Welche Unternehmen fallen unter die NIS2-Richtlinie und das Cybersicherheitsgesetz?
Teilen
Das schwedische Cybersicherheitsgesetz (2025:1506) trat am 15. Januar 2026 in Kraft und setzt Teile der NIS2-Richtlinie um. Für viele Unternehmen ist daher die erste Frage nicht, welche Sicherheitsmaßnahmen erforderlich sind, sondern ob der Betrieb überhaupt unter das Gesetz fällt.
Fakten geprüft am 1. Oktober 2026. Der Leitfaden bietet allgemeine Informationen; Grenzfälle sollten anhand des Gesetzes, der Verordnungen und der tatsächlichen betrieblichen Verhältnisse beurteilt werden.
Vier Fragen für den Einstieg
1. Welche Tätigkeit übt die Organisation aus?
Prüfen Sie zuerst, ob die Tätigkeit zu einem Sektor oder einer Art von Betrieb gehört, die in Anhang 1 oder 2 der NIS2-Richtlinie oder den schwedischen Ergänzungen im Gesetz aufgeführt ist. Es reicht nicht aus, dass das Unternehmen IT nutzt; die Tätigkeit muss in einen relevanten Bereich fallen oder unter eine spezielle Bestimmung subsumiert werden.
2. Besteht der richtige Bezug zu Schweden?
Für die Grundregel ist erforderlich, dass der Betreiber in Schweden niedergelassen ist. Für bestimmte digitale Dienste gelten besondere Regeln zum Hauptsitz oder zu Vertretern. Öffentliche Stellen unterliegen ebenfalls besonderen Bestimmungen.
3. Ist das Größenkriterium erfüllt?
Gemäß der Grundregel in Kapitel 1 § 4 muss der Betreiber größenmäßig einem mittleren Unternehmen entsprechen oder größer sein. Die Beurteilung sollte sorgfältig erfolgen und kann davon beeinflusst werden, wie Partnerunternehmen und verbundene Unternehmen zu behandeln sind.
4. Gibt es eine Sonderregel, durch die der Betrieb trotzdem erfasst wird?
Ja. Das Gesetz umfasst unter anderem bestimmte Betriebe aus anderen Gründen als denen der Grundregel. Beispiele sind bestimmte Anbieter, deren Dienstleistung besonders gesellschaftskritisch ist, Vertrauensdienste, öffentliche Kommunikationsnetze und bestimmte digitale Dienste. Daher ist „wir sind zu klein“ als alleinige Schlussfolgerung nicht ausreichend.
Das Größenkriterium ist Teil der Beurteilung – nicht die ganze Beurteilung
Für viele private Betriebe ist die Größe zentral, sie muss jedoch im Zusammenhang mit der Art der Tätigkeit und der Niederlassung gesehen werden. Das schwedische Gesetz verweist darauf, ob der Betrieb größenmäßig einem mittleren Unternehmen entspricht oder größer ist. Bei Konzern- und Eigentümerstrukturen kann die Beurteilung komplexer werden.
Dokumentieren Sie daher, welche Angaben der Schlussfolgerung zugrunde liegen: Tätigkeitsbereich, rechtliche Einheit, Niederlassung, Größe und eventuelle Sonderbestimmungen. Eine solche dokumentierte Anwendungsprüfung ist wertvoll, auch wenn das Ergebnis lautet, dass der Betrieb nicht erfasst wird.
Sonderfälle, parallele Regeln und Ausnahmen
Das Cybersicherheitsgesetz enthält mehrere spezielle Regeln. DORA-regulierte Betriebe werden beispielsweise gesondert behandelt, und das Gesetz enthält Ausnahmen für bestimmte sicherheitsempfindliche und strafverfolgende Tätigkeiten. Es gibt zudem Regeln dazu, wann Anforderungen anderer Rechtsvorschriften an Sicherheitsmaßnahmen oder Meldepflichten bei Vorfällen vorrangig gelten, sofern deren Wirkung den Anforderungen mindestens entspricht.
Dies führt dazu, dass eine einfache Sektorliste für komplexe Organisationen selten ausreicht. Die Beurteilung muss mit der rechtlichen Einheit, die den Betrieb führt, und den tatsächlich erbrachten Dienstleistungen verknüpft werden.
Wesentlich oder wichtig?
Wenn der Betrieb unter das Gesetz fällt, muss zudem beurteilt werden, ob er wesentlich oder wichtig ist. Kapitel 1 § 9 enthält Kriterien für wesentliche Betreiber. Betreiber, die erfasst sind, aber nicht als wesentlich gelten, werden als wichtig eingestuft.
Die Klassifizierung beeinflusst unter anderem das Aufsichtsregime, aber sowohl wesentliche als auch wichtige Betreiber unterliegen zentralen Verpflichtungen zu Sicherheitsmaßnahmen, Schulung der Geschäftsführung und Meldung von Vorfällen.
Was ist zu tun, wenn Sie betroffen sind?
Betroffene Betreiber müssen sich gemäß Kapitel 2 § 2 schnellstmöglich bei der von der Regierung bestimmten Behörde melden. Danach muss die Organisation unter anderem systematisch an Risikoanalysen, Vorfallmanagement, Kontinuität, Lieferkettensicherheit, sicherer Entwicklung und Beschaffung, Nachverfolgung, Cyberhygiene, Kryptografie und Zugriffskontrolle arbeiten.
Ab dem 1. Oktober 2026 wird die Arbeit durch die Verordnung MCFFS 2026:11 zu Sicherheitsmaßnahmen und Schulung ergänzt. Siehe dazu den vertiefenden Leitfaden NIS2-Sicherheitsmaßnahmen – 10 Bereiche und Risikomanagement.
Für bedeutende Vorfälle gilt zudem eine zeitkritische Meldepflicht. Lesen Sie 24-Stunden-Erstinformation, 72-Stunden-Meldung bei Vorfällen und Abschlussbericht. Für die interne Arbeit gibt es zudem Vorfallmanagementplan – wie Unternehmen einen praktischen Plan erstellen.
Falls externe Zulieferer kritisch sind, sollten Sie auch NIS2 und Lieferantenverträge beachten.
Dokumentieren Sie die Anwendungsprüfung
Das NIS2-Vorlagenpaket 2026 von Mallbutiken enthält unter anderem Anwendungsprüfung und Klassifizierung, Richtlinien, Risikoregister, Vorfallmeldung, Kontinuität und Lieferantensicherheit.
Preis: 199 SEK.
NIS2-Vorlagenpaket 2026 ansehen