NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 för offentlig förvaltning i Sverige: vad cybersäkerhetslagen kräver

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Omfattas offentlig förvaltning av NIS2 i Sverige?

Ja. Offentlig förvaltning är en av de sektorer som NIS2 omfattar, och i Sverige genomförs direktivet genom cybersäkerhetslagen (2025:1506). En verksamhetsutövare som är en statlig myndighet räknas direkt som väsentlig verksamhetsutövare enligt 1 kap. 9 § första punkten, utan någon storleksprövning. En kommun eller en region räknas som väsentlig verksamhetsutövare om den är större än ett medelstort företag (1 kap. 9 § 2 a).

Det första du bör göra är att fastställa om organisationen är en verksamhetsutövare enligt lagen och vilken klass den hamnar i — och därefter anmäla verksamheten enligt 2 kap. 2 §. En strukturerad enkätbaserad enkel enkätgenomgång, alltså en enkel enkätkontroll av om verksamheten omfattas och en enkätbaserad självskattning av nuläget, är ett rimligt första steg innan detaljarbetet börjar.

Så beskrivs sektorn offentlig förvaltning

Sektorn anges i bilaga I till direktiv (EU) 2022/2555 med följande ordalydelse:

> Offentlig förvaltning > > — Offentliga förvaltningsentiteter hos nationella regeringar såsom de definieras av en medlemsstat i enlighet med nationell rätt > > — Offentliga förvaltningsentiteter på regional nivå såsom de definieras av en medlemsstat i enlighet med nationell rätt

Den svenska konkretiseringen finns i cybersäkerhetslagen (2025:1506) 1 kap. 9 §, som pekar ut statliga myndigheter samt kommuner och regioner. Där anges också att en verksamhetsutövare som i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen, men inte av 7 § 2 eller 3, räknas som väsentlig om den är större än ett medelstort företag (1 kap. 9 § 2 b). Samma punkt omfattar enskilda utbildningsanordnare med tillstånd att utfärda examina enligt lagen (1993:792) om tillstånd att utfärda vissa examina (1 kap. 9 § 2 c).

Ett undantag är värt att känna till: om det i lag eller annan författning finns bestämmelser om säkerhetsåtgärder eller incidentrapportering ska de bestämmelserna gälla, om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§ — med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven (1 kap. 10 §).

Väsentlig eller viktig verksamhetsutövare — vad avgör klassen?

Cybersäkerhetslagen arbetar med två statuterade klasser. Enligt 1 kap. 9 § räknas bland annat följande som väsentlig verksamhetsutövare:

Sista meningen i 1 kap. 9 § är avgörande för alla andra: verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. En kommun eller region som inte är större än ett medelstort företag hamnar alltså i klassen viktig verksamhetsutövare och omfattas fortfarande av lagen.

Själva storleksdefinitionen av "medelstort företag" framgår inte av de bestämmelser som återges här. Bekräfta gränsvärdena och tillämpningen i offentligt publicerad vägledning från Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndigheten (officiell källa).

Kärnskyldigheterna: säkerhetsåtgärder, ledningsansvar och anmälan

Lagen skiljer inte ut offentlig förvaltning med egna särskilda krav — samma grundskyldigheter i 2 kap. gäller för alla verksamhetsutövare som omfattas. Skillnaden mellan klasserna märks framför allt i tillsynen och i sanktionsnivåerna.

Säkerhetsåtgärder (2 kap. 3 §). Åtgärderna ska vara lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder, utgå från ett allriskperspektiv och åtminstone avse:

1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem

Listan motsvarar åtgärdsområdena i direktiv (EU) 2022/2555, art 21(2). Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).

Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §).

Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Har de förhållanden som redovisats i anmälan ändrats ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum.

Incidentrapportering: tidsfrister och mottagare

En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).

