NIS2 i Sverige: vad plattformen är, vem den är till för och hur den fungerar
Vad plattformen är
Plattformen tar fram NIS2-dokumentation åt svenska verksamheter: policyer, register, rutiner och förteckningar över det underlag som en tillsynsmyndighet, en revisor eller en upphandlande kund kan be att få se.
Utgångspunkten är verksamhetens egen profil — sektor, storlek och roll i leveranskedjan — inte en allmän mall. Varje rättsligt påstående i ett framtaget dokument stäms av mot den svenska lagtexten, det vill säga mot cybersäkerhetslagen (2025:1506) och de bestämmelser som hör till den. Det som inte har stöd i lagtexten skrivs om eller tas bort.
Resultatet är alltså ett dokumentpaket som är skrivet för din verksamhet och som pekar tillbaka på konkreta lagrum, till exempel 2 kap. 3 § om säkerhetsåtgärder eller 2 kap. 5–8 §§ om rapportering av betydande incidenter.
Vem den är till för enligt svensk lag
NIS2-direktivet genomförs i Sverige genom cybersäkerhetslagen (2025:1506). Lagen delar in dem som omfattas i två statutära kategorier: väsentlig verksamhetsutövare och viktig verksamhetsutövare.
Enligt 1 kap. 9 § räknas bland annat följande som väsentlig verksamhetsutövare:
- en verksamhetsutövare som är en statlig myndighet,
- en verksamhetsutövare som är större än ett medelstort företag och som är en kommun eller en region, i övrigt omfattas av bilaga 1 till NIS 2-direktivet i den ursprungliga lydelsen men inte av 7 § 2 eller 3, eller är en enskild utbildningsanordnare med tillstånd att utfärda examina enligt lagen (1993:792) om tillstånd att utfärda vissa examina,
- en verksamhetsutövare som avses i 6 § och som storleksmässigt motsvarar eller är större än ett medelstort företag,
- en verksamhetsutövare som avses i 7 § 2 eller 3, samt en kvalificerad tillhandahållare av betrodda tjänster.
Avgränsningen nedåt anges direkt i lagtexten: ”Verksamhetsutövare som inte är väsentliga är viktiga verksamhetsutövare.” (cybersäkerhetslagen (2025:1506), 1 kap. 9 §).
Sektorerna framgår av kartläggningen i cybersäkerhetsförordningen (2025:1507) §§ 7–8 och omfattar bland annat energi, transporter, bankverksamhet och finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, livsmedel samt digital infrastruktur.
Dokumentationen efterfrågas i praktiken också av leverantörer som inte själva är verksamhetsutövare. Säkerhet i leveranskedjan är ett av de tio åtgärdsområdena i 2 kap. 3 §, och därför ber kunder som omfattas av lagen sina leverantörer om underlag om deras säkerhetsarbete.
Om din verksamhet redan lyder under säkerhetskrav i en annan författning finns en särskild avstämningsregel i 1 kap. 10 §, som anger att sådana bestämmelser gäller om verkan av kraven minst motsvarar verkan av skyldigheterna enligt 2 kap. 3–10 §§.
Så fungerar arbetet – fyra steg
1. Verksamheten fyller i sin profil. Sektor och undersektor, storlek samt roll — egen verksamhetsutövare eller leverantör till en sådan. Profilen styr vilka lagrum som blir aktuella och om texten ska utgå från väsentlig eller viktig verksamhetsutövare.
2. Dokumentet skapas ur profilen. Innehållet byggs på de uppgifter du har lämnat, till exempel de tio åtgärdsområdena i 2 kap. 3 §, ledningens utbildningskrav i 2 kap. 4 § och anmälningsskyldigheten i 2 kap. 2 §.
3. En kontroll i tre steg jämför texten med lagtexten. Varje rättsligt påstående — tidsfrist, kategori, paragrafhänvisning — jämförs mot den svenska lagtexten. Påståenden som saknar stöd rättas eller stryks. Så blir till exempel skillnaden mellan upplysning senast 24 timmar efter kännedom (2 kap. 5 §) och incidentanmälan senast 72 timmar efter kännedom för övriga verksamhetsutövare (2 kap. 6 §) återgiven som lagen formulerar den.
4. Verksamheten laddar ned det färdiga dokumentet och använder det internt, mot tillsynsmyndigheten eller mot en kund som begär underlag.
Utvecklingen i siffror
Utvecklingen är kontinuerlig, inte oavbruten: när en nationell lag ändras uppdateras mallarna utan ny beställning, och en underhållskund får det uppdaterade dokumentet automatiskt.
- Plattformsutveckling: 4496 ändringar sedan 06.06.2026
- Ändringar de senaste 7 dagarna: 1092
- Senaste ändring: 10.09.2026 23:09 (Europe/Tallinn)
- Tester: 641 gröna / 0 röda
- Kvalitetsgrind, senaste körning: 5/5 godkända i första omgången
- Länder som omfattas: 24
Vad plattformen kan – och inte kan
Kan: leverera dokument och underlag som en tillsynsmyndighet, en revisor eller en upphandlande kund kan stämma av mot lagtexten, med hänvisning till de paragrafer som påståendena bygger på. Det gör det lättare att visa hur verksamheten har arbetat med kraven i 2 kap.
Kan inte: utgöra en revision och inte ett intyg. En revision utförs av en revisor och ett intyg utfärdas av ett organ för bedömning av överensstämmelse. Plattformen träder aldrig i stället för dem.
