Nod · nodsolutions.se/kunskap/nis2/nis2-och-gdpr/ · Uppdaterad 2026-09-29
NIS2 och GDPR: skillnaden och var de överlappar
Många företag har arbetat med GDPR sedan 2018 och undrar om det räcker. Svaret är nej, men det du redan har gjort är inte bortkastat. Mycket av grundarbetet går att återanvända, så länge du vet var skillnaderna ligger. Den här sidan reder ut det. Bakgrunden till NIS2 finns i guiden om NIS2.
Vad är syftet med GDPR respektive NIS2?
GDPR skyddar människor. Frågan GDPR ställer är om personuppgifterna hanteras lagligt och säkert, så att de registrerade inte tar skada.
NIS2 skyddar verksamheten och samhället. Frågan NIS2 ställer är om din IT håller, så att du kan fortsätta leverera tjänster som andra är beroende av.
Skillnaden märks tydligast i vilka system som omfattas. Ett styrsystem för en vattenrening innehåller kanske inga personuppgifter alls, och GDPR bryr sig inte om det. NIS2 bryr sig desto mer.
Vilka omfattas?
| GDPR | NIS2 (cybersäkerhetslagen) | |
|---|---|---|
| Syfte | Skydda personuppgifter | Skydda nät- och informationssystem |
| Vem omfattas | Alla som hanterar personuppgifter, oavsett storlek | Medelstora och stora verksamheter i 18 sektorer, plus vissa oavsett storlek |
| Vad skyddas | Personuppgifter | Alla system verksamheten behöver för att leverera |
| Tillsyn | IMY | Sektorsvisa myndigheter. Rapporter till NCSC |
| Incidentrapportering | Till IMY inom 72 timmar | Till NCSC: 24 timmar, 72 timmar, en månad |
| Högsta sanktion | Det högsta av 20 miljoner euro eller 4 procent av den globala omsättningen | Det högsta av 10 miljoner euro eller 2 procent (väsentliga), 7 miljoner euro eller 1,4 procent (viktiga) |
| Ledningens ansvar | Personuppgiftsansvaret ligger på organisationen | Ledningen ska gå utbildning och styra arbetet, och kan förbjudas att ha ledande roll |
[VERIFIERA MOT KÄLLA: sanktionsnivåerna i GDPR artikel 83 och cybersäkerhetslagen 4 kap.]
Den som omfattas av NIS2 omfattas nästan alltid av GDPR också, eftersom nästan alla företag hanterar personuppgifter om anställda och kunder. Det omvända gäller inte. De flesta företag som följer GDPR omfattas inte av NIS2. Är du osäker, läs Vem omfattas av NIS2?.
Var överlappar kraven?
Båda regelverken kräver lämpliga tekniska och organisatoriska säkerhetsåtgärder, och i praktiken är det ofta samma åtgärder: behörighetsstyrning, MFA, kryptering, loggning, säkerhetskopiering och en incidentrutin. Har du gjort ett ordentligt jobb med säkerheten för GDPR har du alltså en bra bit av grunden för NIS2.
Skillnaden är att NIS2 går längre och är mer konkret. Föreskrifterna MCFFS 2026:11 anger till exempel att MFA krävs för administrativ åtkomst och fjärråtkomst, att arbetet med säkerhetsuppdateringar bör påbörjas inom 72 timmar och att ledningen ska få en lägesrapport varje år. GDPR säger "lämpliga åtgärder" och låter dig själv avgöra vad det betyder. Läs mer om GDPR-sidan i GDPR och IT-säkerhet.
Två rapporteringar vid samma incident?
Ja, det kan bli så. Säg att du blir utsatt för ransomware och angriparen hinner kopiera ut kundregistret innan systemen krypteras. Då har du två skyldigheter samtidigt:
- Till NCSC enligt cybersäkerhetslagen, om incidenten är betydande: en upplysning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad.
- Till IMY enligt GDPR, eftersom personuppgifter har röjts: en anmälan inom 72 timmar, om det inte är osannolikt att incidenten medför en risk för de registrerade. Är risken hög ska du också informera de drabbade personerna direkt.
Rapporterna går till olika myndigheter, i olika format och med delvis olika frågor. Det finns ingen gemensam blankett. Det du kan göra är att föra en gemensam incidentlogg, så att samma fakta används i båda rapporterna. Hur loggen ser ut finns i incidentrapportering enligt NIS2.
