Vad är NIS2 — och varför kom det nu?
NIS2 (Network and Information Security Directive 2) är EU:s uppdaterade direktiv för cybersäkerhet. Det ersätter det ursprungliga NIS-direktivet från 2016, som visade sig vara otillräckligt i takt med att cyberattackerna blivit mer sofistikerade och samhällets digitala beroenden ökat.
Det enkla svaret på varför NIS2 kom: det gamla direktivet fungerade inte tillräckligt bra. Implementeringen varierade kraftigt mellan EU:s medlemsländer, och många verksamheter saknade incitament — eller tydlighet — att faktiskt höja sin cybersäkerhetsnivå.
I Sverige genomfördes direktivet genom Cybersäkerhetslagen, som trädde i kraft 2024. Lagen är bindande och tillsynen utövas av sektorsspecifika tillsynsmyndigheter.
Vilka berörs? De 18 samhällsviktiga sektorerna
En av de viktigaste förändringarna i NIS2 jämfört med föregångaren är att antalet berörda sektorer mer än fördubblats. Direktivet delar in verksamheter i två kategorier:
Högkritiska sektorer
Dessa verksamheter anses extra samhällskritiska och omfattas av strängare tillsyn:
- Energi (el, gas, olja, fjärrvärme, vätgas)
- Transport (luftfart, järnväg, sjöfart, vägtransport)
- Bankverksamhet
- Finansmarknadsinfrastruktur
- Hälso- och sjukvård
- Dricksvatten
- Avloppsvatten
- Digital infrastruktur (DNS, datacenter, molntjänster m.m.)
- IT-tjänsteleverantörer (MSP och MSSP)
- Rymdverksamhet
- Offentlig förvaltning (central och regional nivå)
Viktiga sektorer
Dessa sektorer är inte lika direkt samhällskritiska, men ingår nu i NIS2:
- Post- och budtjänster
- Avfallshantering
- Kemisk industri
- Livsmedelsindustri
- Tillverkningsindustri (medicintekniska produkter, fordon, maskiner m.fl.)
- Digitala leverantörer (marknadsplatser, sökmotorer, sociala plattformar)
- Forskning
Viktig fråga att ställa sig: Tillhör vi en av dessa sektorer, och uppfyller vi storleksgränsen? Som utgångspunkt gäller NIS2 medelstora och stora företag (fler än 50 anställda eller mer än 10 miljoner euro i omsättning). Vissa typer av verksamheter — som DNS-leverantörer och offentlig förvaltning — gäller oavsett storlek.
De tre pelarna: Vad lagen faktiskt kräver
Cybersäkerhetslagen, i linje med NIS2, bygger på tre centrala kravområden. Här är en genomgång av vad varje pelare innebär i praktiken.
1. Riskhantering
Det räcker inte längre med en brandvägg och ett antivirus. Lagen kräver ett systematiskt och dokumenterat riskhanteringsarbete som minst ska omfatta:
- Riskanalyser och informationssäkerhetspolicyer — skriftliga, uppdaterade och förankrade i verksamheten
- Incidenthantering — tydliga rutiner för vad som händer när något går fel (inte om, utan när)
- Driftkontinuitet och återhämtning — backuprutiner, katastrofåterställning och kontinuitetsplaner
- Säkerhet i leverantörskedjan — krav ställs nu även på hur ni hanterar era leverantörers säkerhet
- Säker anskaffning och utveckling — säkerhet ska vara inbyggt, inte pålagt i efterhand
- Utbildning och kompetens — medarbetare ska ha tillräcklig kunskap om cyberhot och säkra beteenden
- Multifaktorautentisering (MFA) och stark autentisering — ett minimikrav för åtkomsthantering
En vanlig miss här är att organisationer dokumenterar policyer men inte lever efter dem. Tillsynsmyndigheterna kommer att titta på hur riskhanteringen faktiskt fungerar — inte bara vad som står i ett dokument.
2. Incidentrapportering
Det finns nu tydliga tidsgränser för att rapportera allvarliga incidenter:
| Tidsgräns | Krav |
| 24 timmar | Tidig varning till tillsynsmyndigheten — bekräfta att en incident inträffat |
| 72 timmar | Incidentanmälan — mer detaljerad information om incidentens art och preliminär bedömning |
| 1 månad | Slutrapport — fullständig beskrivning, analys av grundorsak och vidtagna åtgärder |
Vad räknas som en "anmälningspliktig incident"? Kortfattat: alla händelser som har eller kan ha en väsentlig negativ inverkan på tillhandahållandet av era tjänster. Det inkluderar ransomware-attacker, dataintrång, DDoS-attacker av betydande karaktär och leveransavbrott orsakade av cyberincidenter.
