NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 för energibolag i Sverige – el, gas, olja och fjärrvärme

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Omfattas energibolag av NIS2 i Sverige?

Ja – energi är en av de sektorer som ligger inom tillämpningsområdet. Cybersäkerhetslagen (2025:1506) knyter omfattningen till bilaga 1 till NIS 2-direktivet: som väsentlig verksamhetsutövare räknas en verksamhetsutövare som är större än ett medelstort företag och som "i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen" (1 kap. 9 § 2 b). Energi, med underrubriken Elektricitet, är en av posterna i den bilagan.

Det första ni bör göra är att bedöma verksamheten och storleken mot 1 kap. 9 § – och därefter anmäla er till den myndighet som regeringen bestämmer så snart det kan ske (2 kap. 2 §). En strukturerad självskattning mot lagens paragrafer är ett praktiskt sätt att dokumentera bedömningen redan från början.

Så pekar regelverket ut energisektorn

Sektorlydelsen som styr omfattningen finns i bilaga 1 till direktiv (EU) 2022/2555, dit cybersäkerhetslagen hänvisar i 1 kap. 9 §. Utdraget lyder ordagrant:

> Energi > > a) Elektricitet > > — Elföretag enligt definitionen i artikel 2.57 i Europaparlamentets och rådets direktiv (EU) 2019/944 som bedriver leverans enligt definitionen i artikel 2.12 i det direktivet > > — Systemansvariga för distributionssystem enligt

Det innebär att bedömningen inte görs mot ett fritt formulerat "energibolag", utan mot de definitioner som bilagan hänvisar till – exempelvis elföretag som bedriver leverans och systemansvariga för distributionssystem.

För övriga delar av energisektorn (bland annat gas, olja och fjärrvärme) bör ni läsa den exakta lydelsen i bilaga 1 och bekräfta tolkningen mot Statens energimyndighets publicerade vägledning (officiell källa). Statens energimyndighet är utpekad tillsynsmyndighet för sektorn Energi enligt förordning (2025:1507) §§ 7–8.

Väsentlig eller viktig verksamhetsutövare – vad avgör?

Cybersäkerhetslagen delar in verksamhetsutövare i två klasser. Enligt 1 kap. 9 § räknas bland annat följande som väsentlig verksamhetsutövare:

Sista meningen i paragrafen är avgörande för många energibolag: "Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare." Klassningen avgör inte vilka säkerhetskrav som gäller, men den påverkar tillsynen och taket för sanktionsavgiften.

Storlekskriteriet uttrycks i lagtexten som "större än ett medelstort företag". De närmare storleksgränserna framgår inte av de bestämmelser som återges här – bekräfta den siffersatta gränsen mot Statens energimyndighets publicerade vägledning (officiell källa) innan ni fastställer er klassning.

Grundläggande skyldigheter: säkerhetsåtgärder, ledning och anmälan

Lagen ställer inte upp några särskilda energispecifika krav i de skyldighetsbestämmelser som gäller här – samma skyldigheter i 2 kap. gäller alla verksamhetsutövare som omfattas, oavsett sektor.

Säkerhetsåtgärder (2 kap. 3 §). Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem mot incidenter. Åtgärderna ska utgå från ett allriskperspektiv och minst avse:

1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem

Samma tio områden återfinns i art 21(2) i direktiv (EU) 2022/2555. Ytterligare föreskrifter får meddelas enligt 2 kap. 14 §.

Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Detta motsvarar art 20(1) i direktivet.

Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Ändras de förhållanden som redovisats i anmälan ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum.

Sektorsregler som redan gäller (1 kap. 10 §). Finns det i annan författning krav på säkerhetsåtgärder eller incidentrapportering, gäller de bestämmelserna om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§, med beaktande av bestämmelsernas omfattning samt tillsyn och sanktioner.

Incidentrapportering och tidsfrister

En incident ska anses vara betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).

