Hoppa till huvudinnehåll
Vilka omfattas av NIS2? Sektorer, storlek och krav

Vilka omfattas av NIS2? Sektorer, storlek och krav

Lucas Rosvall

Lucas Rosvall

Co-Founder & Tech Lead
Publicerad
Uppdaterad

NIS2 omfattar verksamheter inom utpekade sektorer, normalt från medelstor företagsstorlek, samt vissa aktörer oavsett storlek. För företag är huvudgränsen minst 50 årsarbetskrafter eller att både årsomsättning och balansomslutning överstiger 10 miljoner euro. Kommuner, regioner och kommunalförbund omfattas genom särskilda svenska regler.

I Sverige gäller cybersäkerhetslagen (2025:1506) sedan den 15 januari 2026. Här får ni ett underlag för att bedöma tillämpningsområdet, skilja på väsentliga och viktiga verksamhetsutövare och prioritera säkerhetsarbetet.

Vad är NIS2?

NIS2 är ett EU-direktiv om cybersäkerhet för samhällsviktiga verksamheter. Det skrivs ibland som NIS 2 eller NIS2-direktivet och ersätter det ursprungliga NIS-direktivet från 2016.

I Sverige implementeras NIS2 genom Cybersäkerhetslagen (CSL), som trädde i kraft 15 januari 2026. Det är alltså Cybersäkerhetslagen ni är skyldiga att följa – direktivet i sig riktar sig till medlemsstaterna.

Vad är skillnaden mellan NIS och NIS2?

NIS2 utökar det gamla direktivet på fyra punkter:

OmrådeNIS (2016)NIS2 (2026)
Sektorer7 sektorer18 sektorer, inklusive tillverkning och avfall
Vilka omfattasMedlemsstaterna pekade ut aktörerStorleksgränser gäller automatiskt
LedningsansvarOtydligtUttryckliga krav på styrning och utbildning
SanktionerNationellt bestämdaSanktionsavgifter med olika tak för enskilda och offentliga aktörer

Den största praktiska skillnaden: under NIS blev ni utpekade av en myndighet. Under NIS2 måste ni själva avgöra om ni omfattas – och registrera er.

Vilka omfattas av NIS2?

För att avgöra om ni omfattas behöver ni titta på två saker: vilken sektor ni är verksamma i och hur stor er organisation är.

Storleksgränser: räkna både personal och ekonomi

För företag i de utpekade sektorerna är huvudregeln att verksamheten ska motsvara ett medelstort företag eller vara större. Storleken beräknas enligt EU:s SME-definition, rekommendation 2003/361/EG.

BedömningHuvudgräns
Minst medelstort företagMinst 50 årsarbetskrafter eller både årsomsättning över 10 M€ och balansomslutning över 10 M€
Större än medelstort företagMinst 250 årsarbetskrafter eller både årsomsättning över 50 M€ och balansomslutning över 43 M€

Det betyder att 50 årsarbetskrafter räcker vid personalgränsen. För ett företag med färre än 50 räcker däremot inte hög omsättning ensam: även balansomslutningen måste överstiga 10 M€. Räkna årsarbetskrafter enligt EU-definitionen, inte bara antalet personer på lönelistan. Uppgifter från partnerföretag och anknutna företag kan behöva räknas in; granska även reglerna om referensperioder och möjliga koncernundantag.

Väsentlig eller viktig? Större företag inom bilaga I är normalt väsentliga. Företag inom bilaga II är normalt viktiga även om de är stora. Kvalificerade tillhandahållare av betrodda tjänster, DNS-leverantörer och registreringsenheter för toppdomäner är exempel på särskilda kategorier. Allmänna elektroniska kommunikationsnät och kommunikationstjänster har också särskilda storleksregler. Klassificeringen följer 1 kap. 9 § i cybersäkerhetslagen.

Båda kategorierna omfattas av samma grundläggande säkerhetskrav. Väsentliga verksamhetsutövare kan granskas löpande; tillsyn av viktiga förutsätter normalt anledning att anta en överträdelse. Vissa små aktörer omfattas genom undantagsregler, exempelvis om ett avbrott kan få betydande konsekvenser för liv och hälsa.

