NIS2 steg för steg för bankverksamhet i Sverige: en färdplan i sju steg
Färdplanen beskriver i sju steg vad cybersäkerhetslagen (2025:1506) kräver av kreditinstitut i Sverige. Lagen delar in de verksamhetsutövare som omfattas i väsentlig verksamhetsutövare och viktig verksamhetsutövare enligt 1 kap. 9 §. Skyldigheterna gäller bland annat säkerhetsåtgärder enligt 2 kap. 3 §, ledningens utbildning enligt 2 kap. 4 § och incidentrapportering enligt 2 kap. 5–8 §§.
Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.
Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.
1. Om lagen gäller banken och hur den klassificeras
Bankverksamhet finns med i bilaga 1 till NIS 2-direktivet genom kreditinstitut enligt definitionen i artikel 4.1 i förordning (EU) nr 575/2013. Enligt 1 kap. 9 § cybersäkerhetslagen (2025:1506) räknas de verksamhetsutövare inom bilaga 1 som storleksmässigt överstiger ett medelstort företag som väsentlig verksamhetsutövare. Övriga verksamhetsutövare klassas enligt samma paragraf som viktig verksamhetsutövare. I 1 kap. 10 § anges att bestämmelser om säkerhetsåtgärder eller incidentrapportering i andra författningar gäller i stället, om deras verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§.
SNI 64.190 — Annan monetär finansförmedling
Se även sektorsidan: Bankverksamhet · NIS2-entitetskategorier — Sverige
2. Ledningens ansvar och utbildningskravet
Ansvaret för att säkerhetsåtgärderna vidtas ligger enligt 2 kap. 3 § på verksamhetsutövaren själv. De personer som ingår i ledningen omfattas enligt 2 kap. 4 § av ett krav på utbildning om säkerhetsåtgärder. Detta motsvarar ledningsorganens ansvar och utbildningskrav i artikel 20 i NIS 2-direktivet, där ledningen godkänner och övervakar riskhanteringsåtgärderna och kan hållas ansvarig för överträdelser. Enligt 4 kap. 6 § kan en befattningshavare hos en väsentlig verksamhetsutövare förbjudas att inneha en ledningsfunktion när ett tidigare föreläggande inte har följts, överträdelsen har varit allvarlig och befattningshavaren orsakat den uppsåtligen eller av grov oaktsamhet, och förbudet gäller i lägst ett och högst tre år.
3. Riskanalysen som grund
Säkerhetsåtgärderna ska enligt 2 kap. 3 § utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Det första av de områden som paragrafen räknar upp avser strategier för riskanalys och informationssystemens säkerhet. Kravet motsvarar artikel 21.2 a i NIS 2-direktivet. Riskanalysen utgör därmed grunden för de tekniska, driftsrelaterade och organisatoriska åtgärder som lagen kräver.
Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster
4. Katalogen av säkerhetsåtgärder
Uppräkningen i 2 kap. 3 § omfattar tio områden och inleds med riskanalys och systemsäkerhet, incidenthantering, kontinuitets- och krishantering, säkerhet i leveranskedjan samt säkerhet vid förvärv, utveckling och underhåll av system. Därefter följer metoder för att bedöma hur effektiva åtgärderna är, grundläggande cyberhygien och utbildning, kryptografi och vid behov kryptering, personalsäkerhet med åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering och säkrad kommunikation. Lagen gör i denna del ingen åtskillnad mellan sektorer, utan samma katalog gäller alla verksamhetsutövare som omfattas, även inom bankverksamhet. Ytterligare föreskrifter får enligt 2 kap. 14 § meddelas av regeringen eller av den myndighet som pekas ut.
