Nod · nodsolutions.se/kunskap/nis2/nis2-incidentrapportering/ · Uppdaterad 2026-09-29
Incidentrapportering enligt NIS2: vad ska rapporteras och när?
Incidentrapportering är den del av NIS2 som du inte kan förbereda dig på samma dag som den behövs. När det brinner har ingen tid att läsa föreskrifter. Därför handlar den här sidan lika mycket om rutinen du bygger i förväg som om själva reglerna.
Reglerna finns i cybersäkerhetslagen och i föreskrifterna MCFFS 2026:8, som gäller sedan 1 juli 2026. Samma dag flyttade mottagandet av rapporterna till NCSC vid FRA. Står det något annat i en guide du läser är den troligen skriven före sommaren 2026. Hela bakgrunden finns i guiden om NIS2 och i guiden om cybersäkerhetslagen.
Vad räknas som en allvarlig incident?
Lagen kallar det en betydande incident. Det är en incident som antingen har orsakat eller kan orsaka allvarlig driftstörning eller ekonomisk skada för verksamheten, eller som har påverkat eller kan påverka andra personer eller organisationer genom att orsaka betydande skada.
Föreskrifterna gör det mätbart med gränsvärden. De allmänna är ungefär dessa:
| Typ av påverkan | Gränsvärde i föreskrifterna |
|---|---|
| Driftstörning | Ett system är otillgängligt i mer än 12 timmar, eller personalen måste jobba på annat sätt i mer än 48 timmar |
| Ekonomisk skada | Kostnader över 5 procent av årsomsättningen eller budgeten |
| Skada för andra | Information om fler än 500 personer röjs, eller en organisation med en viktig samhällsfunktion påverkas |
| Återkommande incidenter | Två eller fler incidenter inom sex månader med samma grundorsak som tillsammans passerar gränsen för ekonomisk skada |
Flera sektorer har egna, lägre gränser. Offentlig förvaltning har till exempel fyra timmar i stället för tolv, och hälso- och sjukvården har ännu snävare gränser. [VERIFIERA MOT KÄLLA: alla gränsvärden i tabellen mot MCFFS 2026:8 i original]
Lägg märke till ordet "kan". En incident behöver inte ha orsakat skadan ännu för att vara rapporteringspliktig. Om ett intrång upptäcks innan något har krypterats kan det ändå vara en betydande incident, om det kunde ha lett dit.
Vilka tidsfrister gäller?
Klockan börjar gå när du har identifierat incidenten, inte när du är klar med utredningen.
| Steg | Tidsfrist | Vad rapporten ska innehålla |
|---|---|---|
| 1. Upplysning | Senast 24 timmar | Vad som hänt, när och hur incidenten upptäcktes |
| 2. Incidentanmälan | Senast 72 timmar | Uppdatering, när incidenten började, beräknad varaktighet, trolig orsak, vilka system som påverkas och tecken på angrepp |
| 3. Slutrapport | Senast en månad efter anmälan | Slutlig bedömning av konsekvenser, antal drabbade, geografisk påverkan och ekonomisk skada |
Pågår incidenten fortfarande efter en månad lämnar du en lägesrapport i stället, och slutrapporten när den är över. Leverantörer av betrodda tjänster har 24 timmar även för incidentanmälan.
24 timmar är kort. Upplysningen behöver inte vara fullständig, den ska vara snabb. Skicka det du vet och komplettera i anmälan.
Vem rapporterar du till?
Rapporterna skickas till NCSC via cyberportalen. Varje steg ger ett incident-ID som du behöver spara för att kunna lämna nästa rapport. Fungerar inte portalen finns ett reservförfarande med blanketter hos NCSC.
Behöver du hjälp med en pågående incident kan du ringa CERT-SE på 010-382 80 00. Det är samma organisation, men telefonen är till för att få stöd, inte för att rapportera enligt lagen.
Två andra mottagare kan också bli aktuella:
- Dina kunder. Föreskrifterna kräver att du informerar mottagarna av dina tjänster så snart det går, om incidenten kan påverka dem. Berätta vad som hänt, vad de själva behöver göra och vilka konsekvenser det kan få.
- IMY. Är incidenten också en personuppgiftsincident ska den anmälas till IMY enligt GDPR inom 72 timmar. Det är en separat anmälan. Läs mer i NIS2 och GDPR.
Vad ska rapporten innehålla?
Innehållet växer med varje steg. Upplysningen handlar om det du vet just nu, anmälan om det du har hunnit förstå och slutrapporten om hela bilden. Det du behöver ha dokumenterat för att klara alla tre är detsamma, och det är därför en intern incidentlogg gör så stor skillnad.
Här är en mall. Kopiera den och ha den färdig innan du behöver den.
| Fält | Fyll i |
|---|---|
| Incident-ID (från NCSC) | |
| Upptäckt, datum och klockslag | |
| Upptäckt av och hur | |
| Kort beskrivning av händelsen | |
| Berörda system och tjänster | |
| Bedömd påverkan (drift, ekonomi, andra) | |
| Betydande incident? Motivering | |
| Upplysning skickad, datum och klockslag | |
| Incidentanmälan skickad, datum och klockslag | |
| Trolig orsak | |
| Åtgärder vidtagna, med tidpunkter | |
| Kunder informerade? När och hur | |
| Personuppgifter berörda? Anmält till IMY? | |
| Slutrapport skickad, datum | |
| Lärdomar och förbättringar |
Skriv i loggen medan det händer, inte efteråt. Klockslagen är det som är svårast att rekonstruera i efterhand, och det är dem tillsynsmyndigheten tittar på.
