NIS2 och ledningens ansvar i Sverige: vad styrelse och vd måste göra
Cybersäkerhet är en fråga för ledningen – inte bara för IT
Ett av de mest missförstådda dragen i den nya svenska Cybersäkerhetslagen (2025:1506) är att ansvaret för cybersäkerhet placeras hos verksamhetens ledning, inte bara hos IT-avdelningen.
Lagen genomför NIS2-direktivet i Sverige. Enligt artikel 20.1 i NIS 2-direktivet (EU) 2022/2555 ska medlemsstaterna säkerställa att ledningsorganen i väsentliga och viktiga verksamhetsutövare:
- godkänner de cybersäkerhetsåtgärder som vidtas för att uppfylla riskhanteringskraven,
- övervakar genomförandet av dessa åtgärder, och
- kan hållas ansvariga för verksamhetens överträdelser.
Med andra ord: att delegera hela ansvaret till en IT-chef eller en extern leverantör räcker inte. Ledningen måste förstå riskerna, fatta beslut om åtgärderna och följa upp att de faktiskt fungerar.
Om din organisation räknas som väsentlig verksamhetsutövare eller viktig verksamhetsutövare enligt lagen, gäller dessa krav er ledning direkt.
Godkänna och övervaka säkerhetsåtgärderna
I den svenska lagen ansvarar verksamhetsutövaren för att säkerhetsåtgärderna enligt 2 kap. 3 § vidtas. Dessa åtgärder ska utgå från ett allriskperspektiv och omfattar minst tio områden, bland annat:
- strategier för riskanalys och informationssystemens säkerhet,
- incidenthantering,
- kontinuitetshantering och krishantering,
- säkerhet i leveranskedjan,
- säkerhet vid förvärv, utveckling och underhåll av system,
- strategier och förfaranden för att bedöma åtgärdernas effektivitet,
- grundläggande cyberhygien och utbildning i cybersäkerhet,
- kryptografi och vid behov kryptering,
- personalsäkerhet, åtkomstkontroll och tillgångsförvaltning,
- vid behov multifaktorautentisering och säkrade kommunikationer.
För ledningen betyder detta konkret att man måste kunna visa att åtgärderna är godkända på ledningsnivå och att genomförandet övervakas löpande – i linje med artikel 20.1 i direktivet. Det handlar inte om att styrelsen själv konfigurerar brandväggar, utan om att den fattar beslut, avsätter resurser och begär uppföljning.
Obligatorisk utbildning för ledningen
Ett särskilt tydligt krav i den svenska lagen är utbildningskravet. Enligt 2 kap. 4 § ska de personer som ingår i ledningen för en verksamhetsutövare genomgå utbildning om säkerhetsåtgärder.
Detta motsvarar ledningsorganens utbildningskrav enligt artikel 20 i NIS 2-direktivet.
Praktiska konsekvenser för din organisation:
- Utbildningen gäller ledningens medlemmar personligen, inte enbart tekniker.
- Syftet är att ledningen ska ha tillräcklig kunskap för att kunna godkänna och övervaka riskhanteringsåtgärderna på ett meningsfullt sätt.
- Att dokumentera att utbildning har genomförts är ett rimligt sätt att kunna visa efterlevnad vid en tillsyn.
Utbildningskravet hänger direkt ihop med godkännande- och övervakningsplikten: ledningen förväntas kunna göra välgrundade bedömningar, och det förutsätter grundläggande kunskap om cybersäkerhet.
Ansvar, tillsyn och sanktioner
Artikel 20.1 slår fast att ledningsorganen kan hållas ansvariga för verksamhetens överträdelser. Bestämmelsen påverkar inte nationella ansvarsregler för offentliga institutioner eller för offentliga tjänstemän och valda eller utnämnda befattningshavare.