5. Rapportering av betydande incidenter
Rapporteringen enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6), som från och med den 1 juli 2026 är Försvarets radioanstalt. Vid en betydande incident ska myndigheten upplysas så snart det kan ske, dock senast 24 timmar efter det att verksamhetsutövaren fått kännedom om incidenten (2 kap. 5 §). En incidentanmälan ska enligt 2 kap. 6 § göras så snart det kan ske, och för verksamhetsutövare som tillhandahåller betrodda tjänster gäller senast 24 timmar efter kännedomen medan det för övriga gäller senast 72 timmar efter kännedomen. En slutrapport ska enligt 2 kap. 8 § lämnas senast en månad efter incidentanmälan, och om incidenten fortfarande pågår lämnas vid den tidpunkten i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats.
NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster
6. Dokumentation och anmälan till myndigheten
Åtgärdsområdena i 2 kap. 3 § avser bland annat strategier och förfaranden, vilket förutsätter att riskanalys, rutiner och styrande dokument finns i skriftlig och underhållen form. Enligt 2 kap. 2 § ska verksamhetsutövaren anmäla sig till den utpekade myndigheten så snart det kan ske, och en ändring av de uppgifter som redovisats anmälas senast 14 dagar efter att förändringen ägde rum. Tillsynsmyndigheten kontrollerar enligt 3 kap. 1 § att lagen och anslutande föreskrifter följs, och för bankverksamhet anges Finansinspektionen i förordning (2025:1507) §§ 7–8. För viktiga verksamhetsutövare får vissa tillsynsåtgärder enligt 3 kap. 2 § vidtas först när myndigheten har anledning att anta att reglerna inte följs.
Paketet innehåller:
- Policy för hantering av cybersäkerhetsrisker
- Plan för incidenthantering
- Kontinuitetsplan för verksamheten
- Policy för säkerhet i leveranskedjan
- Redogörelse för ledningsorganens ansvar och utbildningsplan
- Ifyllnadsguide i portalen
Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad — Tjänster
7. Sanktionsavgifternas nivåer
En tillsynsmyndighet får enligt 4 kap. 9 § besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§. Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor. För en väsentlig verksamhetsutövare går taket vid det högre av två alternativ, nämligen 2 procent av den globala årsomsättningen för föregående räkenskapsår eller ett belopp i kronor som motsvarar 10 000 000 euro. För en viktig verksamhetsutövare gäller på samma sätt det högre av 1,4 procent av omsättningen eller ett belopp som motsvarar 7 000 000 euro, och avgiften betalas enligt 4 kap. 13 § inom 30 dagar.
Vanliga frågor
Vilka banker omfattas av cybersäkerhetslagen?
Bankverksamhet anges i bilaga 1 till NIS 2-direktivet genom kreditinstitut enligt definitionen i artikel 4.1 i förordning (EU) nr 575/2013. Enligt 1 kap. 9 § cybersäkerhetslagen (2025:1506) räknas en sådan verksamhetsutövare som storleksmässigt överstiger ett medelstort företag som väsentlig verksamhetsutövare, medan verksamhetsutövare som inte är väsentliga utgör viktig verksamhetsutövare.
Vilka tidsfrister gäller vid en betydande incident?
Myndigheten ska upplysas så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten (2 kap. 5 §). Incidentanmälan görs enligt 2 kap. 6 § senast 24 timmar efter kännedomen av den som tillhandahåller betrodda tjänster och senast 72 timmar efter kännedomen av övriga. En delrapport med statusuppdateringar lämnas på begäran (2 kap. 7 §), och slutrapporten lämnas senast en månad efter incidentanmälan (2 kap. 8 §).
Vilken myndighet ansvarar för tillsyn och för incidentrapporteringen?
Tillsynen är sektorsindelad enligt 3 kap. 1 §, och för bankverksamhet anges Finansinspektionen i förordning (2025:1507) §§ 7–8. Incidentrapporteringen enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6), som från och med den 1 juli 2026 är Försvarets radioanstalt, vilken också är gemensam kontaktpunkt enligt 1 kap. 17 §. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövares sektor och undersektor följer av hela kartläggningen i förordning (2025:1507) §§ 7–22.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 2cae1991f9af).