NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

Så tas ett företagsspecifikt NIS2-dokument fram på minuter

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Vad gör ett NIS2-dokument företagsspecifikt?

Många verksamhetsutövare utgår från att NIS2-dokumentationen måste skrivas från noll, med veckor av utredning innan första sidan är klar. I praktiken är två saker bestämda redan innan skrivandet börjar.

1. Den rättsliga grunden är låst i förväg. Cybersäkerhetslagen (2025:1506) 2 kap. 3 § anger att verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem mot incidenter. Åtgärderna ska utgå från ett allriskperspektiv och åtminstone avse tio områden: strategier för riskanalys och informationssystemens säkerhet, incidenthantering, kontinuitetshantering och krishantering, säkerhet i leveranskedjan, säkerhet vid förvärv, utveckling och underhåll av system, strategier och förfaranden för att bedöma åtgärdernas effektivitet, grundläggande cyberhygien och utbildning i cybersäkerhet, kryptografi och vid behov kryptering, personalsäkerhet, åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem. Vad dokumentationen ska täcka är alltså ingen öppen fråga.

2. Verksamhetsprofilen avgör vad som gäller just er. Sektor, storlek och klassificering enligt 1 kap. 9 § styr kategorin: statliga myndigheter, kommuner och regioner som är större än ett medelstort företag samt övriga uppräknade fall räknas som väsentlig verksamhetsutövare, och verksamhetsutövare som inte är väsentliga är viktig verksamhetsutövare. Profilen pekar också ut vilken sektorsvis tillsynsmyndighet som utövar tillsyn (3 kap. 1 §; förordning 2025:1507 §§ 7–8).

En tredje faktor är befintlig reglering: finns det i lag eller annan författning krav på säkerhetsåtgärder eller incidentrapportering gäller de bestämmelserna om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§ (1 kap. 10 §).

Helheten först: fem dokumentationsområden

Innan ni börjar med enskilda dokument är det värt att se hela uppsättningen. Fem områden utgör kärnan.

1. Riskhanteringspolicy. Grunden är 2 kap. 3 § punkt 1: strategier för riskanalys och informationssystemens säkerhet. Policyn beskriver allriskperspektivet och hur säkerhetsnivån bestäms i förhållande till risken. Den är också det dokument som de övriga fyra hänger ihop med.

2. Incidenthantering. 2 kap. 3 § punkt 2 kräver incidenthantering som åtgärdsområde, och 2 kap. 5–8 §§ sätter de operativa ramarna. Verksamhetsutövaren ska upplysa myndigheten om en betydande incident så snart det kan ske, dock senast 24 timmar efter kännedom (5 §). Incidentanmälan ska göras så snart det kan ske — för verksamhetsutövare som tillhandahåller betrodda tjänster senast 24 timmar efter kännedom och för övriga senast 72 timmar efter sådan kännedom (6 §) — och en slutrapport lämnas senast en månad efter incidentanmälan (8 §).

3. Kontinuitetshantering. 2 kap. 3 § punkt 3 anger kontinuitetshantering och krishantering. Direktiv (EU) 2022/2555 art 21(2) c preciserar driftskontinuitet, exempelvis hantering av säkerhetskopiering och katastrofhantering. Dokumentationen beskriver hur verksamheten fortsätter och återställs när system slås ut.

4. Säkerhet i leveranskedjan. 2 kap. 3 § punkt 4 gör leveranskedjan till ett eget åtgärdsområde, och art 21(2) d omfattar uttryckligen säkerhetsaspekter som rör förbindelserna mellan varje entitet och dess direkta leverantörer eller tjänsteleverantörer. Här dokumenteras krav på leverantörer och hur de följs upp.

5. Ledningens ansvar. Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Enligt art 20(1) i direktiv (EU) 2022/2555 ska ledningsorganen godkänna riskhanteringsåtgärderna och övervaka genomförandet. Godkännandet bör därför framgå av dokumentationen.

Steg 1 av 5: riskhanteringspolicyn som grunddokument

Riskhanteringspolicyn skrivs först, eftersom de andra fyra områdena refererar till den. Den ska svara på vad som ska skyddas, hur risker bedöms och vilken säkerhetsnivå som är lämplig i förhållande till risken (2 kap. 3 §).

Ett användbart innehåll följer strukturen i lagen:

Proportionalitet är inbyggd: enligt art 21(1) ska hänsyn tas till exponering för risker, entitetens storlek samt sannolikhet och allvarlighetsgrad hos incidenter. En liten verksamhetsutövare skriver alltså inte samma policy som en stor — men båda måste täcka samma tio områden.

Därför efterfrågas källhänvisade underlag

Dokumentationen läses av andra än er själva.

