NIS2 steg för steg: transportsektorn i Sverige
Denna färdplan beskriver i sju steg vad cybersäkerhetslagen (2025:1506) innebär för verksamhetsutövare inom sektorn Transporter. Lagen delar in dem i väsentlig verksamhetsutövare och viktig verksamhetsutövare enligt 1 kap. 9 §. Skyldigheterna omfattar bland annat säkerhetsåtgärder enligt 2 kap. 3 § och incidentrapportering enligt 2 kap. 5–8 §§.
Den kostnadsfria tillämplighetskontrollen tar cirka tre minuter. Det fullständiga NIS2-dokumentpaketet är vanligtvis klart inom en timme efter betalning — inte på dagar eller veckor.
Denna guide beskriver lagens krav på en allmän nivå och är inte juridisk rådgivning. Tillämpligheten beror på företagets profil (sektor, storlek, tjänster) — den kostnadsfria tillämplighetskontrollen visar om och i vilken omfattning lagen gäller ditt företag.
1. Omfattas verksamheten av lagen?
Cybersäkerhetslagen (2025:1506) omfattar verksamhetsutövare inom sektorn Transporter så som den anges i bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen, där bland annat lufttransport med lufttrafikföretag och flygplatsers ledningsenheter räknas upp. Enligt 1 kap. 9 § räknas som väsentlig verksamhetsutövare bland annat den som är större än ett medelstort företag och som i övrigt omfattas av den bilagan. Den som inte räknas som väsentlig är enligt samma paragraf viktig verksamhetsutövare. Enligt 1 kap. 10 § kan krav i andra författningar gälla i stället, om deras verkan minst motsvarar skyldigheterna i 2 kap. 3–10 §§, och tillsynen är sektorsindelad med Transportstyrelsen angiven för Transporter i förordning (2025:1507) §§ 7–8.
SNI 49.110 — Tung järnvägstransport, passagerartrafikSNI 49.200 — Järnvägstransport, godstrafikSNI 50.101 — Reguljär sjötrafik över hav och kust av passagerareSNI 50.102 — Icke reguljär sjötrafik över hav och kust av passagerareSNI 50.201 — Reguljär sjötrafik över hav och kust av godsSNI 50.202 — Icke reguljär sjötrafik över hav och kust av gods
Se även sektorsidan: Transporter · NIS2-entitetskategorier — Sverige
2. Ledningens ansvar och utbildning
Verksamhetsutövaren ansvarar enligt 2 kap. 3 § för att säkerhetsåtgärderna vidtas. De personer som ingår i ledningen ska enligt 2 kap. 4 § genomgå utbildning om säkerhetsåtgärder. Detta motsvarar ledningsorganens ansvar enligt artikel 20 i NIS 2-direktivet, som avser godkännande av riskhanteringsåtgärderna, tillsyn över genomförandet och ansvar vid överträdelser. Hos en väsentlig verksamhetsutövare får en befattningshavare enligt 4 kap. 6 § förbjudas att inneha en ledningsfunktion när villkoren där är uppfyllda, och ett sådant förbud meddelas för lägst ett och högst tre år.
3. Riskanalys som grund
Enligt 2 kap. 3 § ska säkerhetsåtgärderna utgå från ett allriskperspektiv och ge en säkerhetsnivå som är lämplig i förhållande till risken. Bland de områden som åtgärderna åtminstone ska avse anges först strategier för riskanalys och för informationssystemens säkerhet. Åtgärderna ska enligt samma paragraf vara lämpliga och proportionella och omfatta tekniska, driftsrelaterade och organisatoriska delar. Motsvarande grund finns i artikel 21.1 och 21.2 a i NIS 2-direktivet.
Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster
4. Säkerhetsåtgärder enligt lagen
De tio områden som anges i 2 kap. 3 § omfattar riskanalys och informationssystemens säkerhet, incidenthantering, kontinuitets- och krishantering, säkerhet i leveranskedjan, säkerhet vid förvärv, utveckling och underhåll av system, bedömning av åtgärdernas effektivitet, grundläggande cyberhygien och utbildning, kryptografi och vid behov kryptering, personalsäkerhet, åtkomstkontroll och tillgångsförvaltning samt vid behov multifaktorautentisering, säkrade kommunikationer och säkrade nödkommunikationssystem. Lagtexten ställer dessa krav lika för alla verksamhetsutövare som omfattas och innehåller ingen särskild avvikande åtgärdskatalog för transportsektorn. Enligt 2 kap. 14 § får regeringen eller den myndighet som regeringen bestämmer meddela ytterligare föreskrifter. Motsvarande katalog finns i artikel 21.2 a–j i NIS 2-direktivet.
