Hoppa till huvudinnehåll
NIS2-incidentrapportering: tidsfrister och guide 2026

NIS2-incidentrapportering: tidsfrister och guide 2026

Lucas Rosvall

Lucas Rosvall

Co-Founder & Tech Lead
Publicerad
Uppdaterad

NIS2-incidentrapportering kräver att betydande incidenter rapporteras i tre steg: en upplysning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad efter incidentanmälan. I Sverige gäller kraven sedan den 15 januari 2026 genom cybersäkerhetslagen. Betrodda tjänsteleverantörer har 24 timmar även för incidentanmälan.

Rapporteringen går till Nationellt cybersäkerhetscenter (NCSC) vid FRA, som är Sveriges CSIRT-enhet. Här förklarar vi vad som utlöser rapporteringsplikten, när klockan börjar gå och hur ni förbereder en process för både egna incidenter och leverantörsincidenter.

Vad är en betydande incident enligt NIS2?

Den svenska lagen använder begreppet betydande incident. Enligt 2 kap. 5 § kan det vara en incident som orsakar eller kan orsaka allvarlig driftsstörning eller ekonomisk skada för verksamhetsutövaren, eller betydande skada för andra personer eller organisationer.

Ett ransomwareangrepp, ett dataintrång eller ett större systemhaveri kan därför vara rapporteringspliktigt. Bedöm påverkan mot de kriterier och tröskelvärden som gäller för er verksamhet. En kritisk sårbarhet utan inträffad incident är däremot inte automatiskt en betydande incident.

NCSC:s vägledning och aktuella föreskrifter preciserar vad som ska rapporteras. Vissa digitala verksamheter har även EU-gemensamma kriterier. Dokumentera när ni fick kännedom om incidenten och underlaget för bedömningen; invänta inte en färdig rotorsaksanalys innan ni rapporterar.

NIS2:s trappstegstidslinje för incidentrapportering

NIS2 använder en modell i tre steg för rapportering enligt 2 kap. 5–8 §§ i cybersäkerhetslagen. Den balanserar snabb varning med detaljerad analys. Varje steg har olika krav på innehåll och detaljer.

Steg 1: Upplysning inom 24 timmar

Deadline: Så snart det kan ske, senast 24 timmar efter att ni fått kännedom om den betydande incidenten

Till vem: NCSC vid FRA, via den aktuella rapporteringstjänsten

Syfte: Snabb varning för att begränsa spridning och möjliggöra tidig hjälp

Den första föranmälan är medvetet lättviktig och kräver inte djup analys. Fokus ligger på att snabbt varna myndigheterna så att de kan hjälpa er och varna andra organisationer som kan vara utsatta för samma hot. I detta skede är det okej att ha begränsad information – det viktigaste är att ni rapporterar att något har hänt.

Föranmälan ska innehålla:

  • Beskrivning av vad som inträffat och när ni upptäckte det
  • Om incidenten misstänks vara antagonistisk (t.ex. angrepp, sabotage)
  • Om incidenten kan ha gränsöverskridande påverkan
  • Initial bedömning av allvarlighetsgrad

Steg 2: Incidentrapport inom 72 timmar

Deadline: Så snart det kan ske, senast 72 timmar efter att ni fått kännedom om den betydande incidenten

Syfte: Ge myndigheterna en uppdaterad bild med mer detaljer och konsekvenser

Rapportera så snart det kan ske; 72 timmar är en yttersta tidsgräns. Uppdatera den första upplysningen med den information som finns tillgänglig. Nu ska rapporten innehålla information om vad som faktiskt hänt, hur incidenten påverkar er verksamhet, och vilka åtgärder ni vidtagit för att hantera situationen.

Incidentrapporten ska innehålla:

  • Uppdaterad beskrivning av incidenten och dess förlopp
  • Bedömning av allvarlighetsgrad och verksamhetspåverkan
  • Antal drabbade användare, system eller tjänster
  • Eventuella indikatorer på intrång (IOC) om tillgängliga
  • Vidtagna och pågående åtgärder för att begränsa skadan

Steg 3: Slutrapport inom 1 månad

Deadline: Senast en månad efter att incidentanmälan lämnats

Om incidenten pågår: Skicka en lägesrapport efter 1 månad, sedan slutrapport inom 1 månad efter att incidenten är löst

Syfte: Dela lärdomar och fullständig analys för att förbättra sektorns förmåga att motstå hot

Slutrapporten är den mest omfattande och ska innehålla en fullständig analys av incidenten från början till slut. Nu har ni haft tid att genomföra en grundlig utredning, förstå grundorsaken, och dokumentera alla konsekvenser. Detta är det tillfälle där ni delar lärdomar som kan hjälpa andra organisationer att undvika liknande incidenter.