Tillsynsmyndigheten. Tillsynen är sektorsindelad och tillsynsmyndigheten utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). För viktig verksamhetsutövare får tillsynsåtgärder enligt 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet inte följs (3 kap. 2 §). En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften bestäms till lägst 5 000 kronor och högst till det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp motsvarande 10 000 000 euro för en väsentlig verksamhetsutövare, det högsta av 1,4 procent eller 7 000 000 euro för en viktig verksamhetsutövare, och 10 000 000 kronor för en offentlig verksamhetsutövare (4 kap. 10 §).

Upphandlande kunder. Eftersom era kunder själva har säkerhet i leveranskedjan som eget åtgärdsområde (2 kap. 3 § punkt 4) och direktivets art 21(2) d omfattar förbindelserna med direkta leverantörer, är det förväntat att de begär att få se underlaget. Ett dokument där varje rättsligt påstående bär sin exakta källa — lagens namn och paragraf — går att kontrollera påstående för påstående, i stället för att tas på tro.

Det finns punkter som lagtexten ensam inte avgör, till exempel exakt anmälningsplattform och exakt rapporteringskanal. Bekräfta dessa hos Försvarets radioanstalt (FRA), som är gemensam kontaktpunkt och CSIRT-enhet via det nationella cybersäkerhetscentret från 2026-07-01, och hos er sektorsvisa tillsynsmyndighet — deras publicerade vägledningar är den officiella källan.

Varför minuter i stället för veckor

Tidsvinsten kommer inte av att skriva snabbare, utan av att arbetet delas i två delar som utförs vid olika tillfällen.

Den rättsliga delen — lagtext, paragrafnummer, tidsfrister, klassificeringsregler och beloppsramar — verifieras i förväg mot den gällande svenska lagtexten och sparas ordagrant med källhänvisning. Den delen är identisk för alla verksamhetsutövare i landet och behöver inte utredas på nytt varje gång.

Den företagsspecifika delen består av ett fåtal uppgifter: sektor, storlek, kategori enligt 1 kap. 9 §, vilka system och tjänster som omfattas och vem i ledningen som godkänner. När dessa uppgifter finns kan de förhandsverifierade textblocken sättas samman till ett dokument som gäller er verksamhet — därav minuter i stället för veckor. Ordet syftar på hopsättningsmetoden, inte på något leveranslöfte.

Kom ihåg de löpande skyldigheterna som dokumentationen bör spegla: anmälan till myndigheten så snart det kan ske och anmälan av ändrade förhållanden senast 14 dagar efter att förändringen ägde rum (2 kap. 2 §), samt utbildning av ledningen enligt 2 kap. 4 §. Dokumentation är ett underlag som visar hur ni arbetar — bedömningen av om åtgärderna är lämpliga och proportionella görs av tillsynsmyndigheten.

Vanliga frågor

Vilka fem områden bör en NIS2-dokumentation täcka?

Kärnan utgörs av riskhanteringspolicy, incidenthantering, kontinuitetshantering, säkerhet i leveranskedjan och ledningens ansvar. De fyra första följer av åtgärdsområdena i cybersäkerhetslagen (2025:1506) 2 kap. 3 § punkterna 1–4, och det femte av 2 kap. 3–4 §§ samt art 20(1) i direktiv (EU) 2022/2555. Paragrafen räknar upp totalt tio åtgärdsområden, som samtliga bör beskrivas i policyn.

Måste ledningen godkänna riskhanteringspolicyn?

Enligt art 20(1) i direktiv (EU) 2022/2555 ska ledningsorganen godkänna riskhanteringsåtgärderna för cybersäkerhet och övervaka genomförandet. I den svenska lagen ansvarar verksamhetsutövaren för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas, och personer i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Det är därför rimligt att beslutet och datumet framgår av dokumentet.

Varför ska varje rättsligt påstående ha en källhänvisning?

En tillsynsmyndighet utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §) och kan besluta om sanktionsavgift vid överträdelse av 2 kap. 1–10 §§ (4 kap. 9 §). Ett dokument där varje påstående anger lagens namn och paragraf kan kontrolleras punkt för punkt av både tillsynsmyndighet och kund, i stället för att behöva tas på tro.

Kan en kund kräva att vi visar vår NIS2-dokumentation?

Säkerhet i leveranskedjan är ett eget åtgärdsområde enligt 2 kap. 3 § punkt 4, och art 21(2) d i direktiv (EU) 2022/2555 omfattar uttryckligen säkerhetsaspekter i förbindelserna mellan en entitet och dess direkta leverantörer eller tjänsteleverantörer. En kund som själv omfattas behöver därför kunna bedöma sina leverantörer, vilket i praktiken innebär frågor om ert underlag.

Relaterade ämnen

Dessa ämnen behandlas ingående på en separat sida:

Din profil efter det första dokumentet

1 av 5 klart — de återstående fyra dokumenten tas fram med hela paketet.

Börja med ditt första dokument — 19 €, klart på några minuter Beställ den kompletta dokumentationen — från 4 400 EUR

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Tillbaka till startsidan