (2025:1507) §§ 7–22. Bekräfta bedömningen mot de publicerade uppgifterna från Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndigheten som officiell källa.
Steg två: dokumentationen som lagen kräver är en helhet
2 kap. 3 § kräver lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder utifrån ett allriskperspektiv, med en säkerhetsnivå som är lämplig i förhållande till risken. Av de tio uppräknade områdena är fem de som normalt blir egna dokument:
- Riskhanteringspolicy. 2 kap. 3 § punkt 1 avser strategier för riskanalys och informationssystemens säkerhet. Här beskrivs vilka system och tjänster som ingår, hur risker bedöms och vem som beslutar. Punkt 6 hör nära samman: strategier och förfaranden för att bedöma åtgärdernas effektivitet.
- Incidenthantering. Området anges i 2 kap. 3 § punkt 2, och rapporteringsskyldigheterna i 2 kap. 5–8 §§ styr vad rutinen måste klara av. Lagtexten anger utgångspunkten: "Verksamhetsutövare ska upplysa den myndighet som regeringen bestämmer om en betydande incident så snart det kan ske, dock senast 24 timmar efter det att verksamhetsutövaren har fått kännedom om incidenten." (2 kap. 5 §). Incidentanmälan ska göras så snart det kan ske, för verksamhetsutövare som tillhandahåller betrodda tjänster senast 24 timmar och för övriga senast 72 timmar efter sådan kännedom (2 kap. 6 §), och en slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).
- Kontinuitetshantering. 2 kap. 3 § punkt 3 omfattar kontinuitetshantering och krishantering. Dokumentet beskriver hur verksamheten ska kunna fortsätta vid avbrott, inklusive säkerhetskopiering och krisorganisation. Direktivets motsvarande led nämner driftskontinuitet, exempelvis hantering av säkerhetskopiering och katastrofhantering (art 21(2) c).
- Säkerhet i leveranskedjan. 2 kap. 3 § punkt 4 kräver säkerhet i leveranskedjan. Enligt art 21(2) d ingår säkerhetsaspekter som rör förbindelserna mellan varje entitet och dess direkta leverantörer eller tjänsteleverantörer. Här hamnar leverantörskrav, avtalsvillkor om säkerhet och uppföljning.
- Ledningens ansvar och utbildning. Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Det dokumenteras som beslut, ansvarsfördelning och utbildningslogg.
Ju fler av dessa områden som verkligen berör er verksamhet, desto mer text – och det är detta som styr omfattningen.
Steg tre: ett dokument eller hela uppsättningen är ett verkligt val
Riskhanteringspolicyn är grunddokumentet. Den definierar omfattning, systemförteckning, riskmetod och beslutsordning – och de fyra övriga områdena bygger vidare på just de definitionerna. Skriver man incidentrutinen först får man ofta göra om den när policyn senare drar gränserna annorlunda.
Därför är ordningen sällan slumpmässig: policy först, därefter incidenthantering, kontinuitet, leveranskedja och ledningsdelen. Lagen beskriver samtidigt åtgärderna i 2 kap. 3 § som en samlad uppsättning med ett allriskperspektiv, inte som fristående valfria delar. Ett enda dokument täcker alltså ett av områdena, inte skyldigheten som helhet.
Om en verksamhetsutövare finner att den inte följer åtgärderna ska nödvändiga, lämpliga och proportionella korrigerande åtgärder vidtas utan onödigt dröjsmål (art 21(4) i direktiv (EU) 2022/2555).
Ledningens godkännande och utbildning
Kravet på ledningen har två delar. Enligt art 20(1) i direktiv (EU) 2022/2555 ska medlemsstaterna säkerställa att väsentliga och viktiga entiteters ledningsorgan godkänner riskhanteringsåtgärderna för cybersäkerhet, övervakar genomförandet av dem och kan ställas till svars för entiteternas överträdelser av artikel 21. I svensk rätt ansvarar verksamhetsutövaren för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas.
Den andra delen är utbildning: de personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Grundläggande cyberhygien och utbildning i cybersäkerhet är dessutom ett eget åtgärdsområde för verksamheten i stort (2 kap. 3 § punkt 7).
I praktiken betyder det att dokumentationen behöver visa ett beslut och en utbildningsinsats, inte bara en text. Det påverkar arbetets omfattning.
