NIS2 ställer krav på riskhantering, incidentrapportering och leverantörssäkerhet för verksamheter i 18 samhällsviktiga sektorer. Ni omfattas om ni är verksamma i en av sektorerna och har minst 50 anställda eller 10 miljoner euro i omsättning. I Sverige gäller kraven sedan 15 januari 2026 genom Cybersäkerhetslagen.
Cyberattacker mot svenska företag, kommuner och myndigheter ökar. Sjukhus, energibolag och kommuner har redan drabbats. NIS2 är EU:s svar – den största cybersäkerhetsreformen hittills.
Den här artikeln går igenom vilka sektorer och storlekar som omfattas, vilka krav lagen ställer och vad ni behöver göra först.
Vad är NIS2?
NIS2 är ett EU-direktiv om cybersäkerhet för samhällsviktiga verksamheter. Det skrivs ibland som NIS 2 eller NIS2-direktivet och ersätter det ursprungliga NIS-direktivet från 2016.
I Sverige implementeras NIS2 genom Cybersäkerhetslagen (CSL), som trädde i kraft 15 januari 2026. Det är alltså Cybersäkerhetslagen ni är skyldiga att följa – direktivet i sig riktar sig till medlemsstaterna.
Vad är skillnaden mellan NIS och NIS2?
NIS2 utökar det gamla direktivet på fyra punkter:
| Område | NIS (2016) | NIS2 (2026) |
|---|---|---|
| Sektorer | 7 sektorer | 18 sektorer, inklusive tillverkning och avfall |
| Vilka omfattas | Medlemsstaterna pekade ut aktörer | Storleksgränser gäller automatiskt |
| Ledningsansvar | Otydligt | Ledningen är personligt ansvarig |
| Sanktioner | Nationellt bestämda | Upp till 10 M€ eller 2 % av omsättningen |
Den största praktiska skillnaden: under NIS blev ni utpekade av en myndighet. Under NIS2 måste ni själva avgöra om ni omfattas – och registrera er.
Vilka omfattas av NIS2?
För att avgöra om ni omfattas behöver ni titta på två saker: vilken sektor ni är verksamma i och hur stor er organisation är.
Storleksgränser
| Kategori | Storlek | Tillsyn |
|---|---|---|
| Väsentliga entiteter | ≥250 anställda, eller ≥50 M€ omsättning, eller ≥43 M€ balansomslutning | Proaktiv, löpande tillsyn |
| Viktiga entiteter | ≥50 anställda, eller ≥10 M€ omsättning eller balansomslutning | Reaktiv tillsyn, vid behov |
Kategorin avgörs av sektorsbilagan tillsammans med storleken – inte av storleken enbart. Ett stort företag i Bilaga II är viktig entitet, inte väsentlig.
Båda kategorierna måste uppfylla samma grundläggande säkerhetskrav. Skillnaden är hur hårt myndigheterna granskar er, och hur höga sanktionsavgifterna är om ni brister. Vissa verksamheter – till exempel DNS-leverantörer och vissa offentliga aktörer – omfattas oavsett storlek.
Högkritiska sektorer (Bilaga I) – typiskt väsentliga entiteter
Verksamheter i dessa sektorer med ≥250 anställda klassas normalt som väsentliga entiteter:
- Energi – elproduktion och -distribution, gas, olja, vätgas
- Transport – flyg, järnväg, sjöfart, vägtransport
- Bank och finans – banker, finansmarknadsinfrastruktur
- Hälso- och sjukvård – sjukhus, laboratorier, medicinteknisk utrustning
- Dricksvatten och avloppsvatten
- Digital infrastruktur – datacenter, molntjänster, DNS, internetknutpunkter
- IKT-tjänster B2B – managed service providers, managed security providers
- Offentlig förvaltning – statliga myndigheter och vissa kommunala
- Rymdsektorn
Övriga kritiska sektorer (Bilaga II) – typiskt viktiga entiteter
Verksamheter i dessa sektorer med ≥50 anställda klassas normalt som viktiga entiteter:
- Post- och budtjänster
- Avfallshantering
- Kemikalier – tillverkning och distribution
- Livsmedel – produktion, bearbetning och distribution i stor skala
- Tillverkning – medicinsk utrustning, elektronik, maskiner, fordon
- Digitala leverantörer – sökmotorer, onlinemarknadsplatser, sociala medier
- Forskning
Kan ett avbrott i er verksamhet skada samhällsviktiga funktioner? Då omfattas ni troligen.
