NIS2 i Sverige: vad gäller för vård- och läkemedelsföretag?
Lagstiftning: Sverige · Cybersäkerhetslagen
Kort svar: omfattas ert företag?
Ja, hälso- och sjukvård är en av de sektorer som täcks av det svenska NIS2-regelverket. Vårdgivare räknas upp i bilaga 1 till NIS 2-direktivet, och cybersäkerhetslagen (2025:1506) knyter an till den bilagan i 1 kap. 9 §: en verksamhetsutövare som är större än ett medelstort företag och som i övrigt omfattas av bilaga 1 räknas som väsentlig verksamhetsutövare (1 kap. 9 § 2 b). Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 §).
Det första ni bör göra är en enkel självskattning: stäm av er faktiska verksamhet mot sektorsbeskrivningen i bilaga 1 och mot storlekströskeln i 1 kap. 9 §, och notera vilken av de två klasserna ni landar i. Klassningen styr både tillsynen och den övre gränsen för sanktionsavgift.
Så beskrivs sektorn i regelverket
Cybersäkerhetslagen definierar inte sektorerna i egen text, utan hänvisar i 1 kap. 9 § till bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen. I den bilagan anges hälso- och sjukvårdssektorn med bland annat följande lydelse (ordagrant):
> Hälso- och sjukvårdssektorn > > — Vårdgivare enligt definitionen i artikel 3 g i Europaparlamentets och rådets direktiv 2011/24/EU > > — EU-referenslaboratorier som avses i artikel 15 i Europaparlamentets och rådets förordning (EU) 20222/2371
De två kategorier som framgår av den tillgängliga lydelsen är alltså vårdgivare och EU-referenslaboratorier. Om er verksamhet är läkemedelstillverkning eller annan verksamhet inom hälso- och sjukvårdssektorn som inte uttryckligen framgår av utdraget ovan, bör tillhörigheten bekräftas mot den behöriga tillsynsmyndighetens publicerade vägledning. Tillsynen är sektorsindelad enligt 3 kap. 1 § cybersäkerhetslagen och förordning (2025:1507) §§ 7–8, där bland annat Inspektionen för vård och omsorg anges för vårdgivare och Läkemedelsverket för hälso- och sjukvård utom vårdgivare samt medicintekniska produkter. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövares undersektor kräver en bedömning mot hela kartläggningen i förordning (2025:1507) §§ 7–22 — bekräfta detta mot myndighetens egen publicerade information.
Väsentlig eller viktig verksamhetsutövare
Klassningen framgår av 1 kap. 9 §. Som väsentlig verksamhetsutövare räknas bland annat:
- en verksamhetsutövare som är en statlig myndighet,
- en verksamhetsutövare som är större än ett medelstort företag och som i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3,
- en verksamhetsutövare som är en kommun eller en region och som är större än ett medelstort företag,
- en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag,
- en verksamhetsutövare som avses i 7 § 2 eller 3,
- en kvalificerad tillhandahållare av betrodda tjänster.
Alla verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 § sista stycket). Skyldigheterna i 2 kap. är desamma för båda klasserna — lagen gör alltså ingen skillnad på vilka säkerhets- och rapporteringskrav som gäller. Skillnaden ligger i tillsynen och i sanktionsnivån: för viktiga verksamhetsutövare får tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet inte följs (3 kap. 2 §).
Grundkraven: säkerhetsåtgärder, ledning och anmälan
Säkerhetsåtgärder (2 kap. 3 §). Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem mot incidenter. Åtgärderna ska utgå från ett allriskperspektiv och åtminstone avse:
1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem
Motsvarande uppräkning finns i art 21(2) i direktiv (EU) 2022/2555. Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).
Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Detta motsvarar art 20(1) i direktivet, där ledningsorganen ska godkänna åtgärderna, övervaka genomförandet och kan hållas ansvariga.
Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Ändras de förhållanden som redovisats i anmälan ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum. Exakt anmälningsplattform och vilka uppgifter som ska lämnas fastställs av myndigheten och i föreskrifter — bekräfta det mot myndighetens publicerade information.
Incidentrapportering: tider och mottagare
En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).
Vid en betydande incident gäller enligt 2 kap. 5–8 §§:
- Upplysning: så snart det kan ske, dock senast 24 timmar efter att verksamhetsutövaren fått kännedom om incidenten (5 §).
- Incidentanmälan: så snart det kan ske. Verksamhetsutövare som tillhandahåller betrodda tjänster ska anmäla senast 24 timmar efter kännedom; övriga verksamhetsutövare senast 72 timmar efter sådan kännedom (6 §).
- Delrapport: på begäran ska en delrapport med statusuppdateringar lämnas (7 §).
