NIS2 i Sverige: sanktionsavgifter och ledningens ansvar
Vilken lag styr sanktionerna?
NIS2-direktivet är genomfört i svensk rätt genom Cybersäkerhetslagen (2025:1506). Lagen skiljer på två kategorier av verksamhetsutövare, och kategorin avgör hur höga sanktionsavgifter som kan tas ut:
- väsentlig verksamhetsutövare – bland annat statliga myndigheter samt större organisationer som omfattas av bilaga 1 till NIS 2-direktivet (1 kap. 9 §).
- viktig verksamhetsutövare – verksamhetsutövare som inte är väsentliga räknas som viktiga (1 kap. 9 §).
Tillsynen är sektorsindelad. En sektorsvis tillsynsmyndighet (t.ex. Post- och telestyrelsen för digital infrastruktur) utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). För viktiga verksamhetsutövare får vissa tillsynsåtgärder vidtas endast när tillsynsmyndigheten har anledning att anta att lagen inte följs (3 kap. 2 §).
Den gemensamma kontaktpunkten och CSIRT-enheten är från och med 2026-07-01 Försvarets radioanstalt (FRA), som driver det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507).
Hur höga kan sanktionsavgifterna bli?
En tillsynsmyndighet får besluta att ta ut en sanktionsavgift till följd av en överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Sanktionsavgiften ska bestämmas till lägst 5 000 kronor och högst enligt följande (4 kap. 10 §):
| Kategori | Maximal sanktionsavgift |
|---|---|
| Väsentlig verksamhetsutövare | Det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro |
| Viktig verksamhetsutövare | Det högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro |
| Offentlig verksamhetsutövare | 10 000 000 kronor |
Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).
Observera att beloppen bestäms utifrån den totala globala årsomsättningen – inte enbart den svenska omsättningen. För en internationell koncern kan det innebära betydande belopp.
Ledningens och det personliga ansvaret
En central nyhet med NIS2 är att ansvaret lyfts upp till ledningsnivå. Enligt cybersäkerhetslagen gäller:
- Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas – ett allriskperspektiv med tio åtgärdsområden, inklusive säkerhet i leveranskedjan.
- De personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §).
Detta motsvarar ledningsorganens ansvar och utbildningskrav enligt artikel 20 i NIS 2-direktivet. Enligt direktivets artikel 20(1) ska ledningsorganen godkänna riskhanteringsåtgärderna, övervaka genomförandet och kan hållas ansvariga för överträdelser av artikel 21.
Ledningen kan alltså inte längre delegera bort cybersäkerheten som en rent teknisk fråga – den är en styrelse- och ledningsfråga.
Vilka skyldigheter är kopplade till sanktioner?
Sanktionsavgifter kan tas ut vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). De viktigaste omfattar:
- Anmälan/registrering – verksamhetsutövare ska anmäla sig så snart det kan ske, och anmäla ändringar senast 14 dagar efter att förändringen ägde rum (2 kap. 2 §).
- Säkerhetsåtgärder – lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder utifrån ett allriskperspektiv (2 kap. 3 §).
- Utbildning av ledningen (2 kap. 4 §).
- Incidentrapportering – upplysning senast 24 timmar efter kännedom om en betydande incident (2 kap. 5 §); incidentanmälan senast 24 timmar för verksamhetsutövare som tillhandahåller betrodda tjänster och senast 72 timmar för övriga (2 kap. 6 §).
Att uppfylla dessa skyldigheter i god tid är det mest effektiva sättet att minska sanktionsrisken. En strukturerad gap-analys hjälper dig att kartlägga var din organisation står.
Vanliga frågor
Hur hög kan en sanktionsavgift bli för en väsentlig verksamhetsutövare?
För en väsentlig verksamhetsutövare bestäms sanktionsavgiften till lägst 5 000 kronor och högst det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro (4 kap. 10 §).
Vad är skillnaden i maxbelopp mellan väsentlig och viktig verksamhetsutövare?
En väsentlig verksamhetsutövare riskerar det högsta av 2 procent av den globala årsomsättningen eller motsvarande 10 000 000 euro. En viktig verksamhetsutövare riskerar det högsta av 1,4 procent av den globala årsomsättningen eller motsvarande 7 000 000 euro (4 kap. 10 §).
Kan ledningen hållas ansvarig enligt NIS2 i Sverige?
Ledningen har ett tydligt ansvar. De personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §), och verksamhetsutövaren ansvarar för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas. Detta motsvarar ledningsorganens ansvar enligt artikel 20 i NIS 2-direktivet.
Vilken myndighet beslutar om sanktionsavgifter?
En tillsynsmyndighet får besluta att ta ut en sanktionsavgift (4 kap. 9 §). Tillsynen är sektorsindelad och utövas av sektorsvisa tillsynsmyndigheter, till exempel Post- och telestyrelsen för digital infrastruktur (3 kap. 1 §).
Kontrollera din NIS2-efterlevnad
Starta det kostnadsfria scoping-testet
Kör den kostnadsfria gap-analysen Gör den gratis ytskanningen
Den kompletta NIS2-guiden — Sverige →
Denna artikel är allmän information, inte juridisk rådgivning. En partneradvokat bekräftar din specifika situation.