Nod · nodsolutions.se/kunskap/nis2/nis2-ledningens-ansvar/ · Uppdaterad 2026-09-29
NIS2 och ledningens ansvar: vad kräver lagen av vd och styrelse?
Det här är den del av NIS2 som flest vd:ar och styrelser har missat. Cybersäkerhet har länge varit något man lämnar till IT och frågar om när det har hänt något. Med cybersäkerhetslagen går det inte längre. Ansvaret ligger på ledningen, med namn och personlig konsekvens.
Jag tror det är bra. I de flesta företag jag har mött är det inte kunskapen som saknas hos IT, det är mandatet. Kraven på ledningen ger IT det mandatet. Bakgrunden finns i guiden om NIS2 och i guiden om cybersäkerhetslagen.
[FYLL I: stämmer påståendet om "de flesta företag jag har mött" med Sebastians erfarenhet? Annars stryk meningen.]
Vad innebär ledningens ansvar?
Lagen och föreskrifterna MCFFS 2026:11 ger ledningen fem uppgifter:
- Godkänna och följa upp säkerhetsåtgärderna. Ledningen ska veta vad som görs, inte bara att något görs.
- Sätta mål och inriktning för cybersäkerhetsarbetet.
- Fördela resurser, i pengar, tid och personer.
- Utse roller med tillräckliga befogenheter, till exempel en samordnare för cybersäkerheten och ägare för informationen och systemen.
- Få en lägesrapport om cybersäkerheten minst en gång om året.
Till det kommer kravet på att gå utbildning, som har ett eget avsnitt nedan. Tillsammans betyder det att ledningen inte kan säga att de inte visste. Lagen kräver att de vet.
Vilka beslut måste ledningen fatta?
Konkret är det här besluten som ska finnas dokumenterade, till exempel i ett styrelseprotokoll:
| Beslut | Varför det behövs |
|---|---|
| Om och hur verksamheten omfattas av lagen | Allt annat bygger på det |
| Mål för cybersäkerhetsarbetet | Utan mål går det inte att följa upp |
| Vilka risker som är acceptabla | Det är ledningen, inte IT, som bestämmer vilken risk verksamheten tar |
| Hur länge kritiska system får stå still | Styr hur säkerhetskopiering och kontinuitet ska dimensioneras |
| Budget och resurser | Kraven kostar, och det är ledningen som prioriterar |
| Vem som gör vad | Roller med namn och befogenheter |
| Säkerhetspolicy | Ramen som resten av arbetet vilar på. Se IT-säkerhetspolicy |
Lägg märke till raden om acceptabla risker. Det är det beslut som oftast hamnar hos IT av bara farten, och det är fel ställe. IT kan beskriva risken och vad det kostar att minska den. Det är ledningen som ska säga ja eller nej.
Utbildning för ledningen
Lagen kräver att de personer som ingår i ledningen går utbildning om säkerhetsåtgärder. Föreskrifterna beskriver vad utbildningen ska ge:
- Kunskap om ledningens roll i det systematiska cybersäkerhetsarbetet.
- Förståelse för vad cybersäkerheten betyder för verksamhetens leveranser och för sektorn.
- Kunskap om riskhantering, så att ledningen kan fatta beslut om risk.
- Kännedom om de interna regler och det stöd som finns i verksamheten.
Utbildningen ska vara anpassad efter verksamheten och ske löpande. En allmän webbkurs om nätfiske räcker alltså inte. Det ledningen behöver förstå är sina egna risker, sina egna system och sitt eget ansvar.
Var skeptisk mot utbildningspaket som säljs som "NIS2-certifiering för styrelser". Det finns ingen sådan certifiering i lagen. Det som räknas är att ledningen har kunskapen och att utbildningen är dokumenterad.
Personligt ansvar, vad gäller?
Tillsynsmyndigheten kan besluta att en person inte får ha en ledande befattning hos verksamheten under minst ett och högst tre år. Det kräver att tre saker är uppfyllda samtidigt:
- Verksamheten har inte följt ett föreläggande från tillsynsmyndigheten.
- Överträdelsen är allvarlig.
- Personen har agerat uppsåtligt eller grovt oaktsamt.
Det är alltså ingen regel som slår till för att något har gått fel. Den slår till när ledningen har fått en tydlig uppmaning att rätta till något och inte gjort det. Det bästa skyddet är dokumenterade beslut och en uppföljning som faktiskt sker.
[VERIFIERA MOT KÄLLA: villkoren i cybersäkerhetslagen 4 kap. 6-8 §§ och vilka befattningar som omfattas]
Så rapporterar IT till ledningen
Föreskrifterna kräver en lägesrapport minst en gång om året, men för de flesta företag är det för sällan. En kort rapport varje kvartal gör den årliga lätt. Det här är vad den ska innehålla:
| Område | Vad IT rapporterar |
|---|---|
| Incidenter | Antal, allvarligaste, om någon rapporterats till NCSC |
| Risker | Förändringar i riskbilden, nya hot, risker som väntar på beslut |
| Åtgärder | Vad som är klart och vad som är försenat, mot målen |
| Grundskydd | Andel konton med MFA, andel system som är uppdaterade, senaste återställningstest |
| Leverantörer | Kritiska leverantörer, genomförda uppföljningar, avvikelser |
| Utbildning | Genomförd utbildning för ledning och personal |
| Beslut som behövs | Det ledningen måste ta ställning till nu |
Den sista raden är den viktigaste. En rapport som bara informerar blir snabbt en punkt som bockas av på dagordningen. En rapport som ber om beslut gör ledningens ansvar till något verkligt.
