NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 steg för steg för dricksvattensektorn i Sverige

Publicerad: · AIPOS OÜ · nis2europe.eu

Denna översikt beskriver i sju steg vad cybersäkerhetslagen (2025:1506) föreskriver för dricksvattensektorn i Sverige. Lagen delar in dem som omfattas i väsentlig verksamhetsutövare och viktig verksamhetsutövare (1 kap. 9 §) och knyter till klasserna skyldigheter om säkerhetsåtgärder, incidentrapportering och sanktionsavgifter.

Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.

Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.

1. Steg 1: Omfattas verksamheten av lagen?

Dricksvatten är en av de sektorer som räknas upp i bilaga 1 till NIS 2-direktivet, där sektorn beskrivs som leverantörer och distributörer av dricksvatten enligt definitionen i artikel 2.1 a i direktiv (EU) 2020/2184. Undantagna är distributörer där dricksvattendistribution bara utgör en icke väsentlig del av den allmänna verksamheten. Enligt 1 kap. 9 § cybersäkerhetslagen (2025:1506) räknas den som omfattas av bilaga 1 och storleksmässigt är större än ett medelstort företag som väsentlig verksamhetsutövare, liksom statliga myndigheter samt kommuner och regioner som överstiger den storleken. Den som omfattas av lagen utan att räknas som väsentlig är viktig verksamhetsutövare, och enligt 2 kap. 2 § ska en verksamhetsutövare anmäla sig till den myndighet som regeringen bestämmer så snart det kan ske samt anmäla ändrade förhållanden senast 14 dagar efter förändringen.

SNI 36.000Vattenförsörjning

Se även sektorsidan: Dricksvatten · NIS2-entitetskategorier — Sverige

Starta den kostnadsfria tillämplighetskontrollen

2. Steg 2: Ledningens ansvar och utbildning

Enligt 2 kap. 3 § ansvarar verksamhetsutövaren för att säkerhetsåtgärderna faktiskt vidtas. De personer som ingår i ledningen ska enligt 2 kap. 4 § genomgå utbildning om säkerhetsåtgärder. Bestämmelserna motsvarar artikel 20 i NIS 2-direktivet, enligt vilken ledningsorganen godkänner riskhanteringsåtgärderna, övervakar genomförandet och kan hållas ansvariga för överträdelser. För en väsentlig verksamhetsutövare kan en befattningshavare enligt 4 kap. 6 § under vissa förutsättningar förbjudas att inneha en ledningsfunktion, och ett sådant förbud meddelas för lägst ett och högst tre år.

NIS2-utbildningskrav för ledningsorgan per land

3. Steg 3: Riskanalys som grund

Enligt 2 kap. 3 § ska verksamhetsutövaren vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder som skyddar nätverks- och informationssystem mot incidenter. Åtgärderna ska bygga på ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Det första av lagens tio åtgärdsområden är just strategier för riskanalys och informationssystemens säkerhet. Motsvarande krav finns i artikel 21.1 och 21.2 a i NIS 2-direktivet, där proportionaliteten bedöms utifrån bland annat verksamhetens riskexponering och storlek.

Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

4. Steg 4: De tio åtgärdsområdena

Säkerhetsåtgärderna enligt 2 kap. 3 § ska åtminstone omfatta tio områden: strategier för riskanalys och informationssystemens säkerhet, incidenthantering samt kontinuitetshantering och krishantering. Vidare ingår säkerhet i leveranskedjan, säkerhet vid förvärv, utveckling och underhåll av system, förfaranden för att bedöma hur effektiva åtgärderna är, grundläggande cyberhygien och utbildning i cybersäkerhet. Listan avslutas med kryptografi och vid behov kryptering, personalsäkerhet tillsammans med åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem. Lagtexten ställer samma åtgärdskatalog till alla verksamhetsutövare som omfattas, utan någon särskild variant för dricksvatten, medan ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer enligt 2 kap. 14 §.