5. Rapportering av betydande incidenter
En betydande incident ska enligt 2 kap. 5 § upplysas om så snart det kan ske, dock senast 24 timmar efter kännedom om incidenten. Därefter görs en incidentanmälan enligt 2 kap. 6 §, som för den som tillhandahåller betrodda tjänster ska ske senast 24 timmar efter kännedom och för övriga verksamhetsutövare senast 72 timmar efter sådan kännedom. På begäran lämnas en delrapport med statusuppdateringar enligt 2 kap. 7 §, och en slutrapport lämnas enligt 2 kap. 8 § senast en månad efter incidentanmälan, medan en pågående incident i stället föranleder en lägesrapport och en slutrapport inom en månad efter att incidenten har hanterats. Rapporteringen görs till CSIRT-enheten enligt förordning (2025:1507) § 6, och den funktionen liksom rollen som gemensam kontaktpunkt innehas från och med den 1 juli 2026 av Försvarets radioanstalt genom det nationella cybersäkerhetscentret.
NIS2-tidsfrister för incidentrapportering per EU-land · Plattformen genererar detta dokument automatiskt — det ingår i dokumentpaketet. Tjänster
6. Dokumentation och anmälan
Kraven i 2 kap. 3 § avser bland annat strategier och förfaranden, vilket förutsätter att åtgärderna finns nedskrivna och hålls aktuella. Rapporteringskedjan i 2 kap. 5–8 §§ bygger på uppgifter om incidenten som lämnas i flera steg och därmed behöver kunna dokumenteras. Enligt 2 kap. 2 § ska verksamhetsutövaren anmäla sig till den myndighet som regeringen bestämmer så snart det kan ske, och en ändring av de redovisade förhållandena anmälas senast 14 dagar efter att förändringen ägde rum. Tillsynsmyndigheten kontrollerar enligt 3 kap. 1 § att lagen och anslutande föreskrifter följs, och enligt 3 kap. 2 § får vissa tillsynsåtgärder mot viktiga verksamhetsutövare vidtas endast vid anledning att anta att reglerna inte följs.
Paketet innehåller:
- Policy för hantering av cybersäkerhetsrisker
- Plan för incidenthantering
- Kontinuitetsplan för verksamheten
- Policy för säkerhet i leveranskedjan
- Redogörelse för ledningsorganens ansvar och utbildningsplan
- Ifyllnadsguide i portalen
Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt — 290 EUR/månad — Tjänster
7. Sanktionsavgifter
En tillsynsmyndighet får enligt 4 kap. 9 § besluta om sanktionsavgift vid överträdelse av skyldigheterna i 2 kap. 1–10 §§. Avgiften bestäms enligt 4 kap. 10 § till lägst 5 000 kronor och högst till det högsta av 2 procent av den totala globala årsomsättningen närmast föregående räkenskapsår eller ett belopp i kronor motsvarande 10 000 000 euro för en väsentlig verksamhetsutövare. För en viktig verksamhetsutövare gäller enligt samma paragraf det högsta av 1,4 procent av den totala globala årsomsättningen eller ett belopp motsvarande 7 000 000 euro, och för en offentlig verksamhetsutövare 10 000 000 kronor. Avgiften betalas till tillsynsmyndigheten inom 30 dagar enligt 4 kap. 13 § och faller bort om beslutet inte har verkställts inom fem år enligt 4 kap. 14 §.
Vanliga frågor
Vilken myndighet utövar tillsyn över transportsektorn?
Tillsynen är sektorsindelad enligt 3 kap. 1 § och myndigheterna anges i förordning (2025:1507) §§ 7–8, där Transportstyrelsen anges för Transporter samt för tillverkning av motorfordon och andra transportmedel. Vilken tillsynsmyndighet som gäller för en enskild verksamhetsutövares undersektor följer av hela kartläggningen i förordningens §§ 7–22.
När räknas en incident som betydande?
Enligt 2 kap. 5 § anses en incident vara betydande om den har orsakat eller kan orsaka allvarlig driftsstörning för den erbjudna tjänsten eller ekonomisk skada för verksamhetsutövaren. Detsamma gäller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom betydande skada.
Vad är skillnaden mellan väsentlig och viktig verksamhetsutövare?
Indelningen följer av 1 kap. 9 §, där bland annat den som är större än ett medelstort företag och omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen räknas som väsentlig verksamhetsutövare. Övriga som omfattas av lagen är viktiga verksamhetsutövare, och skillnaden får betydelse både för tillsynsåtgärder enligt 3 kap. 2 § och för sanktionsavgiftens tak enligt 4 kap. 10 §.
Innehållet bygger på cybersakerhetslag_2025_1506-versionen som gäller från 2026-01-15 (kontrollsumma e9839a08af7b).