- Slutrapport: senast en månad efter incidentanmälan. Pågår incidenten fortfarande lämnas i stället en lägesrapport, och därefter en slutrapport inom en månad efter att incidenten har hanterats (8 §).
Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) både gemensam kontaktpunkt och CSIRT-enhet genom det nationella cybersäkerhetscentret (cybersäkerhetslagen 1 kap. 17 §; förordning 2025:1507; förordning 2025:237). Exakt teknisk rapporteringskanal framgår inte av lag- eller förordningstexten ensam — bekräfta den mot FRA:s publicerade information.
Sanktionsavgifter
En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):
| Klass | Övre gräns |
|---|---|
| Väsentlig verksamhetsutövare | Det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro |
| Viktig verksamhetsutövare | Det högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro |
| Offentlig verksamhetsutövare | 10 000 000 kronor |
Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte verkställts inom fem år (4 kap. 14 §).
Börja med att fastställa er klassning och gå sedan igenom de tio åtgärdsområdena i 2 kap. 3 § punkt för punkt — det ger en konkret bild av var ni står i dag.
Verksamhetskoder (NACE rev. 2)
Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.
NACE 86 — Hälso- och sjukvårdNACE 21 — Tillverkning av farmaceutiska basprodukter och läkemedelNACE 32.50 — Tillverkning av medicinsk och dental utrustning
SNI 2025-branschkoder i denna sektor
Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.
SNI 21.100 — Tillverkning av farmaceutiska basprodukterSNI 21.200 — Tillverkning av läkemedelSNI 86.101 — Sluten primärvårdSNI 86.102 — Specialiserad sluten somatisk hälso- och sjukvård på sjukhusSNI 86.103 — Specialiserad sluten psykiatrisk hälso- och sjukvård på sjukhusSNI 86.211 — Primärvårdsmottagningar med läkare m.m.SNI 86.212 — Annan allmän öppen hälso- och sjukvård, ej primärvårdSNI 86.221 — Specialistläkarverksamhet inom öppenvård, på sjukhusSNI 86.222 — Specialistläkarverksamhet inom öppenvård, ej på sjukhusSNI 86.230 — TandläkarverksamhetSNI 86.910 — Medicinsk laboratorieverksamhet och bilddiagnostikSNI 86.920 — Ambulanstransporter och ambulanssjukvårdSNI 86.930 — Psykologi- och psykoterapiverksamhet, utom läkareSNI 86.940 — Sjuksköterske- och barnmorskeverksamhetSNI 86.950 — Fysioterapeutisk verksamhetSNI 86.960 — Traditionell, komplementär och alternativ medicinSNI 86.991 — TandhygienistverksamhetSNI 86.999 — Annan övrig hälso- och sjukvård
Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig
Se även sektorsidan: Hälso- och sjukvård
Vanliga frågor
Vi är ett litet vårdföretag – gäller lagen ändå?
Storlekströskeln i 1 kap. 9 § avgör om ni räknas som väsentlig verksamhetsutövare: den punkten förutsätter att verksamhetsutövaren är större än ett medelstort företag. Verksamhetsutövare som omfattas av lagen men inte är väsentliga är viktiga verksamhetsutövare. Skyldigheterna i 2 kap. är desamma för båda klasserna; skillnaden gäller tillsynsformen (3 kap. 2 §) och sanktionsnivån (4 kap. 10 §).
Gäller särskilda krav för just läkemedelstillverkare?
Cybersäkerhetslagen ställer inga sektorsspecifika säkerhets- eller rapporteringskrav för hälso- och sjukvårdssektorn: skyldigheterna i 2 kap. gäller alla verksamhetsutövare som omfattas av lagen på samma sätt. Det som skiljer är vilken sektorsvis tillsynsmyndighet som utövar tillsyn enligt 3 kap. 1 § och förordning (2025:1507) §§ 7–8, där bland annat Läkemedelsverket anges för hälso- och sjukvård utom vårdgivare samt medicintekniska produkter.
Vi har redan säkerhetskrav enligt annan lagstiftning – räcker det?
Enligt 1 kap. 10 § gäller bestämmelser i annan lag eller författning som innehåller krav på säkerhetsåtgärder eller incidentrapportering, om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§. Vid bedömningen beaktas bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven.
Vem rapporterar vi en betydande incident till?
Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) CSIRT-enhet och gemensam kontaktpunkt via det nationella cybersäkerhetscentret. Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter – kontrollera FRA:s publicerade information.
Kontrollera din NIS2-efterlevnad
Starta den kostnadsfria tillämplighetskontrollen
Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen
Den kompletta NIS2-guiden — Sverige →
Se det kostnadsfria exempelpaketet →
Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 26ab470f5235).