NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 i Sverige: vad gäller för vård- och läkemedelsföretag?

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Kort svar: omfattas ert företag?

Ja, hälso- och sjukvård är en av de sektorer som täcks av det svenska NIS2-regelverket. Vårdgivare räknas upp i bilaga 1 till NIS 2-direktivet, och cybersäkerhetslagen (2025:1506) knyter an till den bilagan i 1 kap. 9 §: en verksamhetsutövare som är större än ett medelstort företag och som i övrigt omfattas av bilaga 1 räknas som väsentlig verksamhetsutövare (1 kap. 9 § 2 b). Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 §).

Det första ni bör göra är en enkel självskattning: stäm av er faktiska verksamhet mot sektorsbeskrivningen i bilaga 1 och mot storlekströskeln i 1 kap. 9 §, och notera vilken av de två klasserna ni landar i. Klassningen styr både tillsynen och den övre gränsen för sanktionsavgift.

Så beskrivs sektorn i regelverket

Cybersäkerhetslagen definierar inte sektorerna i egen text, utan hänvisar i 1 kap. 9 § till bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen. I den bilagan anges hälso- och sjukvårdssektorn med bland annat följande lydelse (ordagrant):

> Hälso- och sjukvårdssektorn > > — Vårdgivare enligt definitionen i artikel 3 g i Europaparlamentets och rådets direktiv 2011/24/EU > > — EU-referenslaboratorier som avses i artikel 15 i Europaparlamentets och rådets förordning (EU) 20222/2371

De två kategorier som framgår av den tillgängliga lydelsen är alltså vårdgivare och EU-referenslaboratorier. Om er verksamhet är läkemedelstillverkning eller annan verksamhet inom hälso- och sjukvårdssektorn som inte uttryckligen framgår av utdraget ovan, bör tillhörigheten bekräftas mot den behöriga tillsynsmyndighetens publicerade vägledning. Tillsynen är sektorsindelad enligt 3 kap. 1 § cybersäkerhetslagen och förordning (2025:1507) §§ 7–8, där bland annat Inspektionen för vård och omsorg anges för vårdgivare och Läkemedelsverket för hälso- och sjukvård utom vårdgivare samt medicintekniska produkter. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövares undersektor kräver en bedömning mot hela kartläggningen i förordning (2025:1507) §§ 7–22 — bekräfta detta mot myndighetens egen publicerade information.

Väsentlig eller viktig verksamhetsutövare

Klassningen framgår av 1 kap. 9 §. Som väsentlig verksamhetsutövare räknas bland annat:

Alla verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 § sista stycket). Skyldigheterna i 2 kap. är desamma för båda klasserna — lagen gör alltså ingen skillnad på vilka säkerhets- och rapporteringskrav som gäller. Skillnaden ligger i tillsynen och i sanktionsnivån: för viktiga verksamhetsutövare får tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet inte följs (3 kap. 2 §).

Grundkraven: säkerhetsåtgärder, ledning och anmälan

Säkerhetsåtgärder (2 kap. 3 §). Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem mot incidenter. Åtgärderna ska utgå från ett allriskperspektiv och åtminstone avse:

1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem

Motsvarande uppräkning finns i art 21(2) i direktiv (EU) 2022/2555. Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).

Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Detta motsvarar art 20(1) i direktivet, där ledningsorganen ska godkänna åtgärderna, övervaka genomförandet och kan hållas ansvariga.

Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Ändras de förhållanden som redovisats i anmälan ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att den ägde rum. Exakt anmälningsplattform och vilka uppgifter som ska lämnas fastställs av myndigheten och i föreskrifter — bekräfta det mot myndighetens publicerade information.

Incidentrapportering: tider och mottagare

En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).

Vid en betydande incident gäller enligt 2 kap. 5–8 §§:

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) både gemensam kontaktpunkt och CSIRT-enhet genom det nationella cybersäkerhetscentret (cybersäkerhetslagen 1 kap. 17 §; förordning 2025:1507; förordning 2025:237). Exakt teknisk rapporteringskanal framgår inte av lag- eller förordningstexten ensam — bekräfta den mot FRA:s publicerade information.

