NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 för transportföretag i Sverige – vad cybersäkerhetslagen (2025:1506) kräver

Lagstiftning: Sverige · Cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Omfattas transportföretag av den svenska NIS2-lagen?

Kort svar: Ja, transportverksamhet omfattas i den utsträckning verksamheten faller under bilaga 1 till NIS 2-direktivet, som cybersäkerhetslagen (2025:1506) hänvisar till i 1 kap. 9 § andra punkten b. Där avgör lagen också klassen: en verksamhetsutövare som är större än ett medelstort företag och som i övrigt omfattas av bilaga 1 räknas som väsentlig verksamhetsutövare, medan verksamhetsutövare som inte är väsentliga är viktig verksamhetsutövare (1 kap. 9 §).

Det första ni bör göra är att ta ställning till två saker: om er verksamhet motsvarar den sektorsbeskrivning som gäller för transporter, och om företaget är större än ett medelstort företag. Faller ni in ska ni så snart det kan ske anmäla er till den myndighet som regeringen bestämmer (2 kap. 2 §). Använd gärna självutvärderingen intill den här artikeln som en första strukturerad genomgång innan ni går vidare.

Så beskrivs sektorn – ordagrant i den sektorsbestämmelse lagen hänvisar till

Cybersäkerhetslagen räknar inte upp sektorerna i lagtexten, utan hänvisar i 1 kap. 9 § andra punkten b till bilaga 1 till NIS 2-direktivet, direktiv (EU) 2022/2555, i den ursprungliga lydelsen. Där lyder sektorsbeskrivningen för transporter, i den del som avser luftfart, ordagrant:

> Transporter > > a) Lufttransport > > — Lufttrafikföretag enligt definitionen i artikel 3.4 i förordning (EG) nr 300/2008 och som används för kommersiella syften > > — Flygplatsens ledningsenheter enligt definitionen i artikel 2.2 i Europaparlamentets och rådets direktiv

Det är alltså verksamhetens art enligt bilaga 1, inte någon svensk särlista, som avgör om ett transportföretag träffas. Driver ni järnvägs-, sjö- eller vägtransport eller trafikledning bör ni bekräfta den exakta ordalydelsen för just er undersektor mot bilaga 1 och mot Transportstyrelsens publicerade vägledning (officiell källa) – Transportstyrelsen är enligt förordning (2025:1507) §§ 7–8 tillsynsmyndighet för sektorn Transporter. Vi återger här bara den ordalydelse som är belagd i lagtexten.

Väsentlig eller viktig verksamhetsutövare – vad avgör klassen

Klassindelningen följer direkt av 1 kap. 9 § cybersäkerhetslagen. Som väsentlig verksamhetsutövare räknas bland annat:

Sista meningen i paragrafen är avgörande för alla övriga: "Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare." Skillnaden mellan klasserna ligger inte i vilka säkerhetskrav som gäller, utan i tillsynens intensitet och i sanktionsavgifternas tak (se nedan).

En sak till är värd att känna till: finns det i annan författning krav på säkerhetsåtgärder eller incidentrapportering vars verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§, gäller de bestämmelserna i stället (1 kap. 10 §). Det är särskilt relevant i transportbranschen, som redan är tungt reglerad.

Grundkraven: anmälan, säkerhetsåtgärder och ledningens ansvar

Lagen ställer samma grundkrav på alla verksamhetsutövare som omfattas – det finns inga särskilda transportspecifika skyldigheter i cybersäkerhetslagens 2 kap.

Anmälan (2 kap. 2 §). Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer. Ändras de förhållanden som redovisats i anmälan ska förändringen anmälas så snart det kan ske, dock senast 14 dagar efter att förändringen ägde rum.

Säkerhetsåtgärder (2 kap. 3 §). Åtgärderna ska vara lämpliga och proportionella, tekniska, driftsrelaterade och organisatoriska, utgå från ett allriskperspektiv och åtminstone avse:

1. strategier för riskanalys och informationssystemens säkerhet 2. incidenthantering 3. kontinuitetshantering och krishantering 4. säkerhet i leveranskedjan 5. säkerhet vid förvärv, utveckling och underhåll av system 6. strategier och förfaranden för att bedöma åtgärdernas effektivitet 7. grundläggande cyberhygien och utbildning i cybersäkerhet 8. kryptografi och vid behov kryptering 9. personalsäkerhet, åtkomstkontroll och tillgångsförvaltning 10. vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem

Samma tio områden anges i art 21(2) i direktiv (EU) 2022/2555. Ytterligare föreskrifter får meddelas enligt 2 kap. 14 §.

Ledningens ansvar (2 kap. 3–4 §§). Verksamhetsutövaren ansvarar för att säkerhetsåtgärderna vidtas, och de personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Detta motsvarar art 20(1) i direktivet, där ledningsorganen ska godkänna åtgärderna, övervaka genomförandet och kan hållas ansvariga.

Incidentrapportering: tidsfrister som gäller vid en betydande incident

En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att vålla betydande skada (2 kap. 5 §).

StegFristLagrum
Upplysning till myndighetenså snart det kan ske, dock senast 24 timmar efter kännedom2 kap. 5 §
Incidentanmälan, tillhandahållare av betrodda tjänstersenast 24 timmar efter kännedom2 kap. 6 §
Incidentanmälan, övriga verksamhetsutövare (inklusive transportföretag)senast 72 timmar efter kännedom2 kap. 6 §
Delrapport med statusuppdateringarpå begäran2 kap. 7 §
Slutrapportsenast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas en lägesrapport och därefter slutrapport inom en månad efter att incidenten har hanterats2 kap. 8 §

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). CSIRT-enhet och gemensam kontaktpunkt är från och med 2026-07-01 Försvarets radioanstalt (FRA), som driver det nationella cybersäkerhetscentret (cybersäkerhetslagen 1 kap. 17 §; förordning 2025:1507 §§ 23 och 31). Exakt teknisk rapporteringskanal framgår inte av lag- eller förordningstexten ensam – bekräfta den mot FRA:s publicerade information (officiell källa) och ha kontaktvägen dokumenterad i beredskapsplanen innan något händer.

