Nod · nodsolutions.se/kunskap/nis2/ · Uppdaterad 2026-09-29
NIS2: vad det är och vad ditt företag behöver göra
NIS2 har pratats om i flera år, och mycket av det som sagts har varit antingen för vagt eller för skrämmande. Den här guiden försöker vara varken eller. Den förklarar vad NIS2 är, vem som omfattas och vad som krävs, och länkar vidare till fördjupningar där det behövs.
Två saker är bra att veta innan du läser vidare. Den första är att kraven blev konkreta först den 1 oktober 2026, när föreskrifterna om säkerhetsåtgärder började gälla. Den andra är att nästan allt som krävs är sådant en välskött IT-miljö redan borde ha. Lagen uppfinner inga nya säkerhetsåtgärder. Den gör det dyrare att strunta i de gamla.
Och en sak till, eftersom vi själva säljer IT-tjänster: var lika kritisk mot det vi skriver som mot det andra säger. Varje påstående på den här sidan har en källa. Kontrollera den.
Vad är NIS2?
NIS2 står för Network and Information Security, andra versionen. Det är ett EU-direktiv som talar om för medlemsländerna vilka krav på cybersäkerhet de ska ställa på verksamheter som samhället är beroende av.
Ett direktiv gäller inte företag direkt. Det måste först föras in i varje lands egen lagstiftning. I Sverige har det skett genom tre delar:
- Cybersäkerhetslagen (SFS 2025:1506), som anger vem som omfattas och de övergripande kraven.
- Cybersäkerhetsförordningen (SFS 2025:1507), som fördelar ansvaret mellan myndigheterna.
- Föreskrifterna (MCFFS), där de konkreta kraven står. Den viktigaste är MCFFS 2026:11 om säkerhetsåtgärder och ledningsutbildning.
När någon säger "NIS2" i Sverige menar de nästan alltid de svenska reglerna. Det är okej, så länge du vet att det är lagen och föreskrifterna du ska följa. Mer om lagens uppbyggnad finns i guiden om cybersäkerhetslagen.
Varför infördes NIS2?
Det fanns redan ett första NIS-direktiv från 2016, som i Sverige infördes genom lagen om informationssäkerhet för samhällsviktiga och digitala tjänster (2018:1174). Det omfattade betydligt färre verksamheter, och länderna tillämpade det på olika sätt.
NIS2 breddar kretsen av verksamheter, gör kraven mer enhetliga i EU, lägger ansvaret tydligare på ledningen och skärper sanktionerna. Bakgrunden är enkel: samhället har blivit mer beroende av IT, och angrepp mot en enda leverantör kan slå ut många verksamheter samtidigt.
NIS2 i Sverige: tidslinje
| Datum | Vad hände |
|---|---|
| December 2022 | NIS2-direktivet antas i EU. |
| Oktober 2024 | Sista dag för länderna att införa direktivet. Sverige blev klart senare. |
| 15 januari 2026 | Cybersäkerhetslagen och cybersäkerhetsförordningen börjar gälla. |
| 2 februari 2026 | Anmälan av verksamheter öppnar. Föreskrifterna MCFFS 2026:1 börjar gälla. |
| 1 juli 2026 | Cyberverksamheten flyttar från Myndigheten för civilt försvar till NCSC vid FRA. Föreskrifterna om incidentrapportering (MCFFS 2026:8) börjar gälla. |
| 1 oktober 2026 | Föreskrifterna om säkerhetsåtgärder och ledningsutbildning (MCFFS 2026:11) börjar gälla. |
Myndighetskartan har ritats om under 2026. Står det MSB eller MCF i en guide du läser, kontrollera att kontaktvägarna stämmer hos NCSC.
Vem omfattas?
Två frågor avgör det: sektor och storlek.
Sektor. NIS2 pekar ut 18 sektorer i två bilagor. Bilaga 1 har hög kritikalitet: energi, transporter, bank, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster, offentlig förvaltning och rymden. Bilaga 2 omfattar post och bud, avfallshantering, kemikalier, livsmedel, viss tillverkning, digitala leverantörer och forskning.
Storlek. Huvudregeln är att medelstora och stora företag omfattas, alltså de med minst 50 anställda eller en omsättning och balansomslutning över 10 miljoner euro. Vissa verksamheter omfattas oavsett storlek, bland annat kommuner och regioner.
Den som omfattas blir antingen väsentlig eller viktig verksamhetsutövare. Kraven är i stort sett desamma. Skillnaden är att väsentliga kan få planerad tillsyn och har högre sanktionstak.
Omfattas du inte direkt kan du ändå påverkas. Den som omfattas måste ställa krav på sina leverantörer, så kraven når ofta dig via avtalen.
Hur du gör bedömningen steg för steg står i Vem omfattas av NIS2?.
Vilka krav ställs?
