Nod

Vem omfattas av NIS2? Så avgör du om ditt företag berörs

Av Sebastian BjuhrUppdaterad:

Vem omfattas av NIS2 är den fråga vi får oftast just nu, och den har ett ganska tråkigt svar: det går att räkna ut. Du behöver ingen konsult för att komma fram till ja eller nej, du behöver två uppgifter och en halvtimme. Den här sidan går igenom hur du gör, och vad svaret betyder oavsett vad det blir. Hela bilden av regelverket hittar du i guiden om NIS2.

En sak först. Sedan lagen trädde i kraft den 15 januari 2026 har många företag fått samtal från leverantörer som påstår att de måste köpa något, helst idag, för att följa NIS2. Var lika kritisk mot dem som mot oss. Gör bedömningen själv, mot källan, och fatta beslutet sen.

Vilka sektorer omfattas?

NIS2 pekar ut 18 sektorer, fördelade på två bilagor. Bilaga 1 är sektorer med hög kritikalitet, bilaga 2 är andra kritiska sektorer. Vilken bilaga du hamnar i påverkar hur hårt du granskas, mer om det längre ned.

Bilaga 1: hög kritikalitetBilaga 2: andra kritiska sektorer
EnergiPost- och budtjänster
TransporterAvfallshantering
BankverksamhetTillverkning, produktion och distribution av kemikalier
FinansmarknadsinfrastrukturProduktion, bearbetning och distribution av livsmedel
Hälso- och sjukvårdTillverkning (bland annat medicintekniska produkter, elektronik, maskiner och fordon)
DricksvattenDigitala leverantörer (marknadsplatser, sökmotorer, sociala nätverk)
AvloppsvattenForskning
Digital infrastruktur
Förvaltning av IKT-tjänster (mellan företag)
Offentlig förvaltning
Rymden

Sektornamnen är bredare än de låter. "Tillverkning" betyder inte all tillverkning, utan vissa branscher som pekas ut med SNI-koder. "Förvaltning av IKT-tjänster" betyder bland annat IT-bolag som driftar andra företags miljöer, alltså företag som Nod. Titta på den exakta beskrivningen hos Nationellt cybersäkerhetscenter innan du bockar av en sektor, åt båda hållen.

Vilken storlek på företaget gäller?

Huvudregeln är att medelstora och stora företag omfattas, små företag och mikroföretag gör det inte. Gränserna kommer från EU:s definition av små och medelstora företag:

StorlekAnställdaOmsättning eller balansomslutning
Litet eller mikroföretagUnder 50Högst 10 miljoner euro
Medelstort50 till 249Omsättning högst 50 miljoner euro eller balansomslutning högst 43 miljoner euro
Stort250 eller flerÖver 50 miljoner euro i omsättning och över 43 miljoner euro i balansomslutning

Två saker ställer ofta till det. Ingår ditt bolag i en koncern eller har kopplingar till andra bolag kan deras siffror räknas in, så ett litet dotterbolag kan bli ett medelstort i lagens ögon. [VERIFIERA MOT KÄLLA: regler för partnerföretag och anknutna företag i kommissionens rekommendation 2003/361/EG] Dessutom omfattas vissa verksamheter oavsett storlek. Hit hör bland annat kommuner och regioner, delar av den digitala infrastrukturen och verksamheter som är ensamma om att leverera en samhällsviktig tjänst. [VERIFIERA MOT KÄLLA: fullständig lista över storleksoberoende verksamheter]

Väsentliga och viktiga verksamheter, vad är skillnaden?

Omfattas du hamnar du i en av två kategorier. Kraven på själva säkerhetsarbetet är i stort sett desamma, skillnaden är hur tillsynen går till och hur höga sanktionerna kan bli.

Väsentliga verksamheter är i regel stora företag i bilaga 1, plus vissa som omfattas oavsett storlek. De kan få planerad tillsyn, alltså granskning även när inget har hänt, och har högre tak för sanktionsavgifter.

Viktiga verksamheter är medelstora företag i bilaga 1 och medelstora eller stora företag i bilaga 2. Här sker tillsyn i efterhand, när det finns en anledning, till exempel en incident eller ett tips.

Att vara "viktig" betyder alltså inte att du kan ta det lugnare. Det betyder att ingen knackar på förrän något har gått fel, och då vill du ha ordning på pappren.

Omfattas du som leverantör till någon som omfattas?

