NIS2 för energibolag i Sverige – el, gas, olja och fjärrvärme
Lagstiftning: Sverige · Cybersäkerhetslagen
Omfattas energibolag av NIS2 i Sverige?
Ja – energi är en av de sektorer som ligger inom tillämpningsområdet. Cybersäkerhetslagen (2025:1506) knyter omfattningen till bilaga 1 till NIS 2-direktivet: som väsentlig verksamhetsutövare räknas en verksamhetsutövare som är större än ett medelstort företag och som "i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen" (1 kap. 9 § 2 b). Energi, med underrubriken Elektricitet, är en av posterna i den bilagan.
Det första ni bör göra är att bedöma verksamheten och storleken mot 1 kap. 9 § – och därefter anmäla er till den myndighet som regeringen bestämmer så snart det kan ske (2 kap. 2 §). En strukturerad självskattning mot lagens paragrafer är ett praktiskt sätt att dokumentera bedömningen redan från början.
Så pekar regelverket ut energisektorn
Sektorlydelsen som styr omfattningen finns i bilaga 1 till direktiv (EU) 2022/2555, dit cybersäkerhetslagen hänvisar i 1 kap. 9 §. Utdraget lyder ordagrant:
> Energi > > a) Elektricitet > > — Elföretag enligt definitionen i artikel 2.57 i Europaparlamentets och rådets direktiv (EU) 2019/944 som bedriver leverans enligt definitionen i artikel 2.12 i det direktivet > > — Systemansvariga för distributionssystem enligt
Det innebär att bedömningen inte görs mot ett fritt formulerat "energibolag", utan mot de definitioner som bilagan hänvisar till – exempelvis elföretag som bedriver leverans och systemansvariga för distributionssystem.
För övriga delar av energisektorn (bland annat gas, olja och fjärrvärme) bör ni läsa den exakta lydelsen i bilaga 1 och bekräfta tolkningen mot Statens energimyndighets publicerade vägledning (officiell källa). Statens energimyndighet är utpekad tillsynsmyndighet för sektorn Energi enligt förordning (2025:1507) §§ 7–8.
Väsentlig eller viktig verksamhetsutövare – vad avgör?
Cybersäkerhetslagen delar in verksamhetsutövare i två klasser. Enligt 1 kap. 9 § räknas bland annat följande som väsentlig verksamhetsutövare:
- en verksamhetsutövare som är en statlig myndighet,
- en verksamhetsutövare som är större än ett medelstort företag och som är en kommun eller en region, i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3, eller är en enskild utbildningsanordnare med tillstånd att utfärda examina enligt lagen (1993:792),
- en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag,
- en verksamhetsutövare som avses i 7 § 2 eller 3,
- en kvalificerad tillhandahållare av betrodda tjänster,
- den som räknas som väsentlig enligt föreskrifter meddelade med stöd av 15 § andra stycket.
Sista meningen i paragrafen är avgörande för många energibolag: "Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare." Klassningen avgör inte vilka säkerhetskrav som gäller, men den påverkar tillsynen och taket för sanktionsavgiften.
Storlekskriteriet uttrycks i lagtexten som "större än ett medelstort företag". De närmare storleksgränserna framgår inte av de bestämmelser som återges här – bekräfta den siffersatta gränsen mot Statens energimyndighets publicerade vägledning (officiell källa) innan ni fastställer er klassning.
Grundläggande skyldigheter: säkerhetsåtgärder, ledning och anmälan
Lagen ställer inte upp några särskilda energispecifika krav i de skyldighetsbestämmelser som gäller här – samma skyldigheter i 2 kap. gäller alla verksamhetsutövare som omfattas, oavsett sektor.
Säkerhetsåtgärder (2 kap. 3 §). Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem mot incidenter. Åtgärderna ska utgå från ett allriskperspektiv och minst avse:
1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem
Samma tio områden återfinns i art 21(2) i direktiv (EU) 2022/2555. Ytterligare föreskrifter får meddelas enligt 2 kap. 14 §.
Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Detta motsvarar art 20(1) i direktivet.
Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Ändras de förhållanden som redovisats i anmälan ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum.
Sektorsregler som redan gäller (1 kap. 10 §). Finns det i annan författning krav på säkerhetsåtgärder eller incidentrapportering, gäller de bestämmelserna om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§, med beaktande av bestämmelsernas omfattning samt tillsyn och sanktioner.