Kraven går att samla i fem områden. Tabellen visar vad de innebär och var du läser mer.
| Krav | Vad det innebär | Läs mer |
|---|---|---|
| Riskhantering och säkerhetsåtgärder | Systematiskt arbete: förteckning över system, riskanalys, MFA, segmentering, patchning, kryptering, loggning, säkerhetskopiering, kontinuitet | NIS2-checklistan |
| Incidentrapportering | Betydande incidenter till NCSC: upplysning inom 24 timmar, anmälan inom 72 timmar, slutrapport inom en månad | Incidentrapportering |
| Leverantörskedjan | Riskbedömning före inköp, säkerhetskrav i avtal, kontroll av underleverantörer, uppföljning | Säkerhet i leverantörskedjan |
| Ledningens ansvar | Utbildning, mål, riskbeslut, resurser, roller och årlig lägesrapport | Ledningens ansvar |
| Anmälan | Anmäl verksamheten till NCSC och anmäl ändringar inom 14 dagar | Cybersäkerhetslagen |
Kraven är riskbaserade. Det betyder att du ska kunna förklara varför dina åtgärder är rimliga för din verksamhet, inte bara visa att de finns. Två företag med samma checklista kan landa i olika åtgärder, och båda kan ha gjort rätt.
Några krav är ändå konkreta nog att nämna här, eftersom de är vanliga luckor. Föreskrifterna kräver MFA för administrativ åtkomst och för fjärråtkomst av personal och leverantörer. Säkerhetsuppdateringar ska genomföras skyndsamt, och enligt de allmänna råden ska arbetet med en uppdatering påbörjas inom 72 timmar. Minst en säkerhetskopia ska vara isolerad från systemen den skyddar, och återställningen ska testas.
Vad händer vid brister?
Tillsynen sköts av sektorsvisa myndigheter, till exempel PTS, Energimyndigheten, Transportstyrelsen och Livsmedelsverket. Oftast börjar det med ett föreläggande, alltså ett krav på att rätta till en brist. Följs det inte, eller är bristen allvarlig, kan det bli sanktionsavgift:
| Kategori | Högsta sanktionsavgift |
|---|---|
| Väsentlig | Det högsta av 2 procent av den globala årsomsättningen eller motsvarande 10 miljoner euro |
| Viktig | Det högsta av 1,4 procent av den globala årsomsättningen eller motsvarande 7 miljoner euro |
| Offentlig | 10 miljoner kronor |
En person i ledningen kan dessutom förbjudas att ha en ledande befattning i ett till tre år, om ett föreläggande inte följts, överträdelsen är allvarlig och personen agerat uppsåtligt eller grovt oaktsamt.
Det är de högsta nivåerna. Den som kan visa ett dokumenterat arbete och fattade beslut står långt från dem.
NIS2 och andra regelverk
NIS2 är inte ensamt. Tre andra regelverk dyker ofta upp i samma diskussion:
- GDPR skyddar personuppgifter och gäller nästan alla. Samma incident kan behöva rapporteras både till NCSC och till IMY. Läs NIS2 och GDPR.
- Säkerhetsskyddslagen skyddar Sveriges säkerhet mot spioneri, sabotage och terrorism, och kan gälla samma verksamhet som NIS2. Läs säkerhetsskyddslagen.
- Cyber Resilience Act ställer krav på produkter snarare än verksamheter, och gäller fullt från december 2027. Läs Cyber Resilience Act.
Det gemensamma rådet för alla fyra: bygg grunden en gång. Samma förteckning, samma riskanalys med flera perspektiv, samma incidentrutin.
Så kommer du igång
Ordningen är nästan alltid densamma:
- Avgör om du omfattas och om verksamheten är väsentlig eller viktig. Dokumentera bedömningen.
- Anmäl verksamheten till NCSC.
- Låt ledningen gå utbildning och fatta beslut om mål, roller, resurser och vilka risker som är acceptabla.
- Inventera systemen och gör en riskanalys. Det är först här du vet vad resten kostar.
- Genomför åtgärderna i tur och ordning: identitet och MFA, skydd och övervakning, säkerhetskopiering och kontinuitet, incidentrutin, leverantörsavtal, utbildning.
- Följ upp med en lägesrapport till ledningen minst en gång om året.
NIS2-checklistan går igenom samma sak i tolv steg, med ägare för varje steg. Hela listan finns på sidan, och du kan ladda ner den som PDF utan att lämna någon e-postadress.
Öppna checklistan och spara den som PDF
NIS2 och Nods tjänster
Det mesta av NIS2 är ledningens och organisationens ansvar, och det kan ingen IT-partner ta över. Men de tekniska delarna kan en partner ansvara för. Så här hänger kraven ihop med det Nod gör:
| Krav i föreskrifterna | Nods tjänst |
|---|---|
| MFA, behörigheter, åtkomst för leverantörer | Identitet och åtkomst |
| Patchning, enhetshantering, byte av programvara utan support | Enhet och arbetsplats |
| Övervakning, loggning, sårbarhetshantering | IT-drift |
| Segmentering, brandvägg, säker fjärråtkomst | Nät och anslutning |
| Säkerhetskopiering, isolerad kopia, återställningstester | Backup och återställning |
| Underlag till lägesrapport och incidentrapportering | IT-säkerhet |
Det som inte står i tabellen, som riskbeslut, roller, ledningsutbildning och leverantörsavtal, är ditt. Vi hjälper gärna till med underlaget, men beslutet ska fattas av din ledning.
