NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 för leverantörer och distributörer av dricksvatten i Sverige

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Omfattas dricksvattenverksamhet av NIS2 i Sverige?

Ja — dricksvatten är en av de sektorer som räknas upp i bilaga 1 till NIS 2-direktivet, och den svenska cybersäkerhetslagen (2025:1506) knyter an till den bilagan i 1 kap. 9 §. Där anges att en verksamhetsutövare som är större än ett medelstort företag och som "i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3" räknas som väsentlig verksamhetsutövare, medan verksamhetsutövare som inte är väsentliga är viktig verksamhetsutövare.

Det första ni bör göra är alltså tre saker i tur och ordning: bekräfta att er verksamhet motsvarar sektorbeskrivningen för dricksvatten, fastställa om ni når över storlekströskeln och därmed vilken klass ni hamnar i, och därefter anmäla er enligt 2 kap. 2 § cybersäkerhetslagen. En strukturerad självskattning av dessa punkter är ett snabbt sätt att få en första bild innan ni börjar bygga dokumentation.

Observera också 1 kap. 10 §: om det i annan lag eller författning finns krav på säkerhetsåtgärder eller incidentrapportering, ska de bestämmelserna gälla om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§ — med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till dem. För en bransch som dricksvatten, där det finns annan sektorsreglering, är detta en viktig avvägning.

Så beskrivs sektorn dricksvatten i regelverket

Cybersäkerhetslagen räknar inte själv upp sektorerna i lagtexten, utan hänvisar i 1 kap. 9 § till bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen. I den bilagan lyder sektorsbeskrivningen för dricksvatten ordagrant:

> Dricksvatten — "Leverantörer och distributörer av dricksvatten enligt definitionen i artikel 2.1 a i Europaparlamentets och rådets direktiv (EU) 2020/2184, undantaget distributörer för vilka distribution av dricksvatten utgör en icke väsentlig del av deras allmänna verksamhet".

Två saker är värda att notera för svenska aktörer:

Exakt hur denna avgränsning ska tillämpas i ett enskilt fall framgår inte av lagtexten ensam. Bekräfta bedömningen mot de publicerade vägledningarna från Livsmedelsverket, som är tillsynsmyndighet för sektorn Dricksvatten enligt förordning (2025:1507) §§ 7–8 (officiell källa).

Väsentlig eller viktig verksamhetsutövare — vad avgör?

Klassningen görs i 1 kap. 9 § cybersäkerhetslagen (2025:1506) och styr både hur tillsynen bedrivs och hur höga sanktionsavgifterna kan bli. Enligt paragrafen räknas som väsentlig verksamhetsutövare bland annat:

Paragrafen avslutas med huvudregeln: verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. Med andra ord — en dricksvattenaktör som omfattas av lagen men inte når över storlekströskeln hamnar som utgångspunkt i kategorin viktig verksamhetsutövare, inte utanför lagen.

Eftersom svensk dricksvattenförsörjning i stor utsträckning drivs i kommunal regi är punkten om kommuner och regioner särskilt relevant: en kommun eller region som är större än ett medelstort företag räknas som väsentlig verksamhetsutövare. De närmare storlekskriterierna framgår inte av de bestämmelser som återges här — bekräfta dem mot Livsmedelsverkets och Försvarets radioanstalts (FRA) publicerade vägledningar (officiell källa).

Grundkraven: säkerhetsåtgärder, ledningens ansvar och anmälan

Cybersäkerhetslagen ställer samma grundkrav på alla verksamhetsutövare som omfattas — det finns inga separata, dricksvattenspecifika skyldigheter i de bestämmelser som gäller här. Skillnaden mellan väsentlig och viktig verksamhetsutövare ligger i tillsynen och sanktionsnivån, inte i vilka åtgärder som ska vidtas.

Säkerhetsåtgärder (2 kap. 3 §). Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem mot incidenter. Åtgärderna ska utgå från ett allriskperspektiv och åtminstone avse:

1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem

Listan motsvarar åtgärdsområdena i direktiv (EU) 2022/2555 art 21(2). Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).

Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Utbildningen är alltså inte frivillig.

Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Har de förhållanden som redovisats i anmälan ändrats ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att förändringen ägde rum. Exakt e-tjänst och vilka uppgifter som ska lämnas fastställs av myndigheten och i föreskrifter.

Incidentrapportering: tidsfrister att ha inövade i förväg

En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §). För dricksvattenförsörjning kan detta röra sig om störningar i styr- och övervakningssystem lika väl som i administrativa system.

Rapporteringskedjan enligt 2 kap. 5–8 §§ ser ut så här:

StegFristBestämmelse
Upplysning om incidentenså snart det kan ske, dock senast 24 timmar efter kännedom2 kap. 5 §
Incidentanmälanså snart det kan ske, senast 72 timmar efter kännedom (för verksamhetsutövare som tillhandahåller betrodda tjänster: senast 24 timmar)2 kap. 6 §
Delrapport med statusuppdateringarpå begäran2 kap. 7 §
Slutrapportsenast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats2 kap. 8 §

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med den 1 juli 2026 är Försvarets radioanstalt (FRA) både CSIRT-enhet — genom det nationella cybersäkerhetscentret — och gemensam kontaktpunkt (1 kap. 17 §; förordning 2025:1507; förordning 2025:237). Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter; hämta aktuell kanal från FRA:s publicerade information (officiell källa) och lägg in den i er incidentrutin innan ni behöver den.

Tillsyn och sanktionsavgifter

Tillsynen enligt cybersäkerhetslagen är sektorsindelad (3 kap. 1 §). Sektorsindelningen anges i förordning (2025:1507) §§ 7–8, där Livsmedelsverket pekas ut för sektorerna Dricksvatten, Avloppsvatten och Livsmedel. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövares sektor och undersektor kräver en bedömning mot hela kartläggningen i förordningen — bekräfta detta mot myndighetens publicerade vägledning (officiell källa).

Klassningen får praktisk betydelse i 3 kap. 2 §: när det gäller viktiga verksamhetsutövare får tillsynsåtgärder enligt 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet. För väsentliga verksamhetsutövare gäller inte den begränsningen.

En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor och högst till:

Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).

Verksamhetskoder (NACE rev. 2)

Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.

NACE 36Vattenförsörjning

SNI 2025-branschkoder i denna sektor

Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.

SNI 36.000Vattenförsörjning

Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig

Se även sektorsidan: Dricksvatten

Vanliga frågor

Omfattas ett kommunalt vattenbolag av cybersäkerhetslagen?

Sektorsbeskrivningen i bilaga 1 till NIS 2-direktivet omfattar leverantörer och distributörer av dricksvatten, oavsett ägarform. Enligt 1 kap. 9 § räknas en kommun eller en region som är större än ett medelstort företag som väsentlig verksamhetsutövare. För offentliga verksamhetsutövare är den högsta sanktionsavgiften 10 000 000 kronor (4 kap. 10 §).

Vi distribuerar dricksvatten men det är en liten del av vår verksamhet — omfattas vi?

Sektorsbeskrivningen undantar uttryckligen distributörer för vilka distribution av dricksvatten utgör en icke väsentlig del av deras allmänna verksamhet. Bedömningen måste göras mot er faktiska verksamhet och dokumenteras. Bekräfta tillämpningen mot Livsmedelsverkets publicerade vägledning som officiell källa.

Vilka tidsfrister gäller vid en betydande incident?

Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter att ni fått kännedom om incidenten (2 kap. 5 §). Incidentanmälan ska göras så snart det kan ske och senast 72 timmar efter kännedom för andra än tillhandahållare av betrodda tjänster (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).

Finns det särskilda krav just för dricksvattensektorn?

Nej — cybersäkerhetslagen ställer samma krav på säkerhetsåtgärder, ledningsutbildning, anmälan och incidentrapportering på alla verksamhetsutövare som omfattas. Det som skiljer är klassningen som väsentlig eller viktig verksamhetsutövare, vilken påverkar tillsynens förutsättningar (3 kap. 2 §) och sanktionsnivån (4 kap. 10 §). Enligt 1 kap. 10 § kan dock krav i annan författning gälla i stället, om deras verkan minst motsvarar skyldigheterna enligt 2 kap. 3–10 §§.

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).

Tillbaka till startsidan