Vilka företag omfattas av NIS2 och cybersäkerhetslagen?
Share
Den svenska cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och genomför delar av NIS2-direktivet. För många företag är den första frågan därför inte vilka säkerhetsåtgärder som krävs, utan om verksamheten över huvud taget omfattas.
Sakuppgifter kontrollerade 1 oktober 2026. Guiden är generell information; gränsfall bör bedömas mot lag, föreskrifter och verksamhetens faktiska förhållanden.
Fyra frågor att börja med
1. Vilken verksamhet bedriver organisationen?
Kontrollera först om verksamheten hör till en sektor eller typ av verksamhet som omfattas av bilaga 1 eller 2 till NIS2-direktivet eller av de svenska tillägg som anges i lagen. Det räcker inte att företaget använder IT; verksamheten måste falla inom ett relevant område eller omfattas av en särskild bestämmelse.
2. Finns rätt anknytning till Sverige?
För huvudregeln krävs att verksamhetsutövaren är etablerad i Sverige. För vissa digitala tjänster används särskilda regler om huvudsakligt etableringsställe eller företrädare. Offentliga verksamhetsutövare omfattas också av särskilda bestämmelser.
3. Uppfylls storlekskriteriet?
Enligt huvudregeln i 1 kap. 4 § ska verksamhetsutövaren storleksmässigt motsvara eller vara större än ett medelstort företag. Bedömningen bör göras noggrant och kan påverkas av hur partnerföretag och anknutna företag ska behandlas.
4. Finns en specialregel som gör att verksamheten omfattas ändå?
Ja. Lagen omfattar bland annat vissa verksamheter på andra grunder än huvudregeln. Exempel är vissa leverantörer vars tjänst är särskilt samhällskritisk, betrodda tjänster, allmänna elektroniska kommunikationsnät och vissa digitala tjänster. Därför är ”vi är för små” inte tillräckligt som ensam slutsats.
Storlekskriteriet är en del av bedömningen – inte hela bedömningen
För många privata verksamheter är storleken central, men den ska läsas tillsammans med verksamhetstyp och etablering. Den svenska lagen hänvisar till om verksamheten storleksmässigt motsvarar eller är större än ett medelstort företag. I koncern- och ägarstrukturer kan bedömningen bli mer komplicerad.
Dokumentera därför vilka uppgifter som ligger till grund för slutsatsen: verksamhetsområde, juridisk enhet, etablering, storlek och eventuella specialbestämmelser. En sådan dokumenterad tillämpningsbedömning är värdefull även om slutsatsen blir att verksamheten inte omfattas.
Specialfall, parallella regler och undantag
Cybersäkerhetslagen innehåller flera särskilda regler. DORA-reglerade verksamheter behandlas exempelvis särskilt, och lagen innehåller undantag för viss säkerhetskänslig och brottsbekämpande verksamhet. Det finns också regler om när andra författningars krav på säkerhetsåtgärder eller incidentrapportering ska gälla i stället om deras verkan minst motsvarar kraven.
Detta gör att en enkel sektorslista sällan räcker för komplexa organisationer. Bedömningen behöver kopplas till den juridiska enhet som bedriver verksamheten och till vilka tjänster den faktiskt tillhandahåller.
Väsentlig eller viktig verksamhetsutövare?
Om verksamheten omfattas behöver den också bedöma om den är väsentlig eller viktig. 1 kap. 9 § innehåller kriterier för väsentliga verksamhetsutövare. Verksamhetsutövare som omfattas men inte är väsentliga räknas som viktiga.
Klassningen påverkar bland annat tillsynsregimen, men både väsentliga och viktiga verksamhetsutövare omfattas av centrala skyldigