NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 steg för steg för digital infrastruktur i Sverige – en färdplan enligt cybersäkerhetslagen

Publicerad: · AIPOS OÜ · nis2europe.eu

Färdplanen beskriver i sju steg vad cybersäkerhetslagen (2025:1506) kräver av verksamhetsutövare inom digital infrastruktur i Sverige. Lagen delar in dem i väsentlig verksamhetsutövare och viktig verksamhetsutövare enligt 1 kap. 9 §. Skyldigheterna omfattar bland annat säkerhetsåtgärder enligt 2 kap. 3 § och incidentrapportering enligt 2 kap. 5–8 §§.

Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.

Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.

1. Steg 1: Lagens tillämpning på sektorn digital infrastruktur

Sektorn digital infrastruktur ingår i bilaga 1 till NIS 2-direktivet och omfattar där bland annat leverantörer av internetknutpunkter, leverantörer av DNS-tjänster utom operatörer av rotnamnsservrar, registreringsenheter för toppdomäner samt leverantörer av molntjänster. Enligt 1 kap. 9 § cybersäkerhetslagen (2025:1506) räknas den som bedriver sådan verksamhet och storleksmässigt överstiger ett medelstort företag som väsentlig verksamhetsutövare. Övriga verksamhetsutövare som lagen omfattar räknas enligt samma paragraf som viktig verksamhetsutövare. Enligt 2 kap. 2 § ska en verksamhetsutövare anmäla sig så snart det kan ske till den myndighet som regeringen bestämmer, och ändrade förhållanden anmälas senast 14 dagar efter förändringen.

SNI 61.100Trådbunden och trådlös telekommunikation samt telekommunikation via satellitSNI 61.900Annan telekommunikationSNI 63.100Datainfrastruktur, databehandling, hosting o.d.

Se även sektorsidan: Digital infrastruktur · NIS2-entitetskategorier — Sverige

Starta den kostnadsfria tillämplighetskontrollen

2. Steg 2: Ledningens ansvar och utbildningsplikt

Cybersäkerhetslagen lägger ansvaret för att säkerhetsåtgärderna enligt 2 kap. 3 § faktiskt vidtas på verksamhetsutövaren själv. Enligt 2 kap. 4 § ska de personer som ingår i ledningen genomgå utbildning om säkerhetsåtgärder. Detta motsvarar ledningsorganens godkännande- och tillsynsansvar samt utbildningskrav enligt artikel 20 i direktiv (EU) 2022/2555. Enligt 4 kap. 6 § kan en befattningshavare hos en väsentlig verksamhetsutövare förbjudas att inneha en ledningsfunktion under de förutsättningar som anges där, och ett sådant förbud meddelas enligt lagen för lägst ett och högst tre år.

NIS2-utbildningskrav för ledningsorgan per land

3. Steg 3: Riskanalys som grund för säkerhetsarbetet

Enligt 2 kap. 3 § cybersäkerhetslagen ska säkerhetsåtgärderna utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Det första av de tio områden som paragrafen räknar upp är strategier för riskanalys och för informationssystemens säkerhet. Åtgärderna ska enligt samma paragraf vara lämpliga och proportionella samt vara tekniska, driftsrelaterade och organisatoriska. Detta motsvarar artikel 21.2 a i direktiv (EU) 2022/2555, där proportionaliteten bedöms utifrån bland annat verksamhetens riskexponering och storlek.

Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

4. Steg 4: Katalogen med säkerhetsåtgärder

I 2 kap. 3 § anges tio områden som säkerhetsåtgärderna åtminstone ska omfatta, bland annat incidenthantering, kontinuitets- och krishantering, säkerhet i leveranskedjan samt säkerhet vid förvärv, utveckling och underhåll av system. Uppräkningen omfattar även metoder för att bedöma åtgärdernas effektivitet, grundläggande cyberhygien och utbildning, kryptografi, personalsäkerhet med åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering och säkrade kommunikationer. Lagtexten ställer samma katalog av områden mot alla verksamhetsutövare som omfattas, utan särskilda åtgärdsområden för sektorn digital infrastruktur. En sektorsspecifik avvikelse finns dock i 2 kap. 11 §, där registreringsenheter för toppdomäner och den som erbjuder domännamnsregistreringstjänster åläggs att föra register och löpande säkerhetskopiera registeruppgifterna, medan ytterligare föreskrifter får meddelas med stöd av 2 kap. 14 §.

