NIS2 för leverantörer och distributörer av dricksvatten i Sverige
Lagstiftning: Sverige · Cybersäkerhetslagen
Omfattas dricksvattenverksamhet av NIS2 i Sverige?
Ja — dricksvatten är en av de sektorer som räknas upp i bilaga 1 till NIS 2-direktivet, och den svenska cybersäkerhetslagen (2025:1506) knyter an till den bilagan i 1 kap. 9 §. Där anges att en verksamhetsutövare som är större än ett medelstort företag och som "i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3" räknas som väsentlig verksamhetsutövare, medan verksamhetsutövare som inte är väsentliga är viktig verksamhetsutövare.
Det första ni bör göra är alltså tre saker i tur och ordning: bekräfta att er verksamhet motsvarar sektorbeskrivningen för dricksvatten, fastställa om ni når över storlekströskeln och därmed vilken klass ni hamnar i, och därefter anmäla er enligt 2 kap. 2 § cybersäkerhetslagen. En strukturerad självskattning av dessa punkter är ett snabbt sätt att få en första bild innan ni börjar bygga dokumentation.
Observera också 1 kap. 10 §: om det i annan lag eller författning finns krav på säkerhetsåtgärder eller incidentrapportering, ska de bestämmelserna gälla om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§ — med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till dem. För en bransch som dricksvatten, där det finns annan sektorsreglering, är detta en viktig avvägning.
Så beskrivs sektorn dricksvatten i regelverket
Cybersäkerhetslagen räknar inte själv upp sektorerna i lagtexten, utan hänvisar i 1 kap. 9 § till bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen. I den bilagan lyder sektorsbeskrivningen för dricksvatten ordagrant:
> Dricksvatten — "Leverantörer och distributörer av dricksvatten enligt definitionen i artikel 2.1 a i Europaparlamentets och rådets direktiv (EU) 2020/2184, undantaget distributörer för vilka distribution av dricksvatten utgör en icke väsentlig del av deras allmänna verksamhet".
Två saker är värda att notera för svenska aktörer:
- Både leverantörer och distributörer av dricksvatten omfattas av formuleringen — det är inte bara den som producerar vattnet.
- Det finns ett uttryckligt undantag för distributörer där distribution av dricksvatten utgör en icke väsentlig del av den allmänna verksamheten. Om distributionen är en marginell del av er totala verksamhet behöver den bedömningen göras noggrant och dokumenteras.
Exakt hur denna avgränsning ska tillämpas i ett enskilt fall framgår inte av lagtexten ensam. Bekräfta bedömningen mot de publicerade vägledningarna från Livsmedelsverket, som är tillsynsmyndighet för sektorn Dricksvatten enligt förordning (2025:1507) §§ 7–8 (officiell källa).
Väsentlig eller viktig verksamhetsutövare — vad avgör?
Klassningen görs i 1 kap. 9 § cybersäkerhetslagen (2025:1506) och styr både hur tillsynen bedrivs och hur höga sanktionsavgifterna kan bli. Enligt paragrafen räknas som väsentlig verksamhetsutövare bland annat:
- en verksamhetsutövare som är en statlig myndighet,
- en verksamhetsutövare som är större än ett medelstort företag och som är en kommun eller en region, eller som i övrigt omfattas av bilaga 1 till NIS 2-direktivet men inte av 7 § 2 eller 3,
- en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag,
- en verksamhetsutövare som avses i 7 § 2 eller 3,
- en kvalificerad tillhandahållare av betrodda tjänster,
- den som räknas som väsentlig enligt föreskrifter meddelade med stöd av 15 § andra stycket.
Paragrafen avslutas med huvudregeln: verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. Med andra ord — en dricksvattenaktör som omfattas av lagen men inte når över storlekströskeln hamnar som utgångspunkt i kategorin viktig verksamhetsutövare, inte utanför lagen.
Eftersom svensk dricksvattenförsörjning i stor utsträckning drivs i kommunal regi är punkten om kommuner och regioner särskilt relevant: en kommun eller region som är större än ett medelstort företag räknas som väsentlig verksamhetsutövare. De närmare storlekskriterierna framgår inte av de bestämmelser som återges här — bekräfta dem mot Livsmedelsverkets och Försvarets radioanstalts (FRA) publicerade vägledningar (officiell källa).
Grundkraven: säkerhetsåtgärder, ledningens ansvar och anmälan
Cybersäkerhetslagen ställer samma grundkrav på alla verksamhetsutövare som omfattas — det finns inga separata, dricksvattenspecifika skyldigheter i de bestämmelser som gäller här. Skillnaden mellan väsentlig och viktig verksamhetsutövare ligger i tillsynen och sanktionsnivån, inte i vilka åtgärder som ska vidtas.
Säkerhetsåtgärder (2 kap. 3 §). Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem mot incidenter. Åtgärderna ska utgå från ett allriskperspektiv och åtminstone avse:
1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem
Listan motsvarar åtgärdsområdena i direktiv (EU) 2022/2555 art 21(2). Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).
Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Utbildningen är alltså inte frivillig.
Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Har de förhållanden som redovisats i anmälan ändrats ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att förändringen ägde rum. Exakt e-tjänst och vilka uppgifter som ska lämnas fastställs av myndigheten och i föreskrifter.
Incidentrapportering: tidsfrister att ha inövade i förväg
En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §). För dricksvattenförsörjning kan detta röra sig om störningar i styr- och övervakningssystem lika väl som i administrativa system.
Rapporteringskedjan enligt 2 kap. 5–8 §§ ser ut så här:
| Steg | Frist | Bestämmelse |
|---|---|---|
| Upplysning om incidenten | så snart det kan ske, dock senast 24 timmar efter kännedom | 2 kap. 5 § |
| Incidentanmälan | så snart det kan ske, senast 72 timmar efter kännedom (för verksamhetsutövare som tillhandahåller betrodda tjänster: senast 24 timmar) | 2 kap. 6 § |
| Delrapport med statusuppdateringar | på begäran | 2 kap. 7 § |
| Slutrapport | senast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats | 2 kap. 8 § |
Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med den 1 juli 2026 är Försvarets radioanstalt (FRA) både CSIRT-enhet — genom det nationella cybersäkerhetscentret — och gemensam kontaktpunkt (1 kap. 17 §; förordning 2025:1507; förordning 2025:237). Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter; hämta aktuell kanal från FRA:s publicerade information (officiell källa) och lägg in den i er incidentrutin innan ni behöver den.
Tillsyn och sanktionsavgifter
Tillsynen enligt cybersäkerhetslagen är sektorsindelad (3 kap. 1 §). Sektorsindelningen anges i förordning (2025:1507) §§ 7–8, där Livsmedelsverket pekas ut för sektorerna Dricksvatten, Avloppsvatten och Livsmedel. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövares sektor och undersektor kräver en bedömning mot hela kartläggningen i förordningen — bekräfta detta mot myndighetens publicerade vägledning (officiell källa).
Klassningen får praktisk betydelse i 3 kap. 2 §: när det gäller viktiga verksamhetsutövare får tillsynsåtgärder enligt 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet. För väsentliga verksamhetsutövare gäller inte den begränsningen.
En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor och högst till:
- för en väsentlig verksamhetsutövare: det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro,
- för en viktig verksamhetsutövare: det högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro,
- för en offentlig verksamhetsutövare: 10 000 000 kronor.
Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).
Verksamhetskoder (NACE rev. 2)
Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.
NACE 36 — Vattenförsörjning
SNI 2025-branschkoder i denna sektor
Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.
SNI 36.000 — Vattenförsörjning
Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig
Se även sektorsidan: Dricksvatten
Vanliga frågor
Omfattas ett kommunalt vattenbolag av cybersäkerhetslagen?
Sektorsbeskrivningen i bilaga 1 till NIS 2-direktivet omfattar leverantörer och distributörer av dricksvatten, oavsett ägarform. Enligt 1 kap. 9 § räknas en kommun eller en region som är större än ett medelstort företag som väsentlig verksamhetsutövare. För offentliga verksamhetsutövare är den högsta sanktionsavgiften 10 000 000 kronor (4 kap. 10 §).
Vi distribuerar dricksvatten men det är en liten del av vår verksamhet — omfattas vi?
Sektorsbeskrivningen undantar uttryckligen distributörer för vilka distribution av dricksvatten utgör en icke väsentlig del av deras allmänna verksamhet. Bedömningen måste göras mot er faktiska verksamhet och dokumenteras. Bekräfta tillämpningen mot Livsmedelsverkets publicerade vägledning som officiell källa.
Vilka tidsfrister gäller vid en betydande incident?
Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter att ni fått kännedom om incidenten (2 kap. 5 §). Incidentanmälan ska göras så snart det kan ske och senast 72 timmar efter kännedom för andra än tillhandahållare av betrodda tjänster (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).
Finns det särskilda krav just för dricksvattensektorn?
Nej — cybersäkerhetslagen ställer samma krav på säkerhetsåtgärder, ledningsutbildning, anmälan och incidentrapportering på alla verksamhetsutövare som omfattas. Det som skiljer är klassningen som väsentlig eller viktig verksamhetsutövare, vilken påverkar tillsynens förutsättningar (3 kap. 2 §) och sanktionsnivån (4 kap. 10 §). Enligt 1 kap. 10 § kan dock krav i annan författning gälla i stället, om deras verkan minst motsvarar skyldigheterna enligt 2 kap. 3–10 §§.
Kontrollera din NIS2-efterlevnad
Starta den kostnadsfria tillämplighetskontrollen
Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen
Den kompletta NIS2-guiden — Sverige →
Se det kostnadsfria exempelpaketet →
Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).