StegTidsfristBestämmelse
Upplysning om betydande incidentså snart det kan ske, dock senast 24 timmar efter kännedom2 kap. 5 §
Incidentanmälanså snart det kan ske; senast 72 timmar efter kännedom (för den som tillhandahåller betrodda tjänster senast 24 timmar)2 kap. 6 §
Delrapport med statusuppdateringarpå begäran2 kap. 7 §
Slutrapportsenast en månad efter incidentanmälan; pågår incidenten lämnas i stället en lägesrapport och därefter slutrapport inom en månad efter att incidenten har hanterats2 kap. 8 §

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) både gemensam kontaktpunkt och CSIRT-enhet genom det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507 §§ 23 och 31, förordning 2025:237). Exakt teknisk rapporteringskanal fastställs av myndigheten och i föreskrifter – bekräfta aktuell kanal hos Försvarets radioanstalt (FRA) (officiell källa) och lägg in den i er incidentrutin i förväg.

En praktisk konsekvens för ett energibolag: klockan börjar ticka vid kännedom, inte vid färdig utredning. Beslutsvägen för vem som bedömer och rapporterar bör därför vara bemannad dygnet runt.

Tillsyn och sanktionsavgifter

Tillsynen är sektorsindelad: den eller de myndigheter som regeringen bestämmer utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §), och sektorsindelningen anges i förordning (2025:1507) §§ 7–8 – för sektorn Energi Statens energimyndighet.

För viktig verksamhetsutövare gäller en tröskel för ingripande: tillsynsåtgärder enligt 3, 4, 6 och 7 §§ får vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen eller anslutande föreskrifter, eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet (3 kap. 2 §).

En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):

Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte verkställts inom fem år (4 kap. 14 §).

Verksamhetskoder (NACE rev. 2)

Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.

NACE 35.1Generering, överföring och distribution av elkraftNACE 35.30Försörjning av värme och kylaNACE 35.2Gasförsörjning; distribution av gasformiga bränslen via rörnätNACE 06Utvinning av råpetroleum och naturgasNACE 19.20PetroleumraffineringNACE 49.50Transporter i rörsystem

SNI 2025-branschkoder i denna sektor

Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.

SNI 06.100Utvinning av råpetroleumSNI 06.200Utvinning av naturgasSNI 19.200Tillverkning av raffinerade petroleumprodukter och fossila bränsleprodukterSNI 35.110Generering av elektricitet från icke-förnybara energikällorSNI 35.120Generering av elektricitet från förnybara energikällorSNI 35.130Överföring av elektricitetSNI 35.140Distribution av elektricitetSNI 35.150Handel med elektricitetSNI 35.160Lagring av elektricitetSNI 35.210Framställning av gasSNI 35.220Distribution av gasformiga bränslen via rörnätSNI 35.230Handel med gas via rörnätSNI 35.300Försörjning av värme och kylaSNI 35.400Mäklare och agenter för el och naturgasSNI 49.500Transport i rörsystem

Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig

Se även sektorsidan: Energi

Vanliga frågor

Är alla energibolag väsentliga verksamhetsutövare?

Nej. Enligt 1 kap. 9 § 2 b krävs bland annat att verksamhetsutövaren är större än ett medelstort företag och i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen. Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 § sista stycket). Klassningen påverkar tillsynströskeln (3 kap. 2 §) och taket för sanktionsavgiften (4 kap. 10 §), men inte vilka säkerhetsåtgärder som ska vidtas enligt 2 kap. 3 §.

Hur snabbt måste ett energibolag rapportera en betydande incident?

Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter att verksamhetsutövaren fått kännedom om incidenten (2 kap. 5 §). Därefter ska en incidentanmälan göras så snart det kan ske, senast 72 timmar efter kännedom för andra än den som tillhandahåller betrodda tjänster (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).

Gäller särskilda energispecifika krav utöver 2 kap.?

De bestämmelser som återges här ställer samma krav på alla verksamhetsutövare som omfattas, oavsett sektor. Däremot gäller enligt 1 kap. 10 § att krav på säkerhetsåtgärder eller incidentrapportering i annan lag eller författning ska gälla om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§. Bekräfta hur det slår för er verksamhet mot Statens energimyndighets publicerade vägledning (officiell källa).

Vilken myndighet ska vi kontakta?

Incidentrapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) gemensam kontaktpunkt och CSIRT-enhet via det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507 §§ 23 och 31). Tillsynen för sektorn Energi utövas av Statens energimyndighet (3 kap. 1 §; förordning 2025:1507 §§ 7–8).

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).

Tillbaka till startsidan