Dokument är underlag, inte ett besked om att kraven är uppfyllda. Bedömningen av en enskild verksamhet görs av tillsynsmyndigheten. Tillsynen sker mot lagens skyldigheter i 2 kap., och för viktiga verksamhetsutövare gäller enligt 3 kap. 2 § att vissa tillsynsåtgärder får vidtas endast när tillsynsmyndigheten har anledning att anta att lagen eller anslutande föreskrifter inte följs.
Behörig myndighet och tillsyn i Sverige
Cybersäkerhetslagen pekar inte själv ut myndigheten utan delegerar: ”Den myndighet som regeringen bestämmer ska vara gemensam kontaktpunkt, cyberkrishanteringsmyndighet och enhet för hantering av it-säkerhetsincidenter enligt artiklarna 8–10 i NIS 2-direktivet” (cybersäkerhetslagen (2025:1506), 1 kap. 17 §).
Myndigheterna anges i cybersäkerhetsförordningen (2025:1507). Försvarets radioanstalt (FRA) är gemensam kontaktpunkt enligt artikel 8.3 (§ 23) och enhet för hantering av it-säkerhetsincidenter, CSIRT-enhet, enligt artikel 10 (§ 31). Incidentrapportering enligt 2 kap. 5–8 §§ görs till CSIRT-enheten (§ 6). Kontaktpunkten sköter sambandet med andra medlemsstater, kommissionen och Enisa samt det sektorsövergripande samarbetet med tillsynsmyndigheterna (§ 24).
Tillsynen är sektorsvis. Lagen anger att den eller de myndigheter som regeringen bestämmer ska vara tillsynsmyndighet (3 kap. 1 §), och indelningen framgår av förordningen §§ 7–8 — bland annat Statens energimyndighet för energi, Finansinspektionen för bankverksamhet och finansmarknadsinfrastruktur, Post- och telestyrelsen för digital infrastruktur samt Livsmedelsverket för dricksvatten, avloppsvatten och livsmedel.
Vilken tillsynsmyndighet som gäller för just din sektor eller undersektor kräver en bedömning mot hela kartläggningen i förordningen §§ 7–22. Kontrollera detta mot den vägledning som publiceras av Försvarets radioanstalt (FRA) och den sektorsvisa tillsynsmyndigheten (officiell källa).
Så använder och betalar du
Gäller NIS2 för ditt företag? Kostnadsfri kontroll
Svara på två frågor — resultatet kommer direkt, utan registrering.
Priser
19 € — engångsbetalning. Samma pris i alla länder.
- BAS: 2 490 EUR
- REKOMMENDERAT: 3 090 EUR
Efter betalning skapas dokumentet utifrån din profil, passerar kontrollen och finns tillgängligt för nedladdning — dokumentet levereras omedelbart efter betalning. Beställningen är slutgiltig: digitalt juridiskt innehåll omfattas inte av ångerrätt.
API
API:et är till för programvaruleverantörer, konsultbolag och IT-tjänsteleverantörer som betjänar många företag samtidigt.
En API-nyckel i X-API-Key-headern. En gratis sandbox-nyckel direkt vid registrering — ingen betalning krävs för att börja.
- NIS2-dokumentpaket (5 dokument): 2 490 EUR
- Teknisk NIS2-säkerhetskontroll — kontroll av den externa attackytan + rapport: 290 EUR
- Leveranskedjeintyg (NIS2 art. 21(2)(d)): 3 390 EUR
- Re-sign — uppdatering av dokument till gällande rättsläge: 490 EUR
- Kombipaket — dokumentpaket + teknisk säkerhetskontroll + 12 månaders underhåll: 3 090 EUR
- Underhåll (månadsvis) — re-sign av dokument enligt gällande rätt: 290 EUR/månad
- Underhåll (12 månader i förskott) — re-sign av dokument enligt gällande rätt: 2 900 EUR/år
- NIS2 ↔ ISO 27001 / DORA / GDPR mappningsdokument: 390 EUR
- Mallpaket för incidentrapportering (24 h / 72 h / 1 månad): 390 EUR
- Enskilt dokument ur paketet: 890 EUR
- API-licens Professional: 990 EUR/månad
- API-licens Enterprise (SLA, flera nycklar, prioritetskö): 2 900 EUR/månad
Vanliga frågor
Ersätter dokumenten från plattformen en revision eller ett intyg?
Nej. Plattformen tar fram dokumentation och underlag. En revision utförs av en revisor och ett intyg utfärdas av ett organ för bedömning av överensstämmelse — plattformen träder inte i stället för någon av dem. Bedömningen av om en enskild verksamhet följer cybersäkerhetslagen (2025:1506) görs av den sektorsvisa tillsynsmyndigheten.
Vilka uppgifter om vår verksamhet behöver plattformen för att skapa ett dokument?
Sektor och undersektor, verksamhetens storlek samt rollen — om ni är verksamhetsutövare enligt lagen eller leverantör till en sådan. Uppgifterna styr vilka lagrum som blir aktuella och om texten ska utgå från väsentlig eller viktig verksamhetsutövare enligt 1 kap. 9 §.
Kan vi använda dokumenten när en kund begär underlag i en upphandling?
Ja, det är ett vanligt användningsområde. Säkerhet i leveranskedjan är ett av de tio åtgärdsområdena i 2 kap. 3 §, och kunder som omfattas av lagen begär därför underlag från sina leverantörer. Dokumenten är utformade så att mottagaren kan stämma av påståendena mot den svenska lagtexten.
AIPOS OÜ · Registreringskod 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estland · info@nis2europe.eu
Tjänster · Priser · Vanliga frågor · Så tar NIS2Europe fram och kontrollerar dina dokument · Köpvillkor · Integritetspolicy