Två saker som ofta ändrar omfattningen
Krav i andra författningar. Finns det i lag eller annan författning bestämmelser med krav på säkerhetsåtgärder eller incidentrapportering ska de bestämmelserna gälla om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§, med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven (1 kap. 10 §). Redan befintlig sektorsreglering kan alltså påverka vad som behöver skrivas.
Anmälan och ändringar. Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer (2 kap. 2 § första stycket), och en ändring av redovisade förhållanden ska anmälas så snart det kan ske, dock senast 14 dagar efter att förändringen ägde rum (2 kap. 2 § andra stycket). Vilken e-tjänst och vilka uppgifter som gäller framgår inte av lagtexten ensam – kontrollera de publicerade uppgifterna från Försvarets radioanstalt (FRA) som officiell källa.
Prislista
- NIS2-självbedömningGratisStarta den kostnadsfria bedömningen
- Företagsspecifik NIS2-policy för hantering av cyberrisker19 EURBeställ
- NIS2-dokumentpaket2 490 EURBeställ
- NIS2-dokumentpaket + teknisk skanning3 090 EURBeställ
- Teknisk NIS2-säkerhetskontroll — extern bedömning290 EURBeställ
- Attestering av säkerhet i leveranskedjan3 390 EURBeställ
Moms
Alla priser är netto (exklusive moms). Fakturor utfärdas av AIPOS OÜ (Estland).
- För estniska kunder tillkommer estnisk moms på 24 %.
- Företagskunder i ett annat EU-land med giltigt momsregistreringsnummer (VIES-verifierat): omvänd skattskyldighet — 0 % på fakturan, du redovisar momsen i ditt eget land (art. 196 i momsdirektivet). Utan giltigt momsnummer tillkommer estnisk moms på 24 %.
- För kunder utanför EU tillkommer ingen estnisk moms (export av tjänster, 0 %).
Vanliga frågor
Vad i vår verksamhet avgör hur omfattande NIS2-dokumentationen blir?
Tre faktorer: om verksamheten omfattas av Cybersäkerhetslagen (2025:1506) och i vilken klass enligt 1 kap. 9 §, hur många av de tio åtgärdsområdena i 2 kap. 3 § som är relevanta för era system och tjänster, samt om ni redan träffas av krav i annan författning med minst motsvarande verkan (1 kap. 10 §).
Kan vi ta ett dokument nu och komplettera med resten senare?
Tekniskt ja, och riskhanteringspolicyn är den naturliga starten eftersom de övriga områdena bygger på dess definitioner. Men lagen beskriver åtgärderna i 2 kap. 3 § som en samlad uppsättning utifrån ett allriskperspektiv, så ett enskilt dokument täcker ett område – inte skyldigheten i sin helhet.
Var ser jag vad de olika dokumenten och paketen kostar?
I prislistan på den här sidan. Den visar de aktuella uppgifterna för varje enskilt dokument och för paketen, så den här artikeln innehåller medvetet inga belopp.
Behöver vi dokumentationen redan innan vi har anmält oss enligt 2 kap. 2 §?
Skyldigheterna i 2 kap. hänger inte på att anmälan har skett. Anmälan ska göras så snart det kan ske (2 kap. 2 § första stycket), och kravet på säkerhetsåtgärder enligt 2 kap. 3 § samt ledningens utbildning enligt 2 kap. 4 § gäller verksamhetsutövare som omfattas av lagen. Ändrade förhållanden ska anmälas senast 14 dagar efter förändringen.
Relaterade ämnen
Dessa ämnen behandlas ingående på en separat sida:
- trahvisummad ja sanktsioonid — NIS2-sanktioner i Sverige: böter och ledningsansvar
- ülioluline vs oluline üksuse eristus — NIS2 i Sverige: vem omfattas av Cybersäkerhetslagen?
- intsidenditeavituse tähtajad — NIS2 incidentrapportering i Sverige: frister och myndighet
- RIA järelevalvevolitused — NIS2-tillsyn i Sverige: vad myndigheten får göra
- juhatuse liikme kohustused — NIS2 i Sverige: ledningens ansvar och personligt ansvar
Kontrollera din NIS2-efterlevnad
Starta den kostnadsfria tillämplighetskontrollen
Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen
Den kompletta NIS2-guiden — Sverige →
Se det kostnadsfria exempelpaketet →
Priser för alla tjänster på en sida — prislista →
Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.