NIS2 steg för steg för energisektorn i Sverige – en färdplan enligt cybersäkerhetslagen
Färdplanen består av sju steg och bygger på cybersäkerhetslagen (2025:1506). Lagen delar in dem som omfattas i väsentlig verksamhetsutövare och viktig verksamhetsutövare (1 kap. 9 §), och energisektorn finns bland de verksamheter som anges i bilaga 1 till NIS 2-direktivet. Tillsynen är sektorsindelad och för energi anges Statens energimyndighet i förordning (2025:1507) §§ 7–8.
Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.
Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.
1. Steg 1: Omfattas verksamheten av lagen?
Energiverksamhet finns i bilaga 1 till NIS 2-direktivet, där delsektorn elektricitet bland annat nämner elföretag som bedriver leverans samt systemansvariga för distributionssystem. Enligt 1 kap. 9 § räknas den som omfattas av bilaga 1 och som storleksmässigt ligger över ett medelstort företag som väsentlig verksamhetsutövare, medan samma paragraf slår fast att övriga som omfattas av lagen är viktiga verksamhetsutövare. Enligt 1 kap. 10 § gäller krav på säkerhetsåtgärder eller incidentrapportering i andra författningar i stället, om deras verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§. Enligt 2 kap. 2 § ska den som omfattas anmäla sig så snart det kan ske, och en ändring av redovisade förhållanden anmälas senast 14 dagar efter att den ägde rum.
SNI 06.100 — Utvinning av råpetroleumSNI 06.200 — Utvinning av naturgasSNI 19.200 — Tillverkning av raffinerade petroleumprodukter och fossila bränsleprodukterSNI 35.110 — Generering av elektricitet från icke-förnybara energikällorSNI 35.120 — Generering av elektricitet från förnybara energikällorSNI 35.130 — Överföring av elektricitet
Se även sektorsidan: Energi · NIS2-entitetskategorier — Sverige
2. Steg 2: Ledningens ansvar och utbildning
Enligt 2 kap. 3 § ligger ansvaret för att säkerhetsåtgärderna faktiskt vidtas på verksamhetsutövaren själv. Enligt 2 kap. 4 § ska de personer som ingår i ledningen genomgå utbildning om säkerhetsåtgärder. Detta motsvarar artikel 20 i NIS 2-direktivet, enligt vilken ledningsorganen godkänner riskhanteringsåtgärderna för cybersäkerhet, övervakar genomförandet och kan hållas ansvariga för entitetens överträdelser av artikel 21.
3. Steg 3: Riskanalysen som grund
Enligt 2 kap. 3 § ska säkerhetsåtgärderna utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Det första av de tio områdena i paragrafen avser just strategier för riskanalys och för informationssystemens säkerhet, vilket motsvarar artikel 21.2 a i NIS 2-direktivet. Åtgärderna ska enligt samma paragraf vara lämpliga och proportionella, och vid bedömningen av proportionalitet beaktas enligt artikel 21.1 bland annat exponering för risker, storlek samt hur sannolika och allvarliga incidenter är.
Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster
4. Steg 4: De tio områdena för säkerhetsåtgärder
Enligt 2 kap. 3 § ska tekniska, driftsrelaterade och organisatoriska åtgärder skydda nätverks- och informationssystem mot incidenter, och de ska åtminstone omfatta tio uppräknade områden. Uppräkningen rör riskanalys och systemsäkerhet, hantering av incidenter, kontinuitet och kriser, leveranskedjan, säkerhet vid förvärv, utveckling och underhåll av system, utvärdering av åtgärdernas effektivitet, cyberhygien tillsammans med utbildning, kryptografi och vid behov kryptering, personalsäkerhet med åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering och säkrade kommunikations- och nödkommunikationssystem. Lagtexten ställer samma katalog av områden till alla verksamhetsutövare som omfattas och innehåller ingen särskild energispecifik variant av uppräkningen. Enligt 2 kap. 14 § får regeringen eller den myndighet regeringen bestämmer meddela ytterligare föreskrifter.