Inte direkt, men i praktiken ofta ändå. Den som omfattas måste hantera risker i sin leverantörskedja, och det gör de genom att ställa krav på dig i avtal och upphandlingar. Levererar du IT, drift, mjukvara eller något annat som din kund är beroende av, räkna med frågor om hur du skyddar konton, hur du hanterar incidenter och hur snabbt du larmar.

Här finns en fälla åt andra hållet också. Att din största kund omfattas gör inte att du måste följa hela lagen. Du behöver kunna svara på de krav kunden ställer, och det är ofta en betydligt mindre och billigare uppgift. Läs mer om det i NIS2 och leverantörskedjan.

Ett påhittat men typiskt exempel: säg att du driver ett åkeri med 25 anställda som kör gods åt en stor livsmedelsgrossist. Åkeriet omfattas inte, grossisten gör det. En dag kommer en leverantörsenkät med tjugo frågor. Har ni MFA på alla konton? Hur länge sparar ni säkerhetskopior? Vem ska vi ringa om ni blir utsatta för ett intrång? Det är inte lagen som ställer frågorna utan kunden, och vill du behålla kunden behöver du ha svaren.

Hur gör du en självbedömning?

Gå igenom stegen i ordning och skriv ned svaret på varje. Dokumentationen är halva poängen, den visar att du har tagit ställning.

  1. Sektor. Bedriver företaget verksamhet som finns i bilaga 1 eller 2? Jämför med myndighetens beskrivning, inte bara sektorns namn. Nej: gå till steg 4.
  2. Storlek. Har företaget minst 50 anställda, eller en omsättning och balansomslutning över 10 miljoner euro? Räkna med koncernbolag. Ja: du omfattas troligen. Nej: gå till steg 3.
  3. Oavsett storlek. Tillhör verksamheten någon av grupperna som omfattas oavsett storlek? Ja: du omfattas. Nej: du omfattas troligen inte.
  4. Leverantör. Levererar du till någon som omfattas? Ja: förbered dig på krav via avtal, även om lagen inte gäller dig direkt.
  5. Kontrollera. Kör PTS e-tjänst Omfattas vi av CSL? och jämför med ditt eget svar.
  6. Omfattas du: anmäl verksamheten till Nationellt cybersäkerhetscenter så snart det kan ske. Ändringar anmäls senast 14 dagar efter att de skett.

Landar du i "troligen" och vill ha ett säkert besked, fråga tillsynsmyndigheten för din sektor. Det är gratis, och det är de som gör bedömningen den dag det spelar roll.

Svaret är bara början

Oavsett om du landade i ja, nej eller "vi är leverantör", har du nu något att gå vidare med. Omfattas du är nästa steg att få ledningen att fatta beslut och börja med en riskanalys, NIS2-checklistan tar dig igenom det i ordning. Omfattas du inte är det ändå värt att titta på kraven. De beskriver i stort sett vad ett ordentligt säkerhetsarbete är, och dina kunder kommer att fråga efter det förr eller senare.

Ta inte snabba beslut, ta välgrundade beslut.

Så hjälper Nod till

Nod går igenom din bedömning tillsammans med dig, kostnadsfritt, och visar vilka krav som gäller för just din verksamhet. Omfattas du tar vi hand om de tekniska delarna i IT-miljön: identitet och MFA, enhetshantering, säkerhetskopiering och övervakning. Är du leverantör hjälper vi dig svara på kundernas kravlistor. Läs mer om IT-säkerhet hos Nod.

Vanliga frågor

Omfattas ett företag med 30 anställda?

Oftast inte. Små företag med under 50 anställda och en omsättning eller balansomslutning på högst 10 miljoner euro omfattas som huvudregel inte. Undantag finns för vissa verksamheter som omfattas oavsett storlek, till exempel inom digital infrastruktur.

Omfattas kommuner?

Ja. Kommuner, regioner och kommunalförbund omfattas inom sektorn offentlig förvaltning, oavsett storlek.

Vad gör vi om vi är osäkra?

Använd PTS e-tjänst "Omfattas vi av CSL?" och läs vägledningen från Nationellt cybersäkerhetscenter. Är du fortfarande osäker, kontakta tillsynsmyndigheten för din sektor. Dokumentera hur du kom fram till svaret.

Måste vi anmäla oss om vi omfattas?

Ja. Den som omfattas ska anmäla sin verksamhet till Nationellt cybersäkerhetscenter så snart det kan ske. Ändringar ska anmälas senast 14 dagar efter att de skett.

Omfattas vi om vi bara levererar till någon som omfattas?

Inte direkt. Men den som omfattas måste hantera risker hos sina leverantörer, så kraven når dig ändå via avtal och upphandlingar.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.