Incidentrapportering och tidsfrister
En incident ska anses vara betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).
| Steg | Tidsfrist | Bestämmelse |
|---|---|---|
| Upplysning om betydande incident | så snart det kan ske, dock senast 24 timmar efter kännedom | 2 kap. 5 § |
| Incidentanmälan | så snart det kan ske; senast 72 timmar efter kännedom (för den som tillhandahåller betrodda tjänster senast 24 timmar) | 2 kap. 6 § |
| Delrapport med statusuppdateringar | på begäran | 2 kap. 7 § |
| Slutrapport | senast en månad efter incidentanmälan; pågår incidenten lämnas i stället en lägesrapport och därefter slutrapport inom en månad efter att incidenten har hanterats | 2 kap. 8 § |
Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) både gemensam kontaktpunkt och CSIRT-enhet genom det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507 §§ 23 och 31, förordning 2025:237). Exakt teknisk rapporteringskanal fastställs av myndigheten och i föreskrifter – bekräfta aktuell kanal hos Försvarets radioanstalt (FRA) (officiell källa) och lägg in den i er incidentrutin i förväg.
En praktisk konsekvens för ett energibolag: klockan börjar ticka vid kännedom, inte vid färdig utredning. Beslutsvägen för vem som bedömer och rapporterar bör därför vara bemannad dygnet runt.
Tillsyn och sanktionsavgifter
Tillsynen är sektorsindelad: den eller de myndigheter som regeringen bestämmer utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §), och sektorsindelningen anges i förordning (2025:1507) §§ 7–8 – för sektorn Energi Statens energimyndighet.
För viktig verksamhetsutövare gäller en tröskel för ingripande: tillsynsåtgärder enligt 3, 4, 6 och 7 §§ får vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen eller anslutande föreskrifter, eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet (3 kap. 2 §).
En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):
- väsentlig verksamhetsutövare: det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro
- viktig verksamhetsutövare: det högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro
- offentlig verksamhetsutövare: 10 000 000 kronor
Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte verkställts inom fem år (4 kap. 14 §).
Verksamhetskoder (NACE rev. 2)
Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.
NACE 35.1 — Generering, överföring och distribution av elkraftNACE 35.30 — Försörjning av värme och kylaNACE 35.2 — Gasförsörjning; distribution av gasformiga bränslen via rörnätNACE 06 — Utvinning av råpetroleum och naturgasNACE 19.20 — PetroleumraffineringNACE 49.50 — Transporter i rörsystem
SNI 2025-branschkoder i denna sektor
Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.
SNI 06.100 — Utvinning av råpetroleumSNI 06.200 — Utvinning av naturgasSNI 19.200 — Tillverkning av raffinerade petroleumprodukter och fossila bränsleprodukterSNI 35.110 — Generering av elektricitet från icke-förnybara energikällorSNI 35.120 — Generering av elektricitet från förnybara energikällorSNI 35.130 — Överföring av elektricitetSNI 35.140 — Distribution av elektricitetSNI 35.150 — Handel med elektricitetSNI 35.160 — Lagring av elektricitetSNI 35.210 — Framställning av gasSNI 35.220 — Distribution av gasformiga bränslen via rörnätSNI 35.230 — Handel med gas via rörnätSNI 35.300 — Försörjning av värme och kylaSNI 35.400 — Mäklare och agenter för el och naturgasSNI 49.500 — Transport i rörsystem
Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig
Vanliga frågor
Är alla energibolag väsentliga verksamhetsutövare?
Nej. Enligt 1 kap. 9 § 2 b krävs bland annat att verksamhetsutövaren är större än ett medelstort företag och i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen. Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 § sista stycket). Klassningen påverkar tillsynströskeln (3 kap. 2 §) och taket för sanktionsavgiften (4 kap. 10 §), men inte vilka säkerhetsåtgärder som ska vidtas enligt 2 kap. 3 §.
Hur snabbt måste ett energibolag rapportera en betydande incident?
Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter att verksamhetsutövaren fått kännedom om incidenten (2 kap. 5 §). Därefter ska en incidentanmälan göras så snart det kan ske, senast 72 timmar efter kännedom för andra än den som tillhandahåller betrodda tjänster (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).
Gäller särskilda energispecifika krav utöver 2 kap.?
De bestämmelser som återges här ställer samma krav på alla verksamhetsutövare som omfattas, oavsett sektor. Däremot gäller enligt 1 kap. 10 § att krav på säkerhetsåtgärder eller incidentrapportering i annan lag eller författning ska gälla om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§. Bekräfta hur det slår för er verksamhet mot Statens energimyndighets publicerade vägledning (officiell källa).
Vilken myndighet ska vi kontakta?
Incidentrapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) gemensam kontaktpunkt och CSIRT-enhet via det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507 §§ 23 och 31). Tillsynen för sektorn Energi utövas av Statens energimyndighet (3 kap. 1 §; förordning 2025:1507 §§ 7–8).
Kontrollera din NIS2-efterlevnad
Starta den kostnadsfria tillämplighetskontrollen
Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen
Den kompletta NIS2-guiden — Sverige →
Se det kostnadsfria exempelpaketet →
Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).