NIS2 i Sverige: sanktionsavgifter och ledningens ansvar

Publicerad: · AIPOS OÜ · nis2europe.eu

Vilken lag styr sanktionerna?

NIS2-direktivet är genomfört i svensk rätt genom Cybersäkerhetslagen (2025:1506). Lagen skiljer på två kategorier av verksamhetsutövare, och kategorin avgör hur höga sanktionsavgifter som kan tas ut:

Tillsynen är sektorsindelad. En sektorsvis tillsynsmyndighet (t.ex. Post- och telestyrelsen för digital infrastruktur) utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). För viktiga verksamhetsutövare får vissa tillsynsåtgärder vidtas endast när tillsynsmyndigheten har anledning att anta att lagen inte följs (3 kap. 2 §).

Den gemensamma kontaktpunkten och CSIRT-enheten är från och med 2026-07-01 Försvarets radioanstalt (FRA), som driver det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507).

Hur höga kan sanktionsavgifterna bli?

En tillsynsmyndighet får besluta att ta ut en sanktionsavgift till följd av en överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Sanktionsavgiften ska bestämmas till lägst 5 000 kronor och högst enligt följande (4 kap. 10 §):

KategoriMaximal sanktionsavgift
Väsentlig verksamhetsutövareDet högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro
Viktig verksamhetsutövareDet högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro
Offentlig verksamhetsutövare10 000 000 kronor

Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).

Observera att beloppen bestäms utifrån den totala globala årsomsättningen – inte enbart den svenska omsättningen. För en internationell koncern kan det innebära betydande belopp.

Ledningens och det personliga ansvaret

En central nyhet med NIS2 är att ansvaret lyfts upp till ledningsnivå. Enligt cybersäkerhetslagen gäller:

Detta motsvarar ledningsorganens ansvar och utbildningskrav enligt artikel 20 i NIS 2-direktivet. Enligt direktivets artikel 20(1) ska ledningsorganen godkänna riskhanteringsåtgärderna, övervaka genomförandet och kan hållas ansvariga för överträdelser av artikel 21.

Ledningen kan alltså inte längre delegera bort cybersäkerheten som en rent teknisk fråga – den är en styrelse- och ledningsfråga.

Vilka skyldigheter är kopplade till sanktioner?

Sanktionsavgifter kan tas ut vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). De viktigaste omfattar:

Att uppfylla dessa skyldigheter i god tid är det mest effektiva sättet att minska sanktionsrisken. En strukturerad gap-analys hjälper dig att kartlägga var din organisation står.

Vanliga frågor

Hur hög kan en sanktionsavgift bli för en väsentlig verksamhetsutövare?

För en väsentlig verksamhetsutövare bestäms sanktionsavgiften till lägst 5 000 kronor och högst det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro (4 kap. 10 §).

Vad är skillnaden i maxbelopp mellan väsentlig och viktig verksamhetsutövare?

En väsentlig verksamhetsutövare riskerar det högsta av 2 procent av den globala årsomsättningen eller motsvarande 10 000 000 euro. En viktig verksamhetsutövare riskerar det högsta av 1,4 procent av den globala årsomsättningen eller motsvarande 7 000 000 euro (4 kap. 10 §).

Kan ledningen hållas ansvarig enligt NIS2 i Sverige?

Ledningen har ett tydligt ansvar. De personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §), och verksamhetsutövaren ansvarar för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas. Detta motsvarar ledningsorganens ansvar enligt artikel 20 i NIS 2-direktivet.

Vilken myndighet beslutar om sanktionsavgifter?

En tillsynsmyndighet får besluta att ta ut en sanktionsavgift (4 kap. 9 §). Tillsynen är sektorsindelad och utövas av sektorsvisa tillsynsmyndigheter, till exempel Post- och telestyrelsen för digital infrastruktur (3 kap. 1 §).

Kontrollera din NIS2-efterlevnad

Starta det kostnadsfria scoping-testet

Kör den kostnadsfria gap-analysen Gör den gratis ytskanningen

Den kompletta NIS2-guiden — Sverige

Denna artikel är allmän information, inte juridisk rådgivning. En partneradvokat bekräftar din specifika situation.

Tillbaka till startsidan