NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 steg för steg för tillverkande företag i Sverige

Publicerad: · AIPOS OÜ · nis2europe.eu

Den här sidan beskriver i sju steg vad cybersäkerhetslagen (2025:1506) innehåller för tillverkande företag i Sverige. Lagen delar in dem som omfattas i väsentlig verksamhetsutövare och viktig verksamhetsutövare (1 kap. 9 §) och kopplar till detta krav på säkerhetsåtgärder, incidentrapportering och sanktionsavgifter.

Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.

Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.

1. Steg 1: Omfattas verksamheten av lagen och i vilken klass

Cybersäkerhetslagen (2025:1506) skiljer mellan väsentlig verksamhetsutövare och viktig verksamhetsutövare. Enligt 1 kap. 9 § räknas bland annat den som är större än ett medelstort företag och i övrigt omfattas av bilaga 1 till NIS 2-direktivet i dess ursprungliga lydelse som väsentlig verksamhetsutövare, medan de verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare. Bland sektorerna i bilaga II till direktiv (EU) 2022/2555 anges tillverkning, produktion och distribution av kemikalier, det vill säga företag som tillverkar ämnen och distribuerar ämnen eller blandningar enligt artikel 3.9 och 3.14 i förordning (EG) nr 1907/2006 samt företag som producerar varor enligt artikel 3.3 i samma förordning. Finns det i annan författning krav på säkerhetsåtgärder eller incidentrapportering gäller de bestämmelserna om deras verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§ (1 kap. 10 §).

SNI 26.110Tillverkning av elektroniska komponenterSNI 26.120Tillverkning av kretskortSNI 26.200Tillverkning av datorer och kringutrustningSNI 26.300Tillverkning av kommunikationsutrustningSNI 26.400Tillverkning av hemelektronikSNI 26.510Tillverkning av instrument och apparater för mätning, provning och navigering

Se även sektorsidan: Tillverkning · NIS2-entitetskategorier — Sverige

Starta den kostnadsfria tillämplighetskontrollen

2. Steg 2: Ledningens ansvar och utbildning

Enligt 2 kap. 3 § svarar verksamhetsutövaren för att säkerhetsåtgärderna vidtas. De personer som ingår i ledningen ska enligt 2 kap. 4 § genomgå utbildning om säkerhetsåtgärder. Detta motsvarar artikel 20 i NIS 2-direktivet, där ledningsorganen godkänner riskhanteringsåtgärderna för cybersäkerhet, övervakar genomförandet och kan hållas ansvariga för entitetens överträdelser av artikel 21.

NIS2-utbildningskrav för ledningsorgan per land

3. Steg 3: Riskanalys som grund

Säkerhetsåtgärderna enligt 2 kap. 3 § ska utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Bland de områden som åtgärderna åtminstone ska omfatta anges först strategier för riskanalys och för informationssystemens säkerhet. Enligt artikel 21.1 i direktivet vägs vid bedömningen av proportionaliteten in hur exponerad entiteten är för risker, dess storlek samt sannolikheten för incidenter och hur allvarliga de kan bli.

Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

4. Steg 4: De tio områdena för säkerhetsåtgärder

Enligt 2 kap. 3 § ska verksamhetsutövare vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder som skyddar nätverks- och informationssystem mot incidenter. Åtgärderna ska minst avse riskanalys och systemsäkerhet, incidenthantering, kontinuitets- och krishantering, säkerhet i leveranskedjan, säkerhet vid förvärv, utveckling och underhåll av system, förfaranden för att bedöma hur effektiva åtgärderna är, grundläggande cyberhygien och utbildning i cybersäkerhet, kryptografi och vid behov kryptering, personalsäkerhet, åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering och säkrade kommunikations- och nödkommunikationssystem. Lagtexten anger dessa områden lika för alla verksamhetsutövare som omfattas och innehåller ingen särskild åtgärd enbart för tillverkning. Ytterligare föreskrifter får meddelas av regeringen eller den myndighet som regeringen bestämmer (2 kap. 14 §).

