NIS2 för offentlig förvaltning i Sverige: vad cybersäkerhetslagen kräver
Lagstiftning: Sverige · Cybersäkerhetslagen
Omfattas offentlig förvaltning av NIS2 i Sverige?
Ja. Offentlig förvaltning är en av de sektorer som NIS2 omfattar, och i Sverige genomförs direktivet genom cybersäkerhetslagen (2025:1506). En verksamhetsutövare som är en statlig myndighet räknas direkt som väsentlig verksamhetsutövare enligt 1 kap. 9 § första punkten, utan någon storleksprövning. En kommun eller en region räknas som väsentlig verksamhetsutövare om den är större än ett medelstort företag (1 kap. 9 § 2 a).
Det första du bör göra är att fastställa om organisationen är en verksamhetsutövare enligt lagen och vilken klass den hamnar i — och därefter anmäla verksamheten enligt 2 kap. 2 §. En strukturerad enkätbaserad enkel enkätgenomgång, alltså en enkel enkätkontroll av om verksamheten omfattas och en enkätbaserad självskattning av nuläget, är ett rimligt första steg innan detaljarbetet börjar.
Så beskrivs sektorn offentlig förvaltning
Sektorn anges i bilaga I till direktiv (EU) 2022/2555 med följande ordalydelse:
> Offentlig förvaltning > > — Offentliga förvaltningsentiteter hos nationella regeringar såsom de definieras av en medlemsstat i enlighet med nationell rätt > > — Offentliga förvaltningsentiteter på regional nivå såsom de definieras av en medlemsstat i enlighet med nationell rätt
Den svenska konkretiseringen finns i cybersäkerhetslagen (2025:1506) 1 kap. 9 §, som pekar ut statliga myndigheter samt kommuner och regioner. Där anges också att en verksamhetsutövare som i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen, men inte av 7 § 2 eller 3, räknas som väsentlig om den är större än ett medelstort företag (1 kap. 9 § 2 b). Samma punkt omfattar enskilda utbildningsanordnare med tillstånd att utfärda examina enligt lagen (1993:792) om tillstånd att utfärda vissa examina (1 kap. 9 § 2 c).
Ett undantag är värt att känna till: om det i lag eller annan författning finns bestämmelser om säkerhetsåtgärder eller incidentrapportering ska de bestämmelserna gälla, om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§ — med beaktande av bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven (1 kap. 10 §).
Väsentlig eller viktig verksamhetsutövare — vad avgör klassen?
Cybersäkerhetslagen arbetar med två statuterade klasser. Enligt 1 kap. 9 § räknas bland annat följande som väsentlig verksamhetsutövare:
- en verksamhetsutövare som är en statlig myndighet (punkt 1),
- en verksamhetsutövare som är större än ett medelstort företag och som är en kommun eller en region (punkt 2 a),
- en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag (punkt 3),
- en verksamhetsutövare som avses i 7 § 2 eller 3 (punkt 4),
- en kvalificerad tillhandahållare av betrodda tjänster (punkt 5),
- den som räknas som väsentlig enligt föreskrifter meddelade med stöd av 15 § andra stycket (punkt 6).
Sista meningen i 1 kap. 9 § är avgörande för alla andra: verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. En kommun eller region som inte är större än ett medelstort företag hamnar alltså i klassen viktig verksamhetsutövare och omfattas fortfarande av lagen.
Själva storleksdefinitionen av "medelstort företag" framgår inte av de bestämmelser som återges här. Bekräfta gränsvärdena och tillämpningen i offentligt publicerad vägledning från Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndigheten (officiell källa).
Kärnskyldigheterna: säkerhetsåtgärder, ledningsansvar och anmälan
Lagen skiljer inte ut offentlig förvaltning med egna särskilda krav — samma grundskyldigheter i 2 kap. gäller för alla verksamhetsutövare som omfattas. Skillnaden mellan klasserna märks framför allt i tillsynen och i sanktionsnivåerna.
Säkerhetsåtgärder (2 kap. 3 §). Åtgärderna ska vara lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder, utgå från ett allriskperspektiv och åtminstone avse:
1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem
Listan motsvarar åtgärdsområdena i direktiv (EU) 2022/2555, art 21(2). Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).
Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §).
Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Har de förhållanden som redovisats i anmälan ändrats ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum.
Incidentrapportering: tidsfrister och mottagare
En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).
