NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 steg för steg: digitala leverantörer i Sverige

Publicerad: · AIPOS OÜ · nis2europe.eu

Denna färdplan beskriver i sju steg vad cybersäkerhetslagen (2025:1506) innebär för leverantörer av marknadsplatser online, sökmotorer och plattformar för sociala nätverkstjänster. Lagen delar in dem som omfattas i två klasser, väsentlig verksamhetsutövare och viktig verksamhetsutövare, enligt 1 kap. 9 §. Stegen följer lagens egen ordning från klassificering till sanktionsavgifter.

Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.

Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.

1. Omfattas verksamheten av lagen?

Digitala leverantörer anges i bilaga II till NIS 2-direktivet och avser leverantörer av marknadsplatser online, leverantörer av sökmotorer samt leverantörer av plattformar för sociala nätverkstjänster. Cybersäkerhetslagen (2025:1506) räknar i 1 kap. 9 § upp vilka som utgör väsentlig verksamhetsutövare, bland annat den som är större än ett medelstort företag och i övrigt omfattas av bilaga 1 till direktivet. Enligt samma paragraf är den som inte är väsentlig i stället viktig verksamhetsutövare. Finns i annan författning krav på säkerhetsåtgärder eller incidentrapportering gäller de bestämmelserna om deras verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§ (1 kap. 10 §).

SNI 63.910Webbportaler

Se även sektorsidan: Digitala leverantörer · NIS2-entitetskategorier — Sverige

Starta den kostnadsfria tillämplighetskontrollen

2. Ledningens ansvar och utbildning

Ansvaret för att säkerhetsåtgärderna vidtas ligger på verksamhetsutövaren enligt 2 kap. 3 §. De personer som ingår i ledningen ska genomgå utbildning om säkerhetsåtgärder (2 kap. 4 §). Detta motsvarar ledningsorganens ansvar för att godkänna och övervaka riskhanteringsåtgärderna samt möjligheten att hållas ansvariga, som följer av artikel 20.1 i NIS 2-direktivet. För väsentliga verksamhetsutövare kan en befattningshavare under de förutsättningar som anges i 4 kap. 6 § förbjudas att inneha en ledningsfunktion, och ett sådant förbud gäller lägst ett och högst tre år.

NIS2-utbildningskrav för ledningsorgan per land

3. Riskanalys som grund

Säkerhetsåtgärderna enligt 2 kap. 3 § ska utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Det första av lagens tio åtgärdsområden avser just strategier för riskanalys och för informationssystemens säkerhet. Vid bedömningen av vad som är proportionellt beaktas enligt artikel 21.1 i direktivet bland annat exponeringen för risker, verksamhetens storlek samt sannolikheten för och allvaret i incidenter. Riskanalysen bildar därmed underlaget för de övriga åtgärdsområdena.

Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

4. De tio åtgärdsområdena

Enligt 2 kap. 3 § ska verksamhetsutövare vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder som skyddar nätverks- och informationssystem mot incidenter. Åtgärderna ska åtminstone omfatta tio områden: riskanalys och systemsäkerhet, incidenthantering, kontinuitet och krishantering, leveranskedjans säkerhet, säkerhet vid förvärv, utveckling och underhåll, utvärdering av åtgärdernas effektivitet, cyberhygien och utbildning, kryptografi, personalsäkerhet med åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering och säkrade kommunikationer. Lagtexten anger samma åtgärdsområden för alla verksamhetsutövare som omfattas och innehåller ingen särreglering enbart för digitala leverantörer. Regeringen eller den myndighet som regeringen bestämmer får meddela ytterligare föreskrifter (2 kap. 14 §).

NIS2 riskhanteringsåtgärder vs ISO 27001, DORA och GDPR

5. Rapportering av betydande incidenter

En incident är betydande om den har orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller påverkat andra fysiska eller juridiska personer genom betydande skada (2 kap. 5 §). Verksamhetsutövare ska upplysa myndigheten så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten (2 kap. 5 §). Därefter görs en incidentanmälan så snart det kan ske, för verksamhetsutövare som tillhandahåller betrodda tjänster senast 24 timmar och för övriga verksamhetsutövare senast 72 timmar efter kännedom (2 kap. 6 §). På begäran lämnas en delrapport (2 kap. 7 §), och en slutrapport lämnas senast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats (2 kap. 8 §). Rapporteringen enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6), en uppgift som från och med 2026-07-01 fullgörs av Försvarets radioanstalt genom det nationella cybersäkerhetscentret.

NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

6. Dokumentation och anmälan till myndigheten

Åtgärdsområdena i 2 kap. 3 § är formulerade som strategier och förfaranden, vilket förutsätter att riskanalys, rutiner och utvärderingar finns nedtecknade och hålls aktuella. Verksamhetsutövare ska så snart det kan ske anmäla sig till den myndighet som regeringen bestämmer, och en ändring av de förhållanden som redovisats ska anmälas senast 14 dagar efter att förändringen ägde rum (2 kap. 2 §). Vilken plattform anmälan görs i och vilka uppgifter som ska lämnas framgår inte av lagtexten ensam utan fastställs av myndigheten och i föreskrifter. Tillsynen utövas sektorsvis enligt 3 kap. 1 § och förordning (2025:1507) §§ 7–8, och mot viktiga verksamhetsutövare får åtgärder enligt 3 kap. 3, 4, 6 och 7 §§ vidtas endast när tillsynsmyndigheten har anledning att anta att lagen inte följs (3 kap. 2 §).

Paketet innehåller:

Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad Tjänster

7. Sanktionsavgifter

En tillsynsmyndighet får besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§ (4 kap. 9 §). Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor och högst till, för en väsentlig verksamhetsutövare, det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro. För en viktig verksamhetsutövare är taket det högsta av 1,4 procent av samma omsättning eller ett belopp motsvarande 7 000 000 euro, och för en offentlig verksamhetsutövare 10 000 000 kronor. Avgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).

NIS2-sanktionsavgifter per land

Vanliga frågor

Vilken klass tillhör en leverantör av en marknadsplats online enligt lagen?

Klassificeringen följer 1 kap. 9 § cybersäkerhetslagen (2025:1506). Paragrafen räknar upp vilka verksamhetsutövare som är väsentlig verksamhetsutövare, bland annat den som är större än ett medelstort företag och i övrigt omfattas av bilaga 1 till NIS 2-direktivet. Den som inte är väsentlig är enligt samma paragraf viktig verksamhetsutövare, och digitala leverantörer anges i bilaga II till direktivet.

Vilka tidsfrister gäller vid en betydande incident?

En upplysning ska lämnas så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten (2 kap. 5 §). Incidentanmälan görs så snart det kan ske, senast 72 timmar efter kännedom för verksamhetsutövare som inte tillhandahåller betrodda tjänster (2 kap. 6 §). En slutrapport lämnas senast en månad efter incidentanmälan, eller vid pågående incident först en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats (2 kap. 8 §).

Vem tar emot incidentrapporterna i Sverige?

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Uppgiften som CSIRT-enhet och gemensam kontaktpunkt fullgörs från och med 2026-07-01 av Försvarets radioanstalt, som driver det nationella cybersäkerhetscentret. Den exakta tekniska rapporteringskanalen framgår inte av lag- eller förordningstexten ensam utan fastställs av myndigheten och i föreskrifter.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma e9839a08af7b).

Tillbaka till startsidan