NIS2 riskhanteringsåtgärder vs ISO 27001, DORA och GDPR

5. Steg 5: Rapportering av betydande incidenter

En incident anses betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för tjänsten eller ekonomisk skada för verksamhetsutövaren, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom betydande skada (2 kap. 5 §). Upplysning om en sådan incident ska lämnas så snart det kan ske, dock senast 24 timmar från det att verksamhetsutövaren fick kännedom om den (2 kap. 5 §), och en incidentanmälan ska göras så snart det kan ske, för andra verksamhetsutövare än tillhandahållare av betrodda tjänster senast 72 timmar efter sådan kännedom (2 kap. 6 §). På begäran lämnas en delrapport med statusuppdateringar (2 kap. 7 §), och en slutrapport ska lämnas senast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport och därefter en slutrapport inom en månad efter att incidenten har hanterats (2 kap. 8 §). Rapporteringen enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6), som från och med 2026-07-01 är Försvarets radioanstalt med det nationella cybersäkerhetscentret, som också är gemensam kontaktpunkt (1 kap. 17 §; förordning 2025:1507 §§ 23 och 31).

NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

6. Steg 6: Underlag, anmälan och register

Kraven i 2 kap. 3 § på strategier och förfaranden, bland annat för riskanalys, incidenthantering och för att bedöma åtgärdernas effektivitet, förutsätter underlag som hålls aktuellt. Verksamhetsutövare ska enligt 2 kap. 2 § anmäla sig till den myndighet som regeringen bestämmer så snart det kan ske, och ändrade förhållanden i en anmälan ska anmälas så snart det kan ske, dock senast 14 dagar efter att förändringen ägde rum. Rapporteringskedjan i 2 kap. 5–8 §§ bygger likaså på uppgifter om incidenten som lämnas i upplysning, anmälan, eventuell delrapport och slutrapport. Vilken exakt anmälningsplattform som används och vilka uppgifter som ska lämnas framgår inte av lagtexten ensam utan bestäms av myndigheten och i föreskrifter.

Paketet innehåller:

Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad Tjänster

7. Steg 7: Sanktionsavgifter

En tillsynsmyndighet får enligt 4 kap. 9 § besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§. Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor och som mest, för en väsentlig verksamhetsutövare, till det högre av 2 procent av den globala årsomsättningen under närmast föregående räkenskapsår eller ett kronbelopp som motsvarar 10 000 000 euro, och för en viktig verksamhetsutövare till det högre av 1,4 procent av samma omsättning eller ett belopp som motsvarar 7 000 000 euro. För en offentlig verksamhetsutövare är taket 10 000 000 kronor. Avgiften betalas till tillsynsmyndigheten inom 30 dagar (4 kap. 13 §) och faller bort om beslutet inte har verkställts inom fem år (4 kap. 14 §).

NIS2-sanktionsavgifter per land

Vanliga frågor

Vem är väsentlig och vem är viktig verksamhetsutövare?

Indelningen framgår av 1 kap. 9 § cybersäkerhetslagen (2025:1506). Där räknas bland annat statliga myndigheter samt verksamhetsutövare som är större än ett medelstort företag och som omfattas av bilaga 1 till NIS 2-direktivet i dess ursprungliga lydelse som väsentlig verksamhetsutövare. Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare.

Till vilken myndighet rapporteras en betydande incident?

Incidentrapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (förordning 2025:1507 § 6). Till och med 2026-06-30 är det Myndigheten för civilt försvar och från och med 2026-07-01 Försvarets radioanstalt, som driver det nationella cybersäkerhetscentret. Vilken teknisk rapporteringskanal som används fastställs av myndigheten och i föreskrifter.

Vilken myndighet utövar tillsyn?

Tillsynen är sektorsindelad; enligt 3 kap. 1 § är det den eller de myndigheter som regeringen bestämmer, och indelningen anges i förordning (2025:1507) §§ 7–8, exempelvis Statens energimyndighet, Transportstyrelsen, Finansinspektionen och Post- och telestyrelsen. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövare kräver en bedömning mot hela kartläggningen i förordningen. För viktiga verksamhetsutövare får vissa tillsynsåtgärder vidtas endast när tillsynsmyndigheten har anledning att anta att regelverket inte följs (3 kap. 2 §).

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 1f1e778dbb2f).

Tillbaka till startsidan