Sektorer med hög kritikalitet (bilaga I)

Större företag inom dessa sektorer klassas normalt som väsentliga, med de särregler som beskrivs ovan:

  • Energi – elproduktion och -distribution, gas, olja, vätgas
  • Transport – flyg, järnväg, sjöfart, vägtransport
  • Bank och finans – banker, finansmarknadsinfrastruktur
  • Hälso- och sjukvård – sjukhus, laboratorier, medicinteknisk utrustning
  • Dricksvatten och avloppsvatten
  • Digital infrastruktur – datacenter, molntjänster, DNS, internetknutpunkter
  • IKT-tjänster B2B – managed service providers, managed security providers
  • Offentlig förvaltning – utpekade offentliga aktörer; Sverige har särskilda regler för kommuner och regioner
  • Rymdsektorn

Övriga kritiska sektorer (Bilaga II) – typiskt viktiga entiteter

Verksamheter i dessa sektorer med ≥50 anställda klassas normalt som viktiga entiteter:

  • Post- och budtjänster
  • Avfallshantering
  • Kemikalier – tillverkning och distribution
  • Livsmedel – produktion, bearbetning och distribution i stor skala
  • Tillverkning – medicinsk utrustning, elektronik, maskiner, fordon
  • Digitala leverantörer – sökmotorer, onlinemarknadsplatser, sociala medier
  • Forskning

Sektorsnamnet räcker inte för bedömningen. Kontrollera även vilken typ av verksamhet bilagan beskriver, er etablering, storlek och eventuella undantag.

Omfattas kommuner och regioner av NIS2?

Ja. Kommuner, regioner och kommunalförbund omfattas uttryckligen av 1 kap. 3 § i cybersäkerhetslagen. Tillämpningen är alltså bredare än enbart VA, sjukvård eller energiverksamhet. Kommunala bolag behöver däremot bedömas som egna juridiska personer mot de regler som gäller deras verksamhet.

Det finns undantag. Bland annat omfattas inte kommunfullmäktige, regionfullmäktige, förbundsfullmäktige eller förbundsdirektion. Säkerhetskänslig och brottsbekämpande verksamhet har särskilda regler. Kartlägg därför vilka delar som omfattas, vem som ingår i ledningen och hur ansvar för säkerhetsåtgärder och utbildning ska fördelas.

Säkerhetskrav i NIS2

Vilka krav ställer NIS2 på företag?

NIS2 ställer krav inom tio områden, listade i artikel 21 i direktivet. Varje omfattad verksamhet måste kunna visa att den arbetar med samtliga:

  1. Riskanalys och säkerhetspolicyer för informationssystem
  2. Incidenthantering
  3. Kontinuitetshantering och säkerhetskopiering
  4. Säkerhet i leverantörskedjan
  5. Säkerhet vid anskaffning, utveckling och underhåll av system
  6. Rutiner för att mäta om säkerhetsåtgärderna fungerar
  7. Grundläggande cyberhygien och utbildning
  8. Strategier för kryptografi samt kryptering vid behov
  9. Personalsäkerhet, åtkomstkontroll och tillgångshantering
  10. Autentisering och säkrad kommunikation vid behov

Kraven är riskbaserade, inte en kravlista att bocka av. Ni ska kunna motivera varför era åtgärder är rimliga i förhållande till er verksamhets risker och storlek. Det innebär både tekniska och organisatoriska åtgärder.

Tekniska säkerhetsåtgärder

Organisationer ska använda moderna säkerhetslösningar och principer, såsom:

  • stark autentisering och åtkomstkontroll
  • kryptering av känslig information
  • säker fjärråtkomst
  • segmentering av nätverk
  • regelbunden säkerhetskopiering
  • övervakning och upptäckt av attacker

Organisatoriska krav

Cybersäkerhet blir en ledningsfråga. Ledningen måste kunna visa att man aktivt arbetar med säkerhet, avsätter resurser och följer upp risker.

Det innebär bland annat:

  • utbildning av personal
  • tydliga rutiner för incidenthantering
  • uppdaterad säkerhetspolicy och riskhantering
  • kontinuerlig uppföljning och förbättring

Incidentrapportering

Kraven på rapportering skärps:

  • Föranmälan inom 24 timmar: Vid en allvarlig incident.
  • Incidentrapport inom 72 timmar: En uppdatering av läget.
  • Slutrapport inom en månad efter incidentanmälan: Vad hände och vad har ni gjort åt det?

