NIS2 · Sverige

Cybersäkerhetslagen — Cybersäkerhetslagen (2025:1506)

NIS2 steg för steg för offentlig förvaltning i Sverige

Publicerad: · AIPOS OÜ · nis2europe.eu

Denna färdplan beskriver i sju steg vad cybersäkerhetslagen (2025:1506) föreskriver för verksamhetsutövare inom offentlig förvaltning i Sverige. Lagen delar in dem i väsentlig verksamhetsutövare och viktig verksamhetsutövare, och statliga myndigheter räknas enligt 1 kap. 9 § som väsentliga. Stegen omfattar klassning, ledningens ansvar, riskanalys, säkerhetsåtgärder, incidentrapportering, dokumentation och sanktionsavgifter.

Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.

Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.

1. Omfattas verksamheten av lagen?

Enligt 1 kap. 9 § cybersäkerhetslagen (2025:1506) räknas en verksamhetsutövare som är en statlig myndighet som väsentlig verksamhetsutövare. Samma paragraf räknar även en kommun eller en region som väsentlig, om verksamhetsutövaren är större än ett medelstort företag. Verksamhetsutövare som inte är väsentliga utgör enligt paragrafen viktig verksamhetsutövare. Sektorn offentlig förvaltning återfinns i bilaga 1 till NIS 2-direktivet och avser förvaltningsentiteter hos nationella regeringar samt på regional nivå, så som de bestäms i nationell rätt. Finns i annan författning krav på säkerhetsåtgärder eller incidentrapportering gäller de i stället, om deras verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§ (1 kap. 10 §).

SNI 84.110Övergripande offentlig förvaltningSNI 84.121Offentlig förvaltning av grundskole- och gymnasieskoleutbildningSNI 84.122Offentlig förvaltning av universitets- och högskoleutbildning samt forskningSNI 84.123Offentlig förvaltning av hälso- och sjukvårdSNI 84.124Offentlig förvaltning av omsorg och socialtjänstSNI 84.125Offentlig förvaltning av program för kultur, miljö, boende m.m.

Se även sektorsidan: Offentlig förvaltning · NIS2-entitetskategorier — Sverige

Starta den kostnadsfria tillämplighetskontrollen

2. Ledningens ansvar och utbildning

Verksamhetsutövaren ansvarar enligt 2 kap. 3 § cybersäkerhetslagen för att säkerhetsåtgärderna vidtas. De personer som ingår i ledningen ska enligt 2 kap. 4 § genomgå utbildning om säkerhetsåtgärder. Detta motsvarar ledningsorganens godkännande, tillsyn och ansvar enligt artikel 20 i NIS 2-direktivet, vars ansvarsregel inte påverkar nationella regler om ansvar för offentliga institutioner och offentligt anställda. För en väsentlig verksamhetsutövare kan en befattningshavare enligt 4 kap. 6 § under vissa förutsättningar förbjudas att inneha en ledningsfunktion, och ett sådant förbud gäller i lägst ett och högst tre år.

NIS2-utbildningskrav för ledningsorgan per land

3. Riskanalys som grund

Säkerhetsåtgärderna enligt 2 kap. 3 § cybersäkerhetslagen ska utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Det första av de områden som paragrafen räknar upp gäller just strategier för riskanalys och för säkerheten i informationssystemen. Åtgärderna ska vara lämpliga och proportionella samt av teknisk, driftsrelaterad och organisatorisk karaktär. Regeringen eller den myndighet som regeringen bestämmer får meddela ytterligare föreskrifter enligt 2 kap. 14 §.

Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

4. De tio områdena för säkerhetsåtgärder

I 2 kap. 3 § cybersäkerhetslagen anges tio områden som säkerhetsåtgärderna åtminstone ska täcka. Dit hör hantering av incidenter, kontinuitet och kriser, trygghet i leveranskedjan samt säkerhet när system anskaffas, utvecklas och underhålls. Vidare nämns uppföljning av hur väl åtgärderna fungerar, grundläggande cyberhygien och utbildning, kryptografi och vid behov kryptering, personalsäkerhet med åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering och säkrade kommunikations- och nödkommunikationslösningar. Lagtexten ställer samma krav på alla verksamhetsutövare som omfattas och innehåller ingen särskild åtgärdsnyans enbart för offentlig förvaltning.