Praktisk utmaning: Många organisationer saknar idag processer för att ens identifiera en incident snabbt nog. 24 timmar är kort tid, särskilt om det saknas tydligt ägarskap och kommunikationsvägar. Det krävs övning — inte bara planering.
3. Ledningsansvar
Det här är en av de mest kännbara förändringarna: styrelsen och ledningsgruppen kan inte längre delegera bort ansvaret för cybersäkerhet.
Konkret innebär det att:
- Ledningen ska godkänna organisationens cybersäkerhetsåtgärder
- Ledningen ska ha tillräcklig kunskap om cybersäkerhetsrisker för att kunna ta välgrundade beslut
- Enskilda ledamöter kan bli personligt ansvariga vid allvarliga överträdelser
Det innebär att cybersäkerhet måste upp på styrelsens agenda — inte som en IT-fråga utan som en verksamhetsrisk. CISO:er och IT-chefer har en ny, mer strategisk roll: att översätta tekniska risker till affärsmässigt språk som styrelsen kan agera på.
Sanktioner: Vad händer om ni inte följer lagen?
Konsekvenserna för bristande efterlevnad är kännbara:
- Högkritiska sektorer: Sanktionsavgifter upp till 10 miljoner euro eller 2 % av global omsättning (det högre av de två)
- Viktiga sektorer: Sanktionsavgifter upp till 7 miljoner euro eller 1,4 % av global omsättning
- Möjlighet till tillfälligt verksamhetsförbud för ansvariga chefer vid allvarliga överträdelser
Utöver sanktioner finns ett varningssystem — tillsynsmyndigheten kan utfärda varningar och ålägga organisationer att vidta specifika åtgärder inom en given tid.
Var ska man börja? En praktisk startpunkt
Om er organisation precis börjat titta på NIS2-efterlevnad är det lätt att känna sig överväldigad. Här är ett rimligt sätt att strukturera arbetet:
Steg 1 — Bekräfta att ni omfattas Gå igenom om er sektor och storlek innebär att ni lyder under Cybersäkerhetslagen. Vid osäkerhet: ta juridisk rådgivning tidigt.
Steg 2 — Genomför en gap-analys Jämför era nuvarande säkerhetsåtgärder mot det NIS2 kräver. Var är de största glappen? Vad finns redan på plats?
Steg 3 — Förankra i ledningen Presentera riskbilden och lagkraven för styrelse och ledningsgrupp. Utan ledningens engagemang och mandat kommer arbetet att stanna av.
Steg 4 — Bygg incidenthanteringsförmåga Incidentrapporteringens tidsgränser är inte förhandlingsbara. Sätt upp processer, testa dem med övningar och utse tydliga ägarroller.
Steg 5 — Se över leverantörskedjan Identifiera era mest kritiska leverantörer och ställ säkerhetskrav på dem. Det räcker inte att ni själva är säkra om era leverantörer inte är det.
Steg 6 — Dokumentera och underhåll Riskanalyser, policyer och incidentloggar måste hållas uppdaterade och vara tillgängliga vid tillsyn.
Vanliga missuppfattningar om NIS2
"Vi är för små för att beröras." Storleksgränserna är utgångspunkter, inte absoluta gränser. Vissa verksamheter gäller oavsett storlek. Om ni är kritisk infrastruktur eller tillhandahåller samhällsviktig tjänst — ta reda på om ni berörs.
"Vi har ISO 27001, det räcker." ISO 27001 är ett utmärkt ramverk och kan ge ett bra försprång, men det är inte en garanti för NIS2-efterlevnad. De lagstadgade kraven — särskilt incidentrapportering och ledningsansvar — måste uppfyllas oavsett certifieringar.
"Cybersäkerhet är IT:s ansvar." Inte längre. Lagen gör tydligt att ledningen ansvarar. IT behöver stöd, mandat och resurser — och ledningen behöver förståelse, engagemang och beredskap att fatta beslut.
"Vi väntar och ser hur tillsynen faktiskt tillämpas." Det är en riskfylld strategi. Tillsynsmyndigheterna har fått mer resurser och befogenheter. Att invänta ett tillsynsärende för att avgöra om lagen gäller er är inte en sund affärsstrategi.
Sammanfattning
NIS2 och Cybersäkerhetslagen är inte bara ytterligare compliance-krav att bocka av — de speglar en verklighet där cyberattacker har blivit ett av de allvarligaste hoten mot samhällets funktion. Organisationer som tar detta på allvar bygger inte bara regelefterlevnad utan faktisk motståndskraft.
De tre sakerna att ha med sig:
- Riskhantering måste vara systematisk, dokumenterad och levande
- Incidentrapportering har hårda tidsgränser — förbered er nu, inte när det händer
- Ledningsansvar är inte längre möjligt att delegera bort
Om din organisation inte redan har påbörjat NIS2-arbetet är nu rätt tid.





