Support

Lagen

NIS2 och cybersäkerhetslagen: vad gäller för svenska företag 2026?

Svensk Cybersäkerhet Uppdaterad 7 juli 2026 6 min läsning

Kort svar: Sveriges nya cybersäkerhetslag (SFS 2025:1506) trädde i kraft 15 januari 2026 och är den svenska implementeringen av EU:s NIS2-direktiv. Lagen ställer krav på systematiskt cybersäkerhetsarbete, incidentrapportering och ledningens ansvar för uppskattningsvis 8 000 organisationer i 18 samhällsviktiga sektorer. Omfattas din verksamhet måste ni själva anmäla er, arbeta riskbaserat med säkerhetsåtgärder och rapportera allvarliga incidenter inom bestämda tidsfrister. Det här är inte juridisk rådgivning – kontrollera alltid exakt vad som gäller just er verksamhet.

Vad är NIS2?

NIS2 är EU:s andra direktiv om nätverks- och informationssäkerhet (direktiv (EU) 2022/2555). Det ersätter det första NIS-direktivet från 2016 och höjer kraven rejält: fler sektorer omfattas, kraven på säkerhet och rapportering är hårdare, och tillsynen har fått vassare sanktioner.

Ett EU-direktiv är inte en lag i sig – det är en instruktion till medlemsländerna att skapa egen nationell lagstiftning som når målen. I Sverige har NIS2 därför omvandlats till cybersäkerhetslagen.

Cybersäkerhetslagen i Sverige – tidslinje och status

  • 14 oktober 2025 – regeringen lade fram propositionen Ett starkt skydd för nätverks- och informationssystem – en ny cybersäkerhetslag (prop. 2025/26:28).
  • 10 december 2025 – riksdagen antog lagen.
  • 15 januari 2026 – cybersäkerhetslagen (SFS 2025:1506) trädde i kraft.
  • Samtidigt upphävdes den gamla NIS-lagen (lagen om informationssäkerhet för samhällsviktiga och digitala tjänster).

Lagen beskrivs som den största förändringen av svenska cybersäkerhetskrav på över ett decennium och berör omkring 8 000 organisationer i 18 sektorer.

Vilka omfattas?

NIS2 delar in berörda organisationer i två kategorier, med olika hård tillsyn:

  • Väsentliga verksamheter (essential entities) – de mest kritiska aktörerna, ofta större organisationer i sektorer som energi, hälso- och sjukvård, dricksvatten, digital infrastruktur, transport och bankväsende.
  • Viktiga verksamheter (important entities) – övriga omfattade aktörer, till exempel inom post och budtjänster, avfallshantering, livsmedel, tillverkning och digitala leverantörer.

Grundprincipen är att medelstora och stora organisationer i de utpekade sektorerna omfattas. Som tumregel enligt direktivet gäller det verksamheter med minst 50 anställda eller en årsomsättning/balansomslutning över cirka 10 miljoner euro. Vissa särskilt kritiska aktörer omfattas dock oavsett storlek (till exempel vissa leverantörer av digital infrastruktur och offentlig förvaltning).

Exempel: omfattas ni?

  • Ett litet konsultbolag med 8 anställda utan koppling till någon kritisk sektor → omfattas troligen inte.
  • Ett medelstort tillverkningsföretag med 120 anställda i en utpekad sektor → omfattas troligen som viktig verksamhet.
  • Ett regionalt energibolag → omfattas troligen som väsentlig verksamhet.

Är ni osäkra ligger ansvaret ändå på er att ta reda på om ni omfattas. En viktig nyhet i NIS2 är att organisationen själv måste anmäla sig till ansvarig tillsynsmyndighet – ingen skickar en inbjudan.

Vad kräver lagen konkret?

Kraven kan delas in i fyra delar:

1. Systematiskt och riskbaserat säkerhetsarbete

Ni ska arbeta strukturerat med cybersäkerhet utifrån er egen riskbild. I praktiken handlar det bland annat om:

  • Riskanalys och säkerhetspolicyer
  • Åtgärder för att förebygga och hantera incidenter
  • Kontinuitet och säkerhetskopiering (så att verksamheten kan återställas efter ett angrepp)
  • Säkerhet i leverantörskedjan (era underleverantörer är en del av er risk)
  • Åtkomststyrning och multifaktorautentisering – läs vår guide om tvåfaktorsautentisering
  • Kryptering, sårbarhetshantering och utbildning av personal

2. Incidentrapportering med tidsfrister

Allvarliga incidenter (som medför eller kan medföra betydande störningar) ska rapporteras enligt NIS2:s stegvisa modell:

  • Tidig varning inom 24 timmar från att ni upptäckt incidenten.
  • Incidentanmälan inom 72 timmar med mer detaljer.
  • Slutrapport inom en månad.