Så förbereder du en rutin
En incidentrutin behöver inte vara lång. Den behöver svara på fem frågor, och svaren ska finnas nedskrivna och kända av dem som berörs:
- Hur larmar personalen? En enkel väg, till exempel ett telefonnummer eller en e-postadress, som alla känner till. Föreskrifterna kräver att det ska vara enkelt att rapportera.
- Vem bedömer om incidenten är betydande? En namngiven person med en ersättare, och gränsvärdena ovan utskrivna.
- Vem rapporterar till NCSC? Samma person eller en annan, men med inloggning till cyberportalen färdig i förväg.
- Vem informerar ledningen och kunderna? Och med vilka ord. Ett färdigt utkast sparar en timme när det gäller.
- Vem för loggen? En person, en logg.
Öva rutinen minst en gång om året, gärna i samband med kontinuitetsövningen som föreskrifterna ändå kräver. Det första som brukar gå fel är inte tekniken, utan att ingen vet vem som ska ringa vem. Mer om hur rutinen passar in i helheten finns i steg 10 i NIS2-checklistan.
Rapportera hellre en gång för mycket
Tidsfristerna är korta med avsikt. NCSC vill hellre få en upplysning som visar sig vara mindre allvarlig än missa en som var början på något större. Är du osäker, skicka upplysningen. Det kostar en halvtimme, och det visar att rutinen fungerar.
Så hjälper Nod till
Nod hjälper dig att ta fram en incidentrutin och en logg som passar din verksamhet, kostnadsfritt i ett första samtal. Driftar Nod din IT-miljö hjälper vi dig att bedöma om en incident är rapporteringspliktig och tar fram det tekniska underlaget till rapporterna. [FYLL I: Nods tillgänglighet vid incidenter, till exempel jourtider] Läs mer om IT-drift hos Nod och IT-säkerhet hos Nod.
Vanliga frågor
Vem hos oss ska rapportera?
Lagen säger inte vem, bara att verksamheten ska rapportera. Utse en ansvarig och minst en ersättare i förväg, så att någon kan rapportera även en fredagskväll. Ofta är det IT-ansvarig eller säkerhetssamordnare, med ledningen informerad.
Vad händer om vi rapporterar för sent?
Att inte rapportera i tid är en överträdelse av lagen som tillsynsmyndigheten kan ingripa mot, med föreläggande och i allvarliga fall sanktionsavgift. Är du osäker på om incidenten är rapporteringspliktig är det bättre att skicka en upplysning än att vänta.
Måste vi rapportera till både NCSC och IMY?
Ja, om incidenten också är en personuppgiftsincident. Rapporteringen enligt cybersäkerhetslagen går till NCSC, och en personuppgiftsincident anmäls till IMY enligt GDPR inom 72 timmar. Det är två separata rapporter.
Hjälper Nod till vid en incident?
Ja, om Nod driftar din miljö. Vi hjälper dig att bedöma om incidenten är rapporteringspliktig och tar fram det tekniska underlaget till rapporterna. Beslutet att rapportera och själva rapporten är fortfarande ditt ansvar.
Vad är en betydande incident?
En incident som har orsakat eller kan orsaka allvarlig driftstörning eller ekonomisk skada för verksamheten, eller som kan skada andra personer eller organisationer. Föreskrifterna MCFFS 2026:8 anger konkreta gränsvärden.
Källor
- NCSC: Rapportera en betydande incident enligt cybersäkerhetslagen
- NCSC: Incidentrapportering enligt cybersäkerhetslagen
- MCFFS 2026:8, föreskrifter om incidentrapportering och informationsskyldighet
- Cybersäkerhetslag (2025:1506), Sveriges riksdag
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- NIS2-checklista för ledning och ITAlla NIS2-krav i en checklista på 12 steg, byggd på lagen och föreskrifterna. Vem gör vad, ledning eller IT. Hela listan här på sidan, PDF om du vill spara den.
- Cybersäkerhetslagen: vad gäller i SverigeCybersäkerhetslagen är Sveriges version av NIS2 och gäller sedan 15 januari 2026. Här är vem den gäller, vilka krav den ställer och vad som händer om du missar.
- NIS2 och GDPR: skillnadernaGDPR skyddar personuppgifter, NIS2 skyddar verksamhetens IT. Så skiljer sig reglerna, när samma incident ska rapporteras två gånger och hur du samordnar.
- Ransomware: så skyddar du digRansomware krypterar företagets filer och kräver lösen. Så skyddar du dig med backup, MFA och patchning, vad du gör första timmen och om du ska betala.
- NIS2 och cybersäkerhetslagenNIS2 är EU:s direktiv för cybersäkerhet, infört i Sverige genom cybersäkerhetslagen. Här är vem som omfattas, vilka krav som gäller och hur du kommer igång.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.