Agenda för ledningens första NIS2-möte
Har ledningen inte pratat om cybersäkerhetslagen ännu, börja här. Mötet tar en till två timmar.
- Omfattas vi? Genomgång av bedömningen enligt Vem omfattas av NIS2?. Beslut.
- Vad kräver lagen av oss? Kort genomgång av huvudkraven och ledningens ansvar.
- Var står vi idag? IT redovisar läget mot NIS2-checklistan.
- Roller. Beslut om vem som samordnar cybersäkerheten och vem som äger vilka system.
- Utbildning. Beslut om hur och när ledningen utbildas.
- Nästa steg. Beslut om riskanalys, tidplan och budget för det första året.
- Uppföljning. Hur ofta cybersäkerhet ska stå på dagordningen framöver.
Protokollför besluten. Det är det första beviset på att ledningen tar sitt ansvar.
Ansvaret är ett mandat
Ledningens ansvar i NIS2 kan läsas som en börda. Läs det hellre som ett mandat. När styrelsen har satt mål, fattat beslut om risk och avsatt pengar blir säkerhetsarbetet något hela företaget gör, inte något IT tjatar om. Så börja med det första mötet.
Så hjälper Nod till
Nod kan kostnadsfritt gå igenom vad lagen kräver av just din ledning och hjälpa IT att ta fram underlaget till det första mötet. Driftar Nod din IT-miljö levererar vi underlaget till lägesrapporten: status på MFA, uppdateringar, säkerhetskopior och incidenter. [FYLL I: erbjuder Nod ledningsutbildning? Annars stryk den möjligheten] Läs mer om IT-säkerhet hos Nod.
Vanliga frågor
Kan styrelsen delegera ansvaret?
Arbetet går att delegera, ansvaret gör det inte. Ledningen ska godkänna åtgärderna, följa upp dem och gå utbildning själv. IT, en säkerhetssamordnare eller en extern partner kan göra jobbet, men ledningen måste veta vad som görs och varför.
Vad kostar det att inte agera?
Tillsynsmyndigheten kan besluta om föreläggande och sanktionsavgift, upp till det högsta av 10 miljoner euro eller 2 procent av den globala omsättningen för väsentliga verksamheter. En person i ledningen kan också förbjudas att ha en ledande roll i ett till tre år vid allvarliga överträdelser.
Räcker en webbutbildning för ledningen?
Troligen inte ensamt. Föreskrifterna kräver att utbildningen är anpassad efter verksamheten och ledningens roll, och att den är löpande. En generell webbutbildning kan vara en början, men den behöver kompletteras med genomgång av verksamhetens egna risker.
Hur ofta ska ledningen utbildas?
Föreskrifterna anger inget fast intervall, men utbildningen ska vara löpande. En rimlig nivå är en grundutbildning när någon tillträder i ledningen och en uppdatering varje år, gärna i samband med den årliga lägesrapporten.
Vilka räknas som ledning?
I ett aktiebolag är det i regel styrelsen och vd. Den exakta avgränsningen bör du kontrollera mot lagen och tillsynsmyndighetens vägledning.
Källor
- Cybersäkerhetslag (2025:1506), Sveriges riksdag
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder och ledningsutbildning (PDF)
- NCSC: Frågor och svar om cybersäkerhetslagen
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- NIS2-checklista för ledning och ITAlla NIS2-krav i en checklista på 12 steg, byggd på lagen och föreskrifterna. Vem gör vad, ledning eller IT. Hela listan här på sidan, PDF om du vill spara den.
- Cybersäkerhetslagen: vad gäller i SverigeCybersäkerhetslagen är Sveriges version av NIS2 och gäller sedan 15 januari 2026. Här är vem den gäller, vilka krav den ställer och vad som händer om du missar.
- Vem omfattas av NIS2?Vem omfattas av NIS2 och cybersäkerhetslagen? Två frågor avgör det: sektor och storlek. Så gör du en självbedömning och vad det betyder om du är leverantör.
- IT-säkerhetspolicy: mall och innehållEn IT-säkerhetspolicy är ledningens beslut om hur företaget skyddar sin information. Här är de sju avsnitten den bör ha och en hel mall att kopiera direkt.
- NIS2 och cybersäkerhetslagenNIS2 är EU:s direktiv för cybersäkerhet, infört i Sverige genom cybersäkerhetslagen. Här är vem som omfattas, vilka krav som gäller och hur du kommer igång.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.