Notera att det här är skilt från rapportering av personuppgiftsincidenter enligt GDPR. En och samma händelse kan behöva rapporteras både till NIS2-tillsynsmyndigheten och, om personuppgifter drabbats, till IMY – se vår guide om personuppgiftsincident.

3. Ledningens ansvar

En central nyhet är att ledningen (styrelse och vd) måste engagera sig aktivt: godkänna säkerhetsåtgärderna, övervaka arbetet och själva genomgå utbildning i cybersäkerhet. Cybersäkerhet är inte längre bara en IT-fråga – det är ett ledningsansvar.

4. Anmälan och registrering

Omfattade verksamheter ska identifiera att de omfattas och anmäla sig till behörig myndighet.

Tillsyn och sanktioner

Tillsynen utövas av sektorsvisa tillsynsmyndigheter, med samordning på nationell nivå (Sverige har byggt upp ett nationellt cybersäkerhetscenter, NCSC, kopplat till MSB). Sanktionerna är kännbart högre än under den gamla NIS-lagen. NIS2-direktivet sätter ramarna för de administrativa sanktionsavgifterna:

  • Väsentliga verksamheter: upp till 10 miljoner euro eller 2 % av den globala årsomsättningen – det högsta av dessa.
  • Viktiga verksamheter: upp till 7 miljoner euro eller 1,4 % av den globala årsomsättningen.

Utöver avgifter kan tillsynsmyndigheten förelägga om åtgärder, och i allvarliga fall kan ansvariga i ledningen hållas personligt ansvariga.

NIS2 vs GDPR – vad är skillnaden?

Det är lätt att blanda ihop dem, men de skyddar olika saker:

NIS2 / cybersäkerhetslagenGDPR
SkyddarSamhällsviktiga funktioner och driftsäkerhetEnskildas personuppgifter
GällerUtpekade sektorer, oftast medelstora+Alla som behandlar personuppgifter
IncidentfristTidig varning 24 h, anmälan 72 hAnmälan till IMY inom 72 h
TillsynSektorsvisa myndigheter / NCSCIntegritetsskyddsmyndigheten (IMY)

Många organisationer omfattas av båda regelverken samtidigt. Ett bra grundskydd – stark autentisering, säkerhetskopiering, utbildad personal och rutiner för incidenter – hjälper er att möta kraven i både NIS2 och GDPR.

Så kommer ni igång

  1. Ta reda på om ni omfattas – gå igenom sektorslistan och era storlekssiffror.
  2. Anmäl er till behörig tillsynsmyndighet om ni omfattas.
  3. Gör en riskanalys och dokumentera era säkerhetsåtgärder.
  4. Inför rutiner för incidenter så att ni klarar 24- och 72-timmarsfristerna.
  5. Förankra i ledningen – besluta, följ upp och utbilda.

Även om ditt företag är för litet för att omfattas av NIS2 är grundläggande cybersäkerhet lika viktig. Börja med tvåfaktorsautentisering, en lösenordshanterare och skydd mot nätfiske.

Detta är allmän information, inte juridisk rådgivning.

Vanliga frågor

När trädde cybersäkerhetslagen i kraft? Den 15 januari 2026. Lagen (SFS 2025:1506) antogs av riksdagen den 10 december 2025 och genomför EU:s NIS2-direktiv i svensk rätt.

Omfattas mitt lilla företag av NIS2? Troligen inte om ni är små och inte verkar i någon av de 18 utpekade sektorerna. Grundregeln är medelstora och större organisationer (ungefär från 50 anställda eller 10 miljoner euro i omsättning) i kritiska sektorer, men vissa särskilt viktiga aktörer omfattas oavsett storlek.

Vad är skillnaden mellan NIS2 och den gamla NIS-lagen? NIS2 omfattar fler sektorer, ställer hårdare krav på säkerhet och incidentrapportering, lägger tydligt ansvar på ledningen och har högre sanktionsavgifter. Den gamla NIS-lagen upphävdes när cybersäkerhetslagen trädde i kraft.

Måste vi rapportera incidenter både enligt NIS2 och GDPR? Ja, om en incident både stör en samhällsviktig tjänst och drabbar personuppgifter kan den behöva rapporteras både till NIS2-tillsynsmyndigheten och till IMY. Det är två olika regelverk med varsin tidsfrist.

Vad händer om vi inte följer lagen? Tillsynsmyndigheten kan förelägga om åtgärder och besluta om sanktionsavgifter – upp till 10 miljoner euro eller 2 % av den globala omsättningen för väsentliga verksamheter. Ansvaret ligger ytterst hos ledningen.

Källor

Vill du komma igång?

Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.

Testa 14 dagar gratis