Sanktionsavgifter

En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften ska bestämmas till lägst 5 000 kronor och högst till (4 kap. 10 §):

KlassÖvre gräns
Väsentlig verksamhetsutövareDet högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro
Viktig verksamhetsutövareDet högsta av 1,4 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 7 000 000 euro
Offentlig verksamhetsutövare10 000 000 kronor

Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte verkställts inom fem år (4 kap. 14 §).

Börja med att fastställa er klassning och gå sedan igenom de tio åtgärdsområdena i 2 kap. 3 § punkt för punkt — det ger en konkret bild av var ni står i dag.

Verksamhetskoder (NACE rev. 2)

Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.

NACE 86Hälso- och sjukvårdNACE 21Tillverkning av farmaceutiska basprodukter och läkemedelNACE 32.50Tillverkning av medicinsk och dental utrustning

SNI 2025-branschkoder i denna sektor

Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.

SNI 21.100Tillverkning av farmaceutiska basprodukterSNI 21.200Tillverkning av läkemedelSNI 86.101Sluten primärvårdSNI 86.102Specialiserad sluten somatisk hälso- och sjukvård på sjukhusSNI 86.103Specialiserad sluten psykiatrisk hälso- och sjukvård på sjukhusSNI 86.211Primärvårdsmottagningar med läkare m.m.SNI 86.212Annan allmän öppen hälso- och sjukvård, ej primärvårdSNI 86.221Specialistläkarverksamhet inom öppenvård, på sjukhusSNI 86.222Specialistläkarverksamhet inom öppenvård, ej på sjukhusSNI 86.230TandläkarverksamhetSNI 86.910Medicinsk laboratorieverksamhet och bilddiagnostikSNI 86.920Ambulanstransporter och ambulanssjukvårdSNI 86.930Psykologi- och psykoterapiverksamhet, utom läkareSNI 86.940Sjuksköterske- och barnmorskeverksamhetSNI 86.950Fysioterapeutisk verksamhetSNI 86.960Traditionell, komplementär och alternativ medicinSNI 86.991TandhygienistverksamhetSNI 86.999Annan övrig hälso- och sjukvård

Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig

Se även sektorsidan: Hälso- och sjukvård

Vanliga frågor

Vi är ett litet vårdföretag – gäller lagen ändå?

Storlekströskeln i 1 kap. 9 § avgör om ni räknas som väsentlig verksamhetsutövare: den punkten förutsätter att verksamhetsutövaren är större än ett medelstort företag. Verksamhetsutövare som omfattas av lagen men inte är väsentliga är viktiga verksamhetsutövare. Skyldigheterna i 2 kap. är desamma för båda klasserna; skillnaden gäller tillsynsformen (3 kap. 2 §) och sanktionsnivån (4 kap. 10 §).

Gäller särskilda krav för just läkemedelstillverkare?

Cybersäkerhetslagen ställer inga sektorsspecifika säkerhets- eller rapporteringskrav för hälso- och sjukvårdssektorn: skyldigheterna i 2 kap. gäller alla verksamhetsutövare som omfattas av lagen på samma sätt. Det som skiljer är vilken sektorsvis tillsynsmyndighet som utövar tillsyn enligt 3 kap. 1 § och förordning (2025:1507) §§ 7–8, där bland annat Läkemedelsverket anges för hälso- och sjukvård utom vårdgivare samt medicintekniska produkter.

Vi har redan säkerhetskrav enligt annan lagstiftning – räcker det?

Enligt 1 kap. 10 § gäller bestämmelser i annan lag eller författning som innehåller krav på säkerhetsåtgärder eller incidentrapportering, om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§. Vid bedömningen beaktas bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven.

Vem rapporterar vi en betydande incident till?

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Från och med 2026-07-01 är Försvarets radioanstalt (FRA) CSIRT-enhet och gemensam kontaktpunkt via det nationella cybersäkerhetscentret. Den exakta tekniska rapporteringskanalen fastställs av myndigheten och i föreskrifter – kontrollera FRA:s publicerade information.

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 26ab470f5235).

Tillbaka till startsidan