Då gäller följande kedja:

StegFristBestämmelse
Upplysning om incidentenSå snart det kan ske, dock senast 24 timmar efter kännedom2 kap. 5 §
Incidentanmälan, verksamhetsutövare som tillhandahåller betrodda tjänsterSenast 24 timmar efter kännedom2 kap. 6 §
Incidentanmälan, övriga verksamhetsutövareSenast 72 timmar efter kännedom2 kap. 6 §
Delrapport med statusuppdateringarPå begäran2 kap. 7 §
SlutrapportSenast en månad efter incidentanmälan; pågår incidenten lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats2 kap. 8 §

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) både gemensam kontaktpunkt och CSIRT-enhet, genom det nationella cybersäkerhetscentret (cybersäkerhetslagen 1 kap. 17 §; förordning 2025:1507; förordning 2025:237). Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter — bekräfta den aktuella kanalen hos Försvarets radioanstalt (FRA) (officiell källa).

Tillsyn och sanktionsavgifter

Tillsynen är sektorsindelad: den eller de myndigheter som regeringen bestämmer ska vara tillsynsmyndighet och utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). Sektorsindelningen anges i förordning (2025:1507) §§ 7–22 — exempelvis är Post- och telestyrelsen tillsynsmyndighet för digital infrastruktur. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövare kräver en bedömning mot hela kartläggningen i förordningen; bekräfta detta hos den ansvariga myndigheten (officiell källa).

För viktig verksamhetsutövare gäller en viktig begränsning: tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ får vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen eller anslutande föreskrifter, eller sådana rättsakter som antagits med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet i den ursprungliga lydelsen (3 kap. 2 §). För väsentliga verksamhetsutövare gäller ingen sådan begränsning.

En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):

Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).

Verksamhetskoder (NACE rev. 2)

Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.

NACE 84Offentlig förvaltning och försvar; obligatorisk socialförsäkring

SNI 2025-branschkoder i denna sektor

Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.

SNI 84.110Övergripande offentlig förvaltningSNI 84.121Offentlig förvaltning av grundskole- och gymnasieskoleutbildningSNI 84.122Offentlig förvaltning av universitets- och högskoleutbildning samt forskningSNI 84.123Offentlig förvaltning av hälso- och sjukvårdSNI 84.124Offentlig förvaltning av omsorg och socialtjänstSNI 84.125Offentlig förvaltning av program för kultur, miljö, boende m.m.SNI 84.130Offentlig förvaltning av näringslivsprogramSNI 84.210UtrikesförvaltningSNI 84.221Militärt försvar; gemensam verksamhet för totalförsvaretSNI 84.222Civilt försvar och frivilligförsvarSNI 84.231Åklagar- och domstolsverksamhetSNI 84.232KriminalvårdSNI 84.240PolisverksamhetSNI 84.250Brand- och räddningsverksamhetSNI 84.300Obligatorisk socialförsäkring

Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig

Se även sektorsidan: Offentlig förvaltning

Vanliga frågor

Omfattas alla kommuner och regioner av cybersäkerhetslagen?

En kommun eller en region som är större än ett medelstort företag räknas som väsentlig verksamhetsutövare enligt 1 kap. 9 § 2 a. Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare enligt samma paragraf — lagen gäller alltså i båda fallen, men klassen påverkar tillsyn och sanktionsnivå. Storleksdefinitionen framgår inte av de återgivna bestämmelserna; bekräfta gränsvärdena i publicerad vägledning från Försvarets radioanstalt (FRA) (officiell källa).

Är en statlig myndighet automatiskt väsentlig verksamhetsutövare?

Ja. Enligt 1 kap. 9 § första punkten räknas en verksamhetsutövare som är en statlig myndighet som väsentlig verksamhetsutövare, utan någon prövning av storlek.

Hur snabbt måste en betydande incident rapporteras?

Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter att verksamhetsutövaren fått kännedom om incidenten (2 kap. 5 §). Incidentanmälan ska göras så snart det kan ske — senast 24 timmar för verksamhetsutövare som tillhandahåller betrodda tjänster och senast 72 timmar för övriga (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).

Hur hög kan sanktionsavgiften bli för en offentlig verksamhetsutövare?

För en offentlig verksamhetsutövare är den högsta sanktionsavgiften 10 000 000 kronor, och lägsta nivå är 5 000 kronor (4 kap. 10 §). Avgiften kan beslutas vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §) och betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §).

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).

Tillbaka till startsidan