Då gäller följande kedja:
| Steg | Frist | Bestämmelse |
|---|---|---|
| Upplysning om incidenten | Så snart det kan ske, dock senast 24 timmar efter kännedom | 2 kap. 5 § |
| Incidentanmälan, verksamhetsutövare som tillhandahåller betrodda tjänster | Senast 24 timmar efter kännedom | 2 kap. 6 § |
| Incidentanmälan, övriga verksamhetsutövare | Senast 72 timmar efter kännedom | 2 kap. 6 § |
| Delrapport med statusuppdateringar | På begäran | 2 kap. 7 § |
| Slutrapport | Senast en månad efter incidentanmälan; pågår incidenten lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats | 2 kap. 8 § |
Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) både gemensam kontaktpunkt och CSIRT-enhet, genom det nationella cybersäkerhetscentret (cybersäkerhetslagen 1 kap. 17 §; förordning 2025:1507; förordning 2025:237). Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter — bekräfta den aktuella kanalen hos Försvarets radioanstalt (FRA) (officiell källa).
Tillsyn och sanktionsavgifter
Tillsynen är sektorsindelad: den eller de myndigheter som regeringen bestämmer ska vara tillsynsmyndighet och utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). Sektorsindelningen anges i förordning (2025:1507) §§ 7–22 — exempelvis är Post- och telestyrelsen tillsynsmyndighet för digital infrastruktur. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövare kräver en bedömning mot hela kartläggningen i förordningen; bekräfta detta hos den ansvariga myndigheten (officiell källa).
För viktig verksamhetsutövare gäller en viktig begränsning: tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ får vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen eller anslutande föreskrifter, eller sådana rättsakter som antagits med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet i den ursprungliga lydelsen (3 kap. 2 §). För väsentliga verksamhetsutövare gäller ingen sådan begränsning.
En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):
- för en väsentlig verksamhetsutövare: det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro,
- för en viktig verksamhetsutövare: det högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro,
- för en offentlig verksamhetsutövare: 10 000 000 kronor.
Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).
Verksamhetskoder (NACE rev. 2)
Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.
NACE 84 — Offentlig förvaltning och försvar; obligatorisk socialförsäkring
SNI 2025-branschkoder i denna sektor
Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.
SNI 84.110 — Övergripande offentlig förvaltningSNI 84.121 — Offentlig förvaltning av grundskole- och gymnasieskoleutbildningSNI 84.122 — Offentlig förvaltning av universitets- och högskoleutbildning samt forskningSNI 84.123 — Offentlig förvaltning av hälso- och sjukvårdSNI 84.124 — Offentlig förvaltning av omsorg och socialtjänstSNI 84.125 — Offentlig förvaltning av program för kultur, miljö, boende m.m.SNI 84.130 — Offentlig förvaltning av näringslivsprogramSNI 84.210 — UtrikesförvaltningSNI 84.221 — Militärt försvar; gemensam verksamhet för totalförsvaretSNI 84.222 — Civilt försvar och frivilligförsvarSNI 84.231 — Åklagar- och domstolsverksamhetSNI 84.232 — KriminalvårdSNI 84.240 — PolisverksamhetSNI 84.250 — Brand- och räddningsverksamhetSNI 84.300 — Obligatorisk socialförsäkring
Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig
Se även sektorsidan: Offentlig förvaltning
Vanliga frågor
Omfattas alla kommuner och regioner av cybersäkerhetslagen?
En kommun eller en region som är större än ett medelstort företag räknas som väsentlig verksamhetsutövare enligt 1 kap. 9 § 2 a. Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare enligt samma paragraf — lagen gäller alltså i båda fallen, men klassen påverkar tillsyn och sanktionsnivå. Storleksdefinitionen framgår inte av de återgivna bestämmelserna; bekräfta gränsvärdena i publicerad vägledning från Försvarets radioanstalt (FRA) (officiell källa).
Är en statlig myndighet automatiskt väsentlig verksamhetsutövare?
Ja. Enligt 1 kap. 9 § första punkten räknas en verksamhetsutövare som är en statlig myndighet som väsentlig verksamhetsutövare, utan någon prövning av storlek.
Hur snabbt måste en betydande incident rapporteras?
Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter att verksamhetsutövaren fått kännedom om incidenten (2 kap. 5 §). Incidentanmälan ska göras så snart det kan ske — senast 24 timmar för verksamhetsutövare som tillhandahåller betrodda tjänster och senast 72 timmar för övriga (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).
Hur hög kan sanktionsavgiften bli för en offentlig verksamhetsutövare?
För en offentlig verksamhetsutövare är den högsta sanktionsavgiften 10 000 000 kronor, och lägsta nivå är 5 000 kronor (4 kap. 10 §). Avgiften kan beslutas vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §) och betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §).
Kontrollera din NIS2-efterlevnad
Starta den kostnadsfria tillämplighetskontrollen
Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen
Den kompletta NIS2-guiden — Sverige →
Se det kostnadsfria exempelpaketet →
Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).