NIS2-tillsyn i Sverige: så här utövar tillsynsmyndigheten sin makt
Vem utövar tillsyn enligt Cybersäkerhetslagen?
I Sverige regleras NIS2 genom Cybersäkerhetslagen (2025:1506). Tillsynen är inte samlad hos en enda myndighet utan är sektorsindelad. Lagen anger att ”den eller de myndigheter som regeringen bestämmer ska vara tillsynsmyndighet” och att tillsynsmyndigheten utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §).
Vilken tillsynsmyndighet som gäller för just din verksamhet beror på sektor. Sektorsindelningen anges i förordning (2025:1507) §§ 7–8. Exempel på tillsynsmyndigheter:
| Sektor | Tillsynsmyndighet |
|---|---|
| Energi | Statens energimyndighet |
| Transporter | Transportstyrelsen |
| Bankverksamhet, finansmarknadsinfrastruktur | Finansinspektionen |
| Vårdgivare | Inspektionen för vård och omsorg |
| Hälso- och sjukvård (utom vårdgivare), medicintekniska produkter | Läkemedelsverket |
| Dricksvatten, avloppsvatten, livsmedel | Livsmedelsverket |
| Digital infrastruktur, domännamnsregistreringstjänster | Post- och telestyrelsen |
Utöver tillsynsmyndigheterna finns en gemensam kontaktpunkt och en CSIRT-enhet. Till och med 2026-06-30 är det Myndigheten för civilt försvar; från och med 2026-07-01 är det Försvarets radioanstalt (FRA), som driver det nationella cybersäkerhetscentret (1 kap. 17 §; förordning 2025:1507).
Vilken tillsynsmyndighet som exakt gäller för en enskild verksamhetsutövares sektor kräver en bedömning mot hela kartläggningen i förordning (2025:1507). Den exakta bedömningen [TÄPSUSTAB PARTNER-JURIST].
Väsentlig eller viktig verksamhetsutövare – vad avgör tillsynen?
Cybersäkerhetslagen skiljer på två kategorier, och skillnaden påverkar hur tillsynen bedrivs.
Väsentlig verksamhetsutövare (essential) omfattar bland annat (1 kap. 9 §):
- statliga myndigheter,
- kommuner och regioner som är större än ett medelstort företag,
- kvalificerade tillhandahållare av betrodda tjänster,
- vissa verksamheter enligt bilaga 1 till NIS 2-direktivet.
Viktig verksamhetsutövare (important): verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare (1 kap. 9 §).
Den praktiska skillnaden ligger i tröskeln för tillsynsåtgärder. För viktiga verksamhetsutövare får vissa tillsynsåtgärder (enligt 3, 4, 6 och 7 §§) vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer (3 kap. 2 §):
1. lagen eller föreskrifter som meddelats i anslutning till lagen, eller 2. rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet.
Med andra ord: för viktiga verksamhetsutövare är dessa åtgärder i praktiken reaktiva (i efterhand, när det finns skäl att misstänka bristande efterlevnad), medan väsentliga verksamhetsutövare kan bli föremål för en mer proaktiv tillsyn. Detaljerna kring hela befogenhetskatalogen [TÄPSUSTAB PARTNER-JURIST].
Vad en verksamhetsutövare bör förvänta sig i praktiken
Tillsynen bygger på att du uppfyller de skyldigheter som lagen ställer. De centrala skyldigheterna som tillsynen kontrollerar är:
Anmälan/registrering (2 kap. 2 §): Du ska anmäla dig till den utpekade myndigheten så snart det kan ske. Ändringar i tidigare lämnade uppgifter ska anmälas så snart det kan ske, dock senast 14 dagar efter att förändringen ägde rum.
Säkerhetsåtgärder (2 kap. 3 §): Du ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder utifrån ett allriskperspektiv. Lagen anger minst tio åtgärdsområden, bland annat riskanalys, incidenthantering, kontinuitetshantering, säkerhet i leveranskedjan, kryptografi, åtkomstkontroll och vid behov multifaktorautentisering.