Rapportera betydande incidenter till CSIRT-enheten vid FRA enligt cybersäkerhetsförordningen. Betrodda tjänsteleverantörer har 24 timmar även för incidentanmälan. Läs hela processen i vår guide om NIS2-incidentrapportering.

Riskhantering

Ni måste arbeta systematiskt med risker:

  • Gör riskanalyser regelbundet.
  • Ha planer för hur verksamheten ska fortsätta vid kriser.
  • Öva och testa era planer.

Leverantörskedjan

Ett stort fokus i NIS2 är leverantörerna. Ni ska hantera de risker leverantörerna medför för er verksamhet och följa upp relevanta säkerhetskrav. Det innebär inte en garanti för att en leverantör aldrig drabbas av en incident.

Det innebär:

  • kravställning på leverantörer
  • uppföljning av säkerhetsnivåer
  • riskklassning av kritiska leverantörer
  • hantering av leverantörsincidenter

Att följa NIS2 handlar inte bara om regelefterlevnad – det stärker också verksamhetens motståndskraft och förtroende. Hur ett samlat arbetssätt kan se ut i praktiken beskriver vi på vår sida om NIS2-efterlevnad.

För att underlätta leverantörshanteringen erbjuder vi på ChainSec en modul för leverantörshantering som förenklar både kravställning och uppföljning av leverantörers säkerhetsarbete.

Vanliga frågor om NIS2

Omfattas mitt företag av NIS2?

Kontrollera sektor, verksamhetstyp, etablering och storlek. För företag är huvudgränsen minst 50 årsarbetskrafter eller att både årsomsättning och balansomslutning överstiger 10 miljoner euro. Koncernkopplingar kan påverka beräkningen. Vissa verksamheter omfattas oavsett storlek, och särskilda undantag finns.

När trädde NIS2 i kraft i Sverige?

Cybersäkerhetslagen (2025:1506), som genomför NIS2 i Sverige, trädde i kraft den 15 januari 2026. Om ni omfattas ska ni anmäla verksamheten och uppfylla de tillämpliga kraven på säkerhetsåtgärder, utbildning och incidentrapportering.

Vad händer om vi inte följer NIS2?

Enskilda väsentliga verksamhetsutövare kan få sanktionsavgift upp till det högsta av 10 miljoner euro eller 2 procent av global årsomsättning. För enskilda viktiga är taket det högsta av 7 miljoner euro eller 1,4 procent. För offentliga verksamhetsutövare är taket 10 miljoner kronor. Förbud mot ledningsfunktion kan beslutas av domstol under särskilda förutsättningar.

Vad är skillnaden mellan väsentliga och viktiga entiteter?

Klassificeringen beror på sektor, storlek och särregler, inte bara antalet anställda. Större företag inom bilaga I är normalt väsentliga; företag inom bilaga II är normalt viktiga även om de är stora. DNS och kvalificerade betrodda tjänster är exempel på särregler. Grundkraven på säkerhet är samma, men tillsyn och sanktionsnivåer skiljer sig.

Hur påverkar NIS2 vår leverantörskedja?

NIS2 kräver att ni systematiskt hanterar cybersäkerhetsrisker i er leverantörskedja. Ni måste ställa säkerhetskrav på leverantörer, särskilt IT-leverantörer och andra som hanterar kritiska system eller data. ChainSec hjälper er att kravställa, bedöma och följa upp leverantörers säkerhetsåtgärder enligt NIS2-kraven.

Omfattas kommuner av NIS2?

Ja. Cybersäkerhetslagen omfattar kommuner, regioner och kommunalförbund uttryckligen, inte bara deras verksamheter inom vissa sektorer. Bland annat fullmäktigeorgan är undantagna. Kommunala bolag bedöms separat, och säkerhetskänslig verksamhet har särskilda regler.

Vad är skillnaden mellan NIS och NIS2?

NIS2 omfattar fler sektorer, inför en huvudregel baserad på verksamhetstyp och storlek samt tydligare krav på ledningens styrning och utbildning. Säkerhetskrav, incidentrapportering och sanktioner skärps. I Sverige ersatte cybersäkerhetslagen den tidigare NIS-lagen den 15 januari 2026.

Dela artikeln

Håll ordning på leverantörer, risker och krav med GRC.

Samla leverantörernas säkerhetsbedömningar, ert riskregister, NIS2-krav och åtgärder i ChainSec. Dokumentera bedömningar och följ upp arbetet inför revision och tillsyn.

App screenshot