5. Steg 5: Rapportering av betydande incidenter
En incident är enligt 2 kap. 5 § betydande om den har orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller om den har påverkat andra fysiska eller juridiska personer genom betydande skada. Samma paragraf anger att myndigheten ska upplysas så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten. Därefter ska en incidentanmälan enligt 2 kap. 6 § göras så snart det kan ske, senast 72 timmar efter kännedom för verksamhetsutövare i allmänhet, medan den som tillhandahåller betrodda tjänster har senast 24 timmar; en delrapport lämnas på begäran enligt 2 kap. 7 §. Enligt 2 kap. 8 § lämnas en slutrapport senast en månad efter incidentanmälan, och om incidenten fortfarande pågår lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats; rapporteringen görs till CSIRT-enheten enligt förordning (2025:1507) § 6, som från och med 2026-07-01 är Försvarets radioanstalt.
NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster
6. Steg 6: Dokumentationen som skyldigheterna förutsätter
Flera av de tio områdena i 2 kap. 3 § är formulerade som strategier och förfaranden, bland annat för riskanalys och informationssystemens säkerhet, för bedömning av åtgärdernas effektivitet samt för användning av kryptografi, vilket förutsätter att innehållet finns nedskrivet och hålls aktuellt. Rapporteringskedjan i 2 kap. 5–8 §§ med upplysning, incidentanmälan, delrapport på begäran och slutrapport bygger likaså på uppgifter som kan redovisas för myndigheten. Enligt 3 kap. 1 § utövar tillsynsmyndigheten tillsyn över att lagen och anslutande föreskrifter följs, och enligt 3 kap. 2 § får vissa tillsynsåtgärder mot viktiga verksamhetsutövare vidtas först när myndigheten har anledning att anta att lagen inte följs. Lagtexten räknar inte upp någon fastställd förteckning över dokument utöver de skyldigheter som anges i 2 kap.
Paketet innehåller:
- Policy för hantering av cybersäkerhetsrisker
- Plan för incidenthantering
- Kontinuitetsplan för verksamheten
- Policy för säkerhet i leveranskedjan
- Redogörelse för ledningsorganens ansvar och utbildningsplan
- Ifyllnadsguide i portalen
Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad — Tjänster
7. Steg 7: Sanktionsavgifternas nivåer
Enligt 4 kap. 9 § får en tillsynsmyndighet besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§. Enligt 4 kap. 10 § bestäms avgiften till lägst 5 000 kronor och som mest, för en väsentlig verksamhetsutövare, det högsta av 2 procent av den totala globala årsomsättningen för närmast föregående räkenskapsår eller ett belopp motsvarande 10 000 000 euro. För en viktig verksamhetsutövare är taket i stället det högsta av 1,4 procent av motsvarande omsättning eller ett belopp motsvarande 7 000 000 euro, och för en offentlig verksamhetsutövare 10 000 000 kronor. Avgiften betalas enligt 4 kap. 13 § till tillsynsmyndigheten inom 30 dagar och faller enligt 4 kap. 14 § bort om beslutet inte har verkställts inom fem år.
Vanliga frågor
Vilken myndighet tar emot incidentrapporter från energisektorn?
Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning (2025:1507) § 6). Till och med 2026-06-30 är det Myndigheten för civilt försvar, och från och med 2026-07-01 Försvarets radioanstalt, som driver det nationella cybersäkerhetscentret. Den exakta tekniska rapporteringskanalen framgår inte av lag- eller förordningstexten ensam utan fastställs av myndigheten och i föreskrifter.
Vem utövar tillsyn över energisektorn?
Tillsynen är sektorsindelad enligt 3 kap. 1 §, och sektorsindelningen anges i förordning (2025:1507) §§ 7–8, där Statens energimyndighet anges för energi. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövares sektor eller undersektor följer av hela kartläggningen i §§ 7–22 i samma förordning.
Vad är skillnaden mellan väsentlig och viktig verksamhetsutövare?
Enligt 1 kap. 9 § räknas bland annat statliga myndigheter samt verksamhetsutövare över storleken för ett medelstort företag som omfattas av bilaga 1 till NIS 2-direktivet som väsentlig verksamhetsutövare, och den som inte är väsentlig är viktig verksamhetsutövare. Skillnaden får betydelse för tillsynen enligt 3 kap. 2 § och för sanktionsavgiftens tak enligt 4 kap. 10 §.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 4fa76f5e9c5a).