Kan det bli dubbla sanktionsavgifter? NIS2-direktivet säger att en sanktionsavgift enligt NIS2 inte ska tas ut för samma agerande som redan har gett en sanktionsavgift enligt GDPR. Men det skyddar inte mot att båda myndigheterna granskar dig. [VERIFIERA MOT KÄLLA: hur regeln är införd i cybersäkerhetslagen]
Så samordnar du arbetet
Det dyraste misstaget är att driva GDPR och NIS2 som två separata projekt med var sin konsult, var sin riskanalys och var sin pärm. Samordna i stället på fyra punkter:
- En förteckning. Samma lista över system, leverantörer och informationsägare, med en kolumn som visar vilka system som innehåller personuppgifter.
- En riskanalys med två perspektiv. Bedöm varje risk både för de registrerade och för verksamhetens leveransförmåga.
- En incidentrutin. Samma logg, samma ansvariga, och två utgångar: NCSC och IMY.
- Tydliga roller. Dataskyddsombudet och den som samordnar cybersäkerheten ska prata med varandra, gärna i samma möte. De har inte samma uppdrag, men de behöver samma underlag.
Ett exempel, påhittat men typiskt: ett medelstort företag har en GDPR-pärm från 2018 där IT-avsnittet består av tre rader om "brandvägg och antivirus". Det är inte fel, men det är inte tillräckligt för NIS2. Uppdatera det avsnittet med det som NIS2-checklistan kräver, så har du ett dokument som fungerar för båda.
Samma jobb, två frågor
GDPR och NIS2 ställer olika frågor, men de pekar på samma jobb: en IT-miljö som är skyddad, dokumenterad och går att återställa. Gör jobbet en gång och svara på båda frågorna.
Så hjälper Nod till
Nod går kostnadsfritt igenom var ditt GDPR-arbete redan täcker NIS2-kraven och var det finns luckor. De tekniska åtgärderna som båda regelverken kräver, som MFA, kryptering, loggning och säkerhetskopiering, kan vi ta ansvar för. Läs mer om IT-säkerhet hos Nod.
Vanliga frågor
Räcker det att följa GDPR?
Nej, inte om du omfattas av cybersäkerhetslagen. GDPR handlar bara om personuppgifter. NIS2 kräver att hela verksamhetens IT skyddas, även system utan personuppgifter, och ställer egna krav på ledningen, leverantörerna och incidentrapporteringen.
Vem har tillsyn över vad?
IMY har tillsyn över GDPR. Cybersäkerhetslagen har sektorsvisa tillsynsmyndigheter, till exempel PTS, Energimyndigheten och Transportstyrelsen, och incidentrapporterna går till NCSC.
Kan vi använda samma riskanalys?
Delvis. Mycket av underlaget är gemensamt, som förteckningen över system och bedömningen av hot. Men GDPR tittar på risken för de registrerade personerna och NIS2 på risken för verksamheten och samhället, så analysen behöver täcka båda perspektiven.
Kan vi få sanktionsavgift enligt båda?
Samma incident kan leda till granskning enligt båda regelverken. NIS2-direktivet säger att en sanktionsavgift enligt NIS2 inte ska tas ut för samma agerande som redan har gett en sanktionsavgift enligt GDPR. Kontrollera hur det tillämpas i Sverige.
Källor
- IMY: Personuppgiftsincidenter
- Cybersäkerhetslag (2025:1506), Sveriges riksdag
- NCSC: Incidentrapportering enligt cybersäkerhetslagen
- MCFFS 2026:11 (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Cybersäkerhetslagen: vad gäller i SverigeCybersäkerhetslagen är Sveriges version av NIS2 och gäller sedan 15 januari 2026. Här är vem den gäller, vilka krav den ställer och vad som händer om du missar.
- Incidentrapportering enligt NIS2Incidentrapportering enligt NIS2: vad som räknas som betydande incident, tidsfristerna 24 timmar, 72 timmar och en månad, och hur du gör en rutin som håller.
- GDPR och IT-säkerhetVad är en personuppgiftsincident och vad gör du när den händer? Steg för steg med IMY:s 72 timmar, plus de tekniska åtgärder GDPR kräver av din IT-miljö.
- NIS2-checklista för ledning och ITAlla NIS2-krav i en checklista på 12 steg, byggd på lagen och föreskrifterna. Vem gör vad, ledning eller IT. Hela listan här på sidan, PDF om du vill spara den.
- NIS2 och cybersäkerhetslagenNIS2 är EU:s direktiv för cybersäkerhet, infört i Sverige genom cybersäkerhetslagen. Här är vem som omfattas, vilka krav som gäller och hur du kommer igång.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.