Slutrapporten ska innehålla:

  • Fullständig beskrivning av incidentens förlopp från identifiering till avslut
  • Fastställd eller trolig grundorsak
  • Fullständig konsekvensanalys – teknisk, operationell och ekonomisk påverkan
  • Alla vidtagna åtgärder och deras effekt
  • Lärdomar och planerade förbättringar för att förhindra upprepning

Särskilt snabbare krav för betrodda tjänsteleverantörer

Om ni är betrodd tjänsteleverantör (t.ex. certifieringstjänster, e-signatur, tidsstämpling) gäller ännu snabbare deadlines i Sverige:

  • Steg 2-rapporten måste lämnas inom 24 timmar (inte 72)
  • Detta beror på den kritiska roll dessa tjänster har för digitalt förtroende

Vem tar emot NIS2-incidentrapportering i Sverige?

NCSC vid FRA tar emot incidentrapporter. Det följer av 6 och 31 §§ i cybersäkerhetsförordningen. Sedan den 1 juli 2026 gäller nya föreskrifter och ett nytt verktyg; använd länken från NCSC:s sida om incidentrapportering och spara även instruktionen för reservförfarandet.

Skilj mellan tre olika kontakter:

  • Incidentrapportering: till Sveriges CSIRT-enhet, NCSC vid FRA.
  • Anmälan av verksamheten: till den gemensamma kontaktpunkten vid FRA enligt förordningens 5 §.
  • Tillsyn: sektorsansvarig myndighet, exempelvis PTS, Energimyndigheten eller IVO.

Bestäm vilka personer som ska kunna rapportera, testa deras åtkomst i förväg och spara kontaktvägar även utanför de system som kan drabbas av incidenten. Finansiella företag som omfattas av DORA följer dess sektorsspecifika incidentregler; se vår DORA-guide.

Skillnad mellan NIS2-incidentrapportering och GDPR

En incident kan utlösa båda regelverken. Gör därför två bedömningar: påverkan på verksamheten och riskerna för de personer vars uppgifter berörs.

AspektNIS2 genom cybersäkerhetslagenGDPR
Vad utlöser anmälan?En betydande incident enligt tillämpliga kriterierEn personuppgiftsincident, om det inte är osannolikt att den medför risk för personers rättigheter och friheter
MottagareNCSC vid FRAIntegritetsskyddsmyndigheten (IMY)
Första tidsfristerUpplysning inom 24 timmar; incidentanmälan inom 72 timmar, eller 24 timmar för betrodda tjänsterAnmälan inom 72 timmar efter kännedom
Information till berördaSärskilda regler om information till tjänstemottagare kan bli tillämpligaInformation utan onödigt dröjsmål till registrerade vid sannolik hög risk, med vissa undantag

Ett intrång i ett kundregister eller ransomware som slår ut personuppgifter kan kräva båda anmälningarna, men det avgörs av respektive regelverks kriterier. GDPR kräver dessutom att alla personuppgiftsincidenter dokumenteras, även de som inte anmäls. Se IMY:s vägledning.

Hur förbereder ni organisationen praktiskt?

En fungerande incidentrapporteringsprocess byggs innan incidenten inträffar. Organisationer utan förberedda rutiner missar lätt 24-timmarsfristen i kaoset som följer ett angrepp.

Intern rapportering till ledningen

NIS2 kräver inte bara extern rapportering till myndigheter – ledningsorgan (styrelse och VD) ska löpande informeras om incidenter och deras hantering. Det innebär att ni behöver interna eskaleringsvägar som aktiveras parallellt med den externa rapporteringen. Läs mer om vad NIS2 innebär för ledningen och styrelsens ansvar.

Checklista för förberedelse:

  • Utse ett incidenthanteringsteam med tydliga roller och ansvar
  • Ta fram färdiga rapportmallar för varje steg (24h, 72h, 1 månad) – vår kostnadsfria mall för incidentrapport är en bra utgångspunkt
  • Spara kontaktuppgifter till er sektorsmyndighet och CSIRT lättillgängligt
  • Klargör i leverantörsavtal att leverantören är skyldig att omedelbart rapportera incidenter till er
  • Öva med tabletop-övningar så att teamet vet vad som ska göras när larmet går
  • Bygg en gemensam process som täcker både NIS2 och GDPR om ni hanterar personuppgifter

Vanliga frågor om NIS2-incidentrapportering

Vad händer om vi missar 24-timmarsfristen?

Rapportera så snart ni kan, dokumentera orsaken till förseningen och vidta åtgärder för att förhindra upprepning. En missad tidsfrist kan leda till tillsynsåtgärder eller sanktionsavgift för verksamhetsutövaren. Förseningen innebär inte automatiskt personligt betalningsansvar för ledningen.

Måste vi rapportera incidenter hos våra leverantörer?

En leverantörsincident kan bli rapporteringspliktig för er om den orsakar eller kan orsaka en betydande incident i er verksamhet. Bedöm den mot era tillämpliga kriterier och säkra avtalskrav på snabb information från leverantören.

Kan samma incident kräva rapportering enligt både NIS2 och GDPR?

Ja. Om incidenten involverar personuppgifter kan ni behöva rapportera enligt båda regelverken. Bygg en gemensam incidenthanteringsprocess som täcker båda kraven.

Dela artikeln

Håll ordning på leverantörer, risker och krav med GRC.

Samla leverantörernas säkerhetsbedömningar, ert riskregister, NIS2-krav och åtgärder i ChainSec. Dokumentera bedömningar och följ upp arbetet inför revision och tillsyn.

App screenshot