NIS2 riskhanteringsåtgärder vs ISO 27001, DORA och GDPR

5. Steg 5: Rapportering av betydande incidenter

Enligt 2 kap. 5 § ska en betydande incident upplysas om så snart det kan ske, dock senast 24 timmar efter det att kännedom om incidenten har uppstått. Därefter ska enligt 2 kap. 6 § en incidentanmälan göras, för den som tillhandahåller betrodda tjänster senast 24 timmar och för övriga verksamhetsutövare senast 72 timmar efter sådan kännedom. På begäran ska en delrapport med statusuppdateringar lämnas enligt 2 kap. 7 §, och enligt 2 kap. 8 § ska en slutrapport lämnas senast en månad efter incidentanmälan, medan en pågående incident i stället föranleder en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats. Rapporteringen görs till CSIRT-enheten enligt förordning (2025:1507) § 6, en uppgift som från och med den 1 juli 2026 ligger hos Försvarets radioanstalt och dess nationella cybersäkerhetscenter.

NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

6. Steg 6: Dokumentation som skyldigheterna förutsätter

Kravet i 2 kap. 3 § på strategier och förfaranden för riskanalys, effektivitetsbedömning och kryptografi förutsätter att dessa finns i skriftlig och underhållen form. Rapporteringskedjan i 2 kap. 5–8 §§ bygger på samma sätt på dokumenterade uppgifter om incidenten, dess allvar och de åtgärder som har vidtagits. För registreringsenheter för toppdomäner och domännamnsregistreringstjänster anger 2 kap. 11 § vilka uppgifter registret ska innehålla, och enligt 2 kap. 12 § ska uppgifter lämnas ut skyndsamt och senast 72 timmar från mottagandet av en lagligen grundad och motiverad begäran. Enligt 2 kap. 13 § gäller dessa registerskyldigheter inte den som är domänadministratör enligt lagen (2006:24) om nationella toppdomäner för Sverige på internet.

Paketet innehåller:

Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad Tjänster

7. Steg 7: Sanktionsavgifternas ramar

En tillsynsmyndighet får enligt 4 kap. 9 § besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§. Enligt 4 kap. 10 § bestäms avgiften till lägst 5 000 kronor och för en väsentlig verksamhetsutövare högst till det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp motsvarande 10 000 000 euro. För en viktig verksamhetsutövare är taket det högsta av 1,4 procent av samma omsättning eller ett belopp motsvarande 7 000 000 euro, och för en offentlig verksamhetsutövare 10 000 000 kronor. Avgiften betalas enligt 4 kap. 13 § inom 30 dagar, och tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ får mot en viktig verksamhetsutövare vidtas endast när myndigheten har anledning att anta att reglerna inte följs.

NIS2-sanktionsavgifter per land

Vanliga frågor

Vilken myndighet utövar tillsyn över digital infrastruktur i Sverige?

Tillsynen enligt 3 kap. 1 § cybersäkerhetslagen är sektorsindelad och myndigheterna anges i förordning (2025:1507) §§ 7–8. För sektorn digital infrastruktur och för domännamnsregistreringstjänster anges Post- och telestyrelsen. Gemensam kontaktpunkt och CSIRT-enhet är från och med den 1 juli 2026 Försvarets radioanstalt enligt § 23 och § 31 i samma förordning.

Vilka tidsfrister gäller vid en betydande incident?

Upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten enligt 2 kap. 5 §. Incidentanmälan ska enligt 2 kap. 6 § göras senast 24 timmar av den som tillhandahåller betrodda tjänster och senast 72 timmar av övriga verksamhetsutövare. Slutrapport lämnas enligt 2 kap. 8 § senast en månad efter incidentanmälan.

Vad gäller om andra författningar redan ställer krav på säkerhetsåtgärder?

Enligt 1 kap. 10 § gäller sådana bestämmelser i lag eller annan författning om deras verkan minst motsvarar verkan av skyldigheterna i 2 kap. 3–10 §§. Vid bedömningen beaktas bestämmelsernas omfattning samt vilken tillsyn och vilka sanktioner som är kopplade till kraven. Frågan avgörs alltså genom en jämförelse mellan regelverken.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 523347cd45e9).

Tillbaka till startsidan