Alla guider om NIS2
- Vem omfattas av NIS2? Två frågor som avgör om du berörs, och vad det betyder om du är leverantör.
- Cybersäkerhetslagen Lagen, förordningen och föreskrifterna, tidslinjen och sanktionerna.
- NIS2-checklista i 12 steg Alla krav i ordning, med ägare för varje steg.
- Säkerhet i leverantörskedjan Kravlista för avtal och frågor att ställa till en IT-partner.
- Incidentrapportering Vad som är en betydande incident, tidsfristerna och en mall för incidentlogg.
- Ledningens ansvar Utbildningskravet, besluten och en agenda för ledningens första möte.
- NIS2 och GDPR Skillnaderna och hur du samordnar arbetet.
- Säkerhetsskyddslagen Ett annat regelverk med ett annat syfte, och när båda gäller.
- Cyber Resilience Act EU:s krav på produkter, och vad de betyder när du köper IT.
Börja med bedömningen
NIS2 är inte ett IT-projekt med ett slutdatum. Det är ett sätt att styra säkerheten som ska fortsätta år efter år. Men det behöver inte vara krångligt att komma igång. Avgör om du omfattas, låt ledningen fatta de första besluten och gör riskanalysen. Sedan vet du vad resten kräver, och du slipper köpa lösningar på problem du inte har.
Så hjälper Nod till
Nod går kostnadsfritt igenom var du står: om du omfattas, vilka krav som redan är uppfyllda och vad som saknas. Vill du att vi tar ansvar för de tekniska delarna gör vi det, och vi levererar underlaget som ledningen behöver för sin uppföljning. Läs mer om IT-säkerhet hos Nod.
Vanliga frågor
Vad är NIS2 på ett enkelt sätt?
NIS2 är EU:s regler för att verksamheter som samhället är beroende av ska ha ordning på sin cybersäkerhet. I Sverige gäller reglerna genom cybersäkerhetslagen sedan den 15 januari 2026. De kräver riskhantering, grundläggande säkerhetsåtgärder, incidentrapportering och att ledningen tar ansvar.
Gäller NIS2 mitt företag?
Det gäller om företaget verkar i någon av 18 utpekade sektorer och har minst 50 anställda eller en omsättning och balansomslutning över 10 miljoner euro. Vissa verksamheter omfattas oavsett storlek. Är du leverantör till någon som omfattas får du ofta krav via avtalen.
Vad kostar en NIS2-anpassning?
Det beror på var du börjar. Har du redan MFA, central loggning, testade säkerhetskopior och ordning på leverantörsavtalen handlar det mest om dokumentation och styrning. Saknas grunderna blir det ett större projekt. Var skeptisk mot fasta paketpriser innan någon har sett din miljö.
Var börjar vi?
Med att avgöra om du omfattas. Därefter anmäler du verksamheten, låter ledningen gå utbildning och fatta beslut, inventerar systemen och gör en riskanalys. De tekniska åtgärderna kommer efter det.
Vad är skillnaden mellan NIS2 och cybersäkerhetslagen?
NIS2 är EU-direktivet, cybersäkerhetslagen är den svenska lag som inför det. I vardagligt tal betyder de samma sak. Det är de svenska reglerna, alltså lagen, förordningen och föreskrifterna, du ska följa.
Källor
- Direktiv (EU) 2022/2555 (NIS2), EUR-Lex
- Cybersäkerhetslag (2025:1506), Sveriges riksdag
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag
- MCFFS 2026:11 (PDF)
- NCSC: Omfattas verksamheten av cybersäkerhetslagen
- NCSC: Frågor och svar om cybersäkerhetslagen
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Vem omfattas av NIS2?Vem omfattas av NIS2 och cybersäkerhetslagen? Två frågor avgör det: sektor och storlek. Så gör du en självbedömning och vad det betyder om du är leverantör.
- Cybersäkerhetslagen: vad gäller i SverigeCybersäkerhetslagen är Sveriges version av NIS2 och gäller sedan 15 januari 2026. Här är vem den gäller, vilka krav den ställer och vad som händer om du missar.
- NIS2-checklista för ledning och ITAlla NIS2-krav i en checklista på 12 steg, byggd på lagen och föreskrifterna. Vem gör vad, ledning eller IT. Hela listan här på sidan, PDF om du vill spara den.
- Incidentrapportering enligt NIS2Incidentrapportering enligt NIS2: vad som räknas som betydande incident, tidsfristerna 24 timmar, 72 timmar och en månad, och hur du gör en rutin som håller.
- NIS2 och leverantörskedjanSäkerhet i leverantörskedjan är ett krav i NIS2. Så avgör du vilka leverantörer som är kritiska, vad som ska stå i avtalen och vilka frågor du ska ställa.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.