NIS2 riskhanteringsåtgärder vs ISO 27001, DORA och GDPR

5. Steg 5: Rapportering av betydande incidenter

En incident anses betydande om den har orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller om den har påverkat andra fysiska eller juridiska personer genom betydande skada, och den ska enligt 2 kap. 5 § upplysas om så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten. Därefter ska en incidentanmälan göras så snart det kan ske, och för andra verksamhetsutövare än tillhandahållare av betrodda tjänster gäller enligt 2 kap. 6 § senast 72 timmar efter kännedom. På begäran lämnas en delrapport med statusuppdateringar enligt 2 kap. 7 §, och en slutrapport ska enligt 2 kap. 8 § lämnas senast en månad efter incidentanmälan. Rapporteringen görs till CSIRT-enheten enligt förordning (2025:1507) § 6, en uppgift som från och med 2026-07-01 ligger hos Försvarets radioanstalt (FRA).

NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

6. Steg 6: Dokumentation som skyldigheterna förutsätter

Flera av lagens skyldigheter förutsätter att material finns nedskrivet och hålls aktuellt: 2 kap. 3 § talar om strategier för riskanalys och informationssystemens säkerhet samt om strategier och förfaranden för att bedöma åtgärdernas effektivitet. Rapporteringskedjan i 2 kap. 5–8 §§ bygger på uppgifter om incidenten som kan lämnas inom de angivna tidsfristerna, och anmälningsplikten i 2 kap. 2 § förutsätter att ändrade förhållanden kan redovisas inom 14 dagar. Enligt 3 kap. 1 § utövar tillsynsmyndigheten tillsyn över att lagen och anslutande föreskrifter följs, och för dricksvatten anges Livsmedelsverket i förordning (2025:1507) §§ 7–8. Om andra författningar innehåller krav på säkerhetsåtgärder eller incidentrapportering gäller enligt 1 kap. 10 § de bestämmelserna, förutsatt att deras verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§.

Paketet innehåller:

Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad Tjänster

7. Steg 7: Sanktionsavgifter

En tillsynsmyndighet får enligt 4 kap. 9 § besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§. Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor och som högst till det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro när verksamhetsutövaren är väsentlig. För en viktig verksamhetsutövare är taket det högsta av 1,4 procent av samma omsättning eller ett belopp motsvarande 7 000 000 euro, och för en offentlig verksamhetsutövare 10 000 000 kronor. Avgiften betalas till tillsynsmyndigheten inom 30 dagar enligt 4 kap. 13 § och faller bort om beslutet inte har verkställts inom fem år enligt 4 kap. 14 §.

NIS2-sanktionsavgifter per land

Vanliga frågor

Vilken myndighet utövar tillsyn över dricksvattensektorn?

Tillsynen enligt cybersäkerhetslagen är sektorsindelad och tillsynsmyndigheten utövar tillsyn över att lagen och anslutande föreskrifter följs (3 kap. 1 §). Sektorsindelningen anges i förordning (2025:1507) §§ 7–8, där Livsmedelsverket anges för Dricksvatten. Incidentrapportering görs enligt förordning (2025:1507) § 6 till CSIRT-enheten, som från och med 2026-07-01 är Försvarets radioanstalt (FRA) med det nationella cybersäkerhetscentret.

Vad gäller om en betydande incident fortfarande pågår när slutrapporten ska lämnas?

Enligt 2 kap. 8 § ska en slutrapport lämnas senast en månad efter incidentanmälan. Om den betydande incidenten fortfarande pågår vid den tidpunkten lämnas i stället en lägesrapport. Slutrapporten lämnas därefter inom en månad från det att incidenten har hanterats.

Gäller tillsynsåtgärderna lika för viktig verksamhetsutövare?

Nej, lagen skiljer här på klasserna. Tillsynsåtgärder enligt 3 kap. 3, 4, 6 och 7 §§ får när det gäller viktiga verksamhetsutövare vidtas endast när tillsynsmyndigheten har anledning att anta att lagen, anslutande föreskrifter eller rättsakter antagna med stöd av artiklarna 21.5 och 23.11 i NIS 2-direktivet inte följs (3 kap. 2 §).

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma e9839a08af7b).

Tillbaka till startsidan