Ledningens ansvar (2 kap. 3–4 §§): Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och personer i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §).
Incidentrapportering (2 kap. 5–6 §§): Vid en betydande incident ska du:
- upplysa den behöriga myndigheten så snart det kan ske, dock senast 24 timmar efter att du fått kännedom om incidenten (5 §),
- göra en incidentanmälan så snart det kan ske – betrodda tjänster senast 24 timmar, övriga senast 72 timmar efter kännedom (6 §).
En incident anses betydande om den har orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller påverkat andra fysiska eller juridiska personer genom betydande skada (2 kap. 5 §).
Om du upptäcker att du inte lever upp till åtgärderna ska du utan onödigt dröjsmål vidta nödvändiga och proportionella korrigerande åtgärder (jfr artikel 21.4 i NIS 2-direktivet).
Ingripanden och sanktionsavgifter
En tillsynsmyndighet får besluta att ta ut en sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §).
Sanktionsavgiften ska bestämmas till lägst 5 000 kronor och högst till följande (4 kap. 10 §):
| Kategori | Högsta avgift |
|---|---|
| Väsentlig verksamhetsutövare | Det högsta av 2 % av total global årsomsättning närmast föregående räkenskapsår eller ett belopp motsvarande 10 000 000 euro |
| Viktig verksamhetsutövare | Det högsta av 1,4 % av total global årsomsättning eller ett belopp motsvarande 7 000 000 euro |
| Offentlig verksamhetsutövare | 10 000 000 kronor |
Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).
Skillnaden i avgiftstak mellan väsentlig och viktig verksamhetsutövare visar tydligt varför korrekt klassificering är avgörande. En felaktig bedömning av din kategori kan påverka både tillsynsintensiteten och den ekonomiska risken.
Vill du veta var du står? Använd vårt kostnadsfria scoping- och gap-verktyg för att få en första bild av om du sannolikt är en väsentlig eller viktig verksamhetsutövare och var dina största luckor finns.
Vanliga frågor
Vilken myndighet utövar tillsyn över min verksamhet i Sverige?
Tillsynen är sektorsindelad (3 kap. 1 §). Sektorsindelningen anges i förordning (2025:1507) §§ 7–8 och omfattar bland annat Statens energimyndighet, Finansinspektionen, Transportstyrelsen och Post- och telestyrelsen. Vilken tillsynsmyndighet som exakt gäller för just din sektor kräver en bedömning mot hela kartläggningen i förordningen och [TÄPSUSTAB PARTNER-JURIST].
Vad är skillnaden mellan tillsyn av väsentliga och viktiga verksamhetsutövare?
För viktiga verksamhetsutövare (important) får vissa tillsynsåtgärder enligt 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att verksamhetsutövaren inte följer lagen (3 kap. 2 §). Detta innebär en mer reaktiv tillsyn, medan väsentliga verksamhetsutövare (essential) kan bli föremål för en mer proaktiv tillsyn.
Hur höga kan sanktionsavgifterna bli?
Enligt 4 kap. 10 § är avgiften lägst 5 000 kronor och högst det högsta av 2 % av global årsomsättning eller 10 000 000 euro för väsentliga verksamhetsutövare, respektive 1,4 % eller 7 000 000 euro för viktiga verksamhetsutövare. För offentliga verksamhetsutövare är taket 10 000 000 kronor.
Inom vilken tid måste jag rapportera en incident?
Du ska upplysa myndigheten senast 24 timmar efter att du fått kännedom om en betydande incident (2 kap. 5 §). En incidentanmälan ska göras så snart det kan ske – betrodda tjänster senast 24 timmar och övriga senast 72 timmar efter kännedom (2 kap. 6 §).
Kontrollera din NIS2-efterlevnad
Kör den kostnadsfria gap-analysen
Starta det kostnadsfria scoping-testet Gör den gratis ytskanningen
Den kompletta NIS2-guiden — Sverige →
Denna artikel är allmän information, inte juridisk rådgivning. En partneradvokat bekräftar din specifika situation.