Omfattas kommuner och regioner av NIS2?
Ja, men bara vissa kommunala verksamheter, och bedömningen görs verksamhet för verksamhet. Cybersäkerhetslagen omfattar kommunal och regional verksamhet som bedriver något av det som pekas ut i sektorslistan – vanligtvis dricksvatten och avloppsvatten, avfallshantering, hälso- och sjukvård samt kommunala energibolag. Där bedöms varje verksamhet för sig.
Två saker gör kommunerna till ett särfall:
- Storleksgränserna hjälper er inte. En liten kommunal VA-verksamhet kan omfattas ändå, eftersom vissa verksamheter omfattas oavsett storlek när tjänsten är kritisk.
- Ansvaret ligger på nämnden. Kraven på ledningens engagemang gäller den politiska nämnden och förvaltningsledningen, inte IT-avdelningen.
För kommuner blir kartläggningen ofta det tyngsta arbetet: verksamheten är spridd över förvaltningar och bolag, och varje enhet måste bedömas separat mot sektorslistan.
Vilka krav ställer NIS2 på företag?
NIS2 ställer krav inom tio områden, listade i artikel 21 i direktivet. Varje omfattad verksamhet måste kunna visa att den arbetar med samtliga:
- Riskanalys och säkerhetspolicyer för informationssystem
- Incidenthantering
- Kontinuitetshantering och säkerhetskopiering
- Säkerhet i leverantörskedjan
- Säkerhet vid anskaffning, utveckling och underhåll av system
- Rutiner för att mäta om säkerhetsåtgärderna fungerar
- Grundläggande cyberhygien och utbildning
- Kryptering
- Personalsäkerhet, åtkomstkontroll och tillgångshantering
- Flerfaktorsautentisering och säker kommunikation
Kraven är riskbaserade, inte en kravlista att bocka av. Ni ska kunna motivera varför era åtgärder är rimliga i förhållande till er verksamhets risker och storlek. Det innebär både tekniska och organisatoriska åtgärder.
Tekniska säkerhetsåtgärder
Organisationer ska använda moderna säkerhetslösningar och principer, såsom:
- stark autentisering och åtkomstkontroll
- kryptering av känslig information
- säker fjärråtkomst
- segmentering av nätverk
- regelbunden säkerhetskopiering
- övervakning och upptäckt av attacker
Organisatoriska krav
Cybersäkerhet blir en ledningsfråga. Ledningen måste kunna visa att man aktivt arbetar med säkerhet, avsätter resurser och följer upp risker.
Det innebär bland annat:
- utbildning av personal
- tydliga rutiner för incidenthantering
- uppdaterad säkerhetspolicy och riskhantering
- kontinuerlig uppföljning och förbättring
Incidentrapportering
Kraven på rapportering skärps:
- Föranmälan inom 24 timmar: Vid en allvarlig incident.
- Incidentrapport inom 72 timmar: En uppdatering av läget.
- Slutrapport inom en månad: Vad hände och vad har ni gjort åt det?
Ni måste kunna se, förstå och dokumentera incidenter. Ni måste också samarbeta med myndigheterna.
Riskhantering
Ni måste arbeta systematiskt med risker:
- Gör riskanalyser regelbundet.
- Ha planer för hur verksamheten ska fortsätta vid kriser.
- Öva och testa era planer.
Leverantörskedjan
Ett stort fokus i NIS2 är leverantörerna. Ni har ansvar för att era leverantörer är säkra. Det räcker inte att skydda sig själv om bakdörren står öppen.