Tillsynen i Sverige är sektorsindelad. En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 § jämförd med 1 §). Sanktionsavgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):
| Typ av verksamhetsutövare | Högsta sanktionsavgift |
|---|---|
| Väsentlig verksamhetsutövare | Det högsta av 2 % av total global årsomsättning föregående räkenskapsår eller belopp motsvarande 10 000 000 euro |
| Viktig verksamhetsutövare | Det högsta av 1,4 % av total global årsomsättning eller belopp motsvarande 7 000 000 euro |
| Offentlig verksamhetsutövare | 10 000 000 kronor |
För viktiga verksamhetsutövare får tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att lagen eller anslutande föreskrifter inte följs (3 kap. 2 §).
Notera att exakta gränser för personligt ansvar för enskilda ledningspersoner enligt svensk rätt behöver bedömas i det enskilda fallet: [TÄPSUSTAB PARTNER-JURIST].
SPOC- och CSIRT-funktionerna hanteras via Försvarets radioanstalt (FRA) och det nationella cybersäkerhetscentret från och med 2026-07-01, medan tillsynen utövas av sektorsvisa tillsynsmyndigheter (t.ex. Post- och telestyrelsen för digital infrastruktur).
Vad ledningen bör göra nu
Ett konkret startpaket för ledningen:
1. Fastställ er klassificering – är ni väsentlig eller viktig verksamhetsutövare enligt 1 kap. 9 §? 2. Kartlägg åtgärderna mot de tio områdena i 2 kap. 3 § och identifiera gapen. 3. Formalisera godkännandet av säkerhetsåtgärderna på ledningsnivå (artikel 20.1). 4. Boka utbildning för ledningen enligt 2 kap. 4 § och dokumentera den. 5. Inför löpande uppföljning så att ledningen kan visa att den övervakar genomförandet.
Ett strukturerat sätt att komma igång är att göra en enkel scoping- och gap-analys. Använd vårt kostnadsfria verktyg för att snabbt se om ni omfattas och var era största luckor finns – innan tillsynsmyndigheten frågar.
Vanliga frågor
Måste hela styrelsen gå cybersäkerhetsutbildning enligt NIS2 i Sverige?
Enligt 2 kap. 4 § i Cybersäkerhetslagen (2025:1506) ska de personer som ingår i ledningen för en verksamhetsutövare genomgå utbildning om säkerhetsåtgärder. Kravet motsvarar utbildningskravet i artikel 20 i NIS 2-direktivet och riktar sig till ledningens medlemmar, inte enbart IT-personal.
Kan ledningen hållas ansvarig för brister i cybersäkerheten?
Enligt artikel 20.1 i NIS 2-direktivet (EU) 2022/2555 ska ledningsorganen godkänna och övervaka riskhanteringsåtgärderna och kan hållas ansvariga för verksamhetens överträdelser. De exakta gränserna för personligt ansvar för enskilda ledningspersoner enligt svensk rätt behöver bedömas i det enskilda fallet [TÄPSUSTAB PARTNER-JURIST].
Hur stora kan sanktionsavgifterna bli?
Enligt 4 kap. 10 § bestäms sanktionsavgiften till lägst 5 000 kronor och högst till: för väsentlig verksamhetsutövare det högsta av 2 % av global årsomsättning eller motsvarande 10 000 000 euro; för viktig verksamhetsutövare det högsta av 1,4 % eller motsvarande 7 000 000 euro; för offentlig verksamhetsutövare 10 000 000 kronor.
Räcker det att IT-avdelningen sköter NIS2-kraven?
Nej. Ansvaret ligger hos ledningen. Enligt artikel 20.1 ska ledningsorganen godkänna säkerhetsåtgärderna och övervaka deras genomförande, och enligt 2 kap. 4 § ska ledningen gå utbildning. IT-avdelningen kan genomföra åtgärderna, men beslut och uppföljning är ledningens ansvar.
Kontrollera din NIS2-efterlevnad
Kör den kostnadsfria gap-analysen
Starta det kostnadsfria scoping-testet Gör den gratis ytskanningen
Den kompletta NIS2-guiden — Sverige →
Denna artikel är allmän information, inte juridisk rådgivning. En partneradvokat bekräftar din specifika situation.