Tillsyn och sanktionsavgifter

Tillsynen är sektorsindelad (3 kap. 1 §; förordning 2025:1507 §§ 7–8). För sektorn Transporter, inklusive tillverkning av motorfordon och andra transportmedel, är Transportstyrelsen tillsynsmyndighet. Vilken myndighet som gäller för en enskild undersektor kräver en bedömning mot hela kartläggningen i förordning (2025:1507) §§ 7–22 – kontrollera detta mot myndighetens publicerade vägledning.

För viktig verksamhetsutövare får tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet inte följs (3 kap. 2 §). För väsentliga verksamhetsutövare gäller ingen sådan begränsning.

En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften bestäms till lägst 5 000 kronor och högst till (4 kap. 10 §):

Sanktionsavgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte verkställts inom fem år (4 kap. 14 §).

Verksamhetskoder (NACE rev. 2)

Denna sektors poster i NIS2-bilagorna motsvarar en-till-en följande NACE rev. 2-verksamhetskoder. Listan täcker endast entydiga matchningar — vissa poster definieras av själva verksamheten, inte av en kod.

NACE 51LufttransportNACE 52.23Stödtjänster till lufttransportNACE 49.1Järnvägstransport, passagerartrafikNACE 49.2Järnvägstransport, godstrafikNACE 52.21Stödtjänster till landtransportNACE 50SjötransportNACE 52.22Stödtjänster till sjötransport

SNI 2025-branschkoder i denna sektor

Koderna kopplas automatiskt: sektorns NACE Rev. 2-koder är via Eurostats officiella nyckeltabell kopplade till NACE Rev. 2.1-klasser och därifrån till SNI 2025-koder. Där en koppling inte är entydig utelämnas koden — listan är medvetet hellre smalare än bredare.

SNI 49.110Tung järnvägstransport, passagerartrafikSNI 49.200Järnvägstransport, godstrafikSNI 50.101Reguljär sjötrafik över hav och kust av passagerareSNI 50.102Icke reguljär sjötrafik över hav och kust av passagerareSNI 50.201Reguljär sjötrafik över hav och kust av godsSNI 50.202Icke reguljär sjötrafik över hav och kust av godsSNI 50.301Reguljär sjötrafik på inre vattenvägar av passagerareSNI 50.302Icke reguljär sjötrafik på inre vattenvägar av passagerareSNI 50.401Reguljär sjötrafik på inre vattenvägar av godsSNI 50.402Icke reguljär sjötrafik på inre vattenvägar av godsSNI 51.101Reguljär lufttransport av passagerareSNI 51.102Icke reguljär lufttransport av passagerareSNI 51.211Reguljär lufttransport av godsSNI 51.212Icke reguljär lufttransport av godsSNI 51.220RymdfartSNI 52.211Bärgning avseende landtransportSNI 52.219Övrig stödverksamhet avseende landtransportSNI 52.220Stödverksamhet avseende sjötransportSNI 52.230Stödverksamhet avseende lufttransport

Finns din SNI-kod med på listan? Kontrollera om NIS2 gäller dig

Se även sektorsidan: Transporter

Vanliga frågor

Är vårt flygbolag automatiskt en väsentlig verksamhetsutövare?

Inte automatiskt. Enligt 1 kap. 9 § andra punkten b krävs att verksamhetsutövaren är större än ett medelstort företag och i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen, men inte av 7 § 2 eller 3. Uppfylls inte det gäller huvudregeln i samma paragraf: verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare.

Vilka tidsfrister gäller vid en betydande incident?

Myndigheten ska upplysas så snart det kan ske, dock senast 24 timmar efter att ni fått kännedom om incidenten (2 kap. 5 §). Incidentanmälan ska göras så snart det kan ske, för de flesta verksamhetsutövare senast 72 timmar efter kännedom, och för tillhandahållare av betrodda tjänster senast 24 timmar (2 kap. 6 §). Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).

Gäller andra krav för transportföretag än för övriga sektorer?

Nej. Cybersäkerhetslagens 2 kap. ställer samma krav på alla verksamhetsutövare som omfattas – säkerhetsåtgärder enligt 2 kap. 3 §, ledningens utbildning enligt 2 kap. 4 §, anmälan enligt 2 kap. 2 § och incidentrapportering enligt 2 kap. 5–8 §§. Det som skiljer är klassen väsentlig eller viktig, som styr tillsynens intensitet och sanktionsavgiftens tak. Finns krav i annan författning vars verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§ gäller de i stället (1 kap. 10 §).

Till vem rapporterar vi, och vem utövar tillsyn?

Incidentrapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6), som från och med 2026-07-01 är Försvarets radioanstalt (FRA) via det nationella cybersäkerhetscentret. Tillsynen är sektorsindelad enligt 3 kap. 1 § och förordning (2025:1507) §§ 7–8; för sektorn Transporter är Transportstyrelsen tillsynsmyndighet.

Kontrollera din NIS2-efterlevnad

Starta den kostnadsfria tillämplighetskontrollen

Kör den kostnadsfria självbedömningen Gör den gratis externa säkerhetskontrollen

Den kompletta NIS2-guiden — Sverige

Se det kostnadsfria exempelpaketet

Denna artikel är allmän information, inte juridisk rådgivning. Kontakta en kvalificerad expert för din specifika situation.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 63c444a8fa46).

Tillbaka till startsidan