Det innebär:
- kravställning på leverantörer
- uppföljning av säkerhetsnivåer
- riskklassning av kritiska leverantörer
- hantering av leverantörsincidenter
Att följa NIS2 handlar inte bara om regelefterlevnad – det stärker också verksamhetens motståndskraft och förtroende. Hur ett samlat arbetssätt kan se ut i praktiken beskriver vi på vår sida om NIS2-efterlevnad.
För att underlätta leverantörshanteringen erbjuder vi på ChainSec en modul för leverantörshantering som förenklar både kravställning och uppföljning av leverantörers säkerhetsarbete.
Vanliga frågor om NIS2
Omfattas mitt företag av NIS2?
NIS2 gäller verksamheter inom samhällsviktiga sektorer med fler än 50 anställda eller över 10 miljoner euro i omsättning. Sektorer inkluderar hälso- och sjukvård, energi, transport, bank och finans, digital infrastruktur, IKT-tjänster, offentlig förvaltning och flera andra. Mindre företag kan också omfattas om de levererar kritiska tjänster. Kontrollera listan i artikeln ovan för att se om din sektor omfattas.
När trädde NIS2 i kraft i Sverige?
Cybersäkerhetslagen (CSL), som implementerar NIS2 i Sverige, trädde i kraft den 15 januari 2026. Verksamheter som inte redan är förberedda bör prioritera att komma igång – implementering av säkerhetsåtgärder, processer och dokumentation tar tid, och tillsynsmyndigheterna är redan aktiva.
Vad händer om vi inte följer NIS2?
Bristande efterlevnad kan leda till betydande sanktioner. För väsentliga entiteter kan sanktionsavgiften uppgå till 10 miljoner euro eller 2 % av den globala årsomsättningen – det högsta beloppet gäller. För viktiga entiteter är nivån lägre (upp till 7 miljoner euro eller 1,4 %) men fortfarande substantiell. Dessutom kan ledningspersoner vid allvarliga brister tillfälligt förbjudas att inneha ledningsfunktioner, och det personliga ansvaret skärps genom befintlig bolagsrätt.
Vad är skillnaden mellan väsentliga och viktiga entiteter?
Väsentliga entiteter är stora aktörer inom samhällskritiska sektorer (exempelvis stora sjukhus, energibolag) och omfattas av strängare tillsyn och högre böter. Viktiga entiteter är medelstora aktörer inom viktiga sektorer. Båda måste uppfylla samma grundläggande säkerhetskrav, men tillsynen och sanktionerna skiljer sig åt.
Hur påverkar NIS2 vår leverantörskedja?
NIS2 kräver att ni systematiskt hanterar cybersäkerhetsrisker i er leverantörskedja. Ni måste ställa säkerhetskrav på leverantörer, särskilt IT-leverantörer och andra som hanterar kritiska system eller data. ChainSec hjälper er att kravställa, bedöma och följa upp leverantörers säkerhetsåtgärder enligt NIS2-kraven.
Omfattas kommuner av NIS2?
Ja, kommunal och regional verksamhet omfattas när den bedriver något som pekas ut i sektorslistan — vanligtvis dricksvatten och avloppsvatten, avfallshantering, hälso- och sjukvård eller kommunala energibolag. Varje verksamhet bedöms för sig, och vissa omfattas oavsett storlek när tjänsten är kritisk. Ansvaret för ledningens engagemang ligger på nämnden och förvaltningsledningen, inte på IT-avdelningen.
Vad är skillnaden mellan NIS och NIS2?
NIS2 utökar antalet sektorer från 7 till 18, inför storleksgränser som gäller automatiskt istället för att myndigheter pekar ut aktörer, gör ledningen personligt ansvarig och höjer sanktionerna till upp till 10 miljoner euro eller 2 % av omsättningen. Den största praktiska skillnaden är att ni själva måste avgöra om ni omfattas och registrera er.
Du kan också läsa vår artikel: 10 säkerhetsåtgärder för efterlevnad av NIS2-direktivet.


