NIS2 incidentrapportering – 24 timmar, 72 timmar och slutrapport
Dela
Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 9 minuters läsning
För verksamhetsutövare som omfattas av cybersäkerhetslagen måste en betydande incident rapporteras i flera steg. Huvudflödet är en första underrättelse så snart som möjligt och senast inom 24 timmar, en incidentanmälan senast inom 72 timmar och en slutrapport senast en månad efter incidentanmälan. För betrodda tjänsteleverantörer gäller en särskild 24-timmarsfrist även för incidentanmälan.
NIS2-rapportering i Sverige – fyra möjliga steg
| Steg | Tid | Praktisk funktion |
|---|---|---|
| Underrättelse | Så snart som möjligt, senast 24 timmar | Tidig signal om en betydande incident. |
| Incidentanmälan | Normalt senast 72 timmar | Mer utvecklat underlag om incidenten. |
| Delrapport | På begäran | Uppdaterad status medan hanteringen pågår. |
| Slutrapport | Senast en månad efter incidentanmälan | Samlad beskrivning av incident, orsaker och åtgärder. Om incidenten fortfarande pågår lämnas statusrapport och slutrapport senare enligt lagen. |
Cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026. Rapporteringen är en del av verksamhetsutövarens skyldigheter och behöver byggas ihop med incidenthantering, ledning, kontinuitet och leverantörsstyrning.
Vad behöver hända under de första 24 timmarna?
Den första underrättelsen ska lämnas så snart som möjligt men senast 24 timmar efter att verksamhetsutövaren fått kännedom om en betydande incident. I praktiken innebär det att organisationens interna eskalering måste gå snabbare än så.
En fungerande process bör därför omedelbart säkra åtminstone: tidpunkt då incidenten upptäcktes, berörda tjänster och system, preliminär verksamhetspåverkan, kända indikatorer på angrepp eller fel, vilka begränsningsåtgärder som har vidtagits och vem som leder fortsatt hantering.
Det är inte realistiskt att ha en fullständig rotorsaksanalys under de första timmarna. Processen bör i stället vara byggd för att rapportera verifierade fakta, markera osäkerheter och komplettera när mer information finns.
Incidentanmälan inom 72 timmar
För andra verksamhetsutövare än betrodda tjänsteleverantörer ska incidentanmälan lämnas så snart som möjligt och senast 72 timmar efter kännedom. För betrodda tjänsteleverantörer anger lagen en 24-timmarsfrist även för detta steg.
Vid 72-timmarspunkten bör organisationen normalt ha ett tydligare underlag om omfattning, påverkan, misstänkt orsak, geografisk eller kundmässig spridning och de åtgärder som pågår. Det interna incidentärendet behöver därför innehålla versionshistorik så att det går att se vad som var känt vid respektive rapporteringstillfälle.
Slutrapport senast en månad efter incidentanmälan
Slutrapporten ska enligt lagen lämnas så snart som möjligt och senast en månad efter incidentanmälan. Om incidenten fortfarande pågår vid den tidpunkten lämnas i stället en statusrapport, och slutrapport lämnas senast en månad efter att incidenten har hanterats.
Slutrapporten bör knyta ihop incidentens tidslinje, påverkan, sannolik eller fastställd rotorsak, tekniska och organisatoriska åtgärder och lärdomar. Den interna efteranalysen bör också leda till konkreta ändringar i riskregister, kontinuitetsplan, leverantörskrav och säkerhetskontroller när det behövs.
Bygg en intern process som klarar klockan
Incidentrapportering är inte en uppgift som enbart kan läggas på IT. En betydande incident kan kräva samspel mellan IT/säkerhet, verksamhetsledning, juridik, kommunikation, dataskydd, leverantörsansvariga och ledning.
En enkel ansvarskedja kan vara: upptäckt → triage → juridisk/regelmässig bedömning → beslut om rapportering → extern rapport → löpande uppdatering → slutrapport → lessons learned. För varje steg bör det finnas namngiven roll, ersättare och kontaktväg utanför kontorstid.
Separera NIS2 från andra rapporteringsplikter
Samma händelse kan samtidigt beröra exempelvis personuppgiftsincident enligt GDPR eller avtalskrav mot kunder. Dessa processer har egna kriterier och tidsfrister. Incidentplanen bör därför ha en screeningmatris snarare än att anta att en rapport automatiskt uppfyller alla regelverk.
När incidenten börjar hos en leverantör
En verksamhet kan få rapporteringsplikt även när den tekniska orsaken ligger hos en extern leverantör. Avtalen måste därför ge kunden tillräckligt snabb information för att kunna göra sin egen bedömning och hålla sina egna tidsfrister.
Reglera kontaktpunkt, första underrättelsetid, vilket faktaunderlag leverantören ska lämna, uppdateringsfrekvens och tillgång till relevanta loggar. Läs även guiden om NIS2 och säkerhetskrav i leverantörsavtal.
Checklista för NIS2-incidentrapportering
- Vet personalen hur en misstänkt incident eskaleras?
- Finns en dygnet-runt-kontakt för kritiska händelser?
- Är kriterierna för betydande incident integrerade i triageprocessen?
- Loggas när organisationen fick kännedom?
- Finns mall för 24-timmarsunderrättelsen?
- Finns mall och ansvar för 72-timmarsanmälan?
- Kan leverantörer lämna nödvändigt underlag snabbt?
- Screenas GDPR och andra parallella rapporteringskrav?
- Finns rutin för delrapport och slutrapport?
- Förs lärdomar tillbaka till risk- och kontinuitetsarbetet?

Behöver ni en dokumenterad NIS2-process?
Mallbutikens NIS2 Mallpaket innehåller integrerade dokumentmallar för bland annat riskhantering, incidenter, kontinuitet och leverantörssäkerhet. Levereras i Word och PDF. Pris i butiken: 199 kr.
Se NIS2-mallpaketetVanliga frågor
Är 24 timmar deadline för hela incidentrapporten?
Nej. Lagen har ett stegvis flöde. Den första underrättelsen ska ske senast inom 24 timmar, följd av incidentanmälan enligt de tidsfrister som gäller för verksamhetsutövaren.
Vad händer om incidenten pågår efter en månad?
Då anger lagen att en statusrapport ska lämnas vid den tidpunkt då slutrapporten annars skulle ha lämnats, och att slutrapport lämnas senast en månad efter att incidenten har hanterats.
Kan en leverantör rapportera åt oss?
Avtal kan reglera praktisk hjälp, men verksamheten behöver förstå sina egna skyldigheter och säkerställa att informationen faktiskt kommer fram i tid.
Relaterad vägledning
Läs NIS2 och leverantörsavtal, kontinuitetsplan-guiden och BIA-guiden.
Källor och vidare läsning
- Sveriges riksdag: cybersäkerhetslag (2025:1506), särskilt reglerna om incidentrapportering
- EUR-Lex: NIS2-direktivet (EU) 2022/2555
Guiden ger generell information. Kontrollera sektor, tillsynsmyndighet och eventuella kompletterande föreskrifter för den konkreta verksamheten.