NIS2 riskhanteringsåtgärder vs ISO 27001, DORA och GDPR

5. Incidentrapportering och tidsfrister

Vid en betydande incident ska upplysning lämnas så snart det kan ske, dock senast 24 timmar efter det att verksamhetsutövaren fått kännedom om incidenten (2 kap. 5 §). En incidentanmälan ska enligt 2 kap. 6 § göras så snart det kan ske, och fristen är senast 24 timmar för den som tillhandahåller betrodda tjänster respektive senast 72 timmar för övriga verksamhetsutövare. På begäran lämnas en delrapport med statusuppdateringar (2 kap. 7 §), och en slutrapport ska lämnas senast en månad efter incidentanmälan enligt 2 kap. 8 §. Är incidenten fortfarande pågående lämnas i stället en lägesrapport, följd av en slutrapport inom en månad efter att incidenten har hanterats. Rapporteringen sker till CSIRT-enheten, som från och med 2026-07-01 är Försvarets radioanstalt (FRA) med det nationella cybersäkerhetscentret (förordning 2025:1507 §§ 6 och 31).

NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster

6. Skriftligt underlag och anmälan

Eftersom 2 kap. 3 § cybersäkerhetslagen talar om strategier och förfaranden förutsätter åtgärderna underlag i skriftlig och uppdaterad form, exempelvis för riskanalys, incidenthantering och uppföljning. Enligt 2 kap. 2 § ska en verksamhetsutövare anmäla sig till den myndighet som regeringen bestämmer så snart det kan ske. Ändrade förhållanden i en anmälan ska anmälas så snart det kan ske, dock senast 14 dagar efter förändringen. Tillsynen är sektorsindelad enligt 3 kap. 1 § och förordning (2025:1507) §§ 7–8, och den exakta anmälningskanalen och rapportvägen framgår av myndighetens egna anvisningar och föreskrifter.

Paketet innehåller:

Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad Tjänster

7. Sanktionsavgifter

En tillsynsmyndighet får enligt 4 kap. 9 § besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§. Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor. För en väsentlig verksamhetsutövare är taket det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp motsvarande 10 000 000 euro, och för en viktig verksamhetsutövare det högsta av 1,4 procent eller ett belopp motsvarande 7 000 000 euro. För en offentlig verksamhetsutövare är taket 10 000 000 kronor, och avgiften betalas till tillsynsmyndigheten inom 30 dagar enligt 4 kap. 13 §.

NIS2-sanktionsavgifter per land

Vanliga frågor

Räknas en statlig myndighet som väsentlig verksamhetsutövare?

Ja. Enligt 1 kap. 9 § cybersäkerhetslagen (2025:1506) räknas en verksamhetsutövare som är en statlig myndighet som väsentlig verksamhetsutövare. En kommun eller en region räknas som väsentlig om verksamhetsutövaren är större än ett medelstort företag.

Vilka tidsfrister gäller vid en betydande incident?

Upplysning lämnas så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten (2 kap. 5 §). Incidentanmälan görs enligt 2 kap. 6 § senast 24 timmar för den som tillhandahåller betrodda tjänster och senast 72 timmar för övriga. Slutrapport lämnas senast en månad efter incidentanmälan (2 kap. 8 §).

Vem tar emot rapporterna och vem utövar tillsyn?

Rapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten, som från och med 2026-07-01 är Försvarets radioanstalt (FRA) enligt förordning (2025:1507) §§ 6 och 31. Tillsynen är sektorsindelad enligt 3 kap. 1 § och fördelningen av tillsynsmyndigheter framgår av förordning (2025:1507) §§ 7–8.

Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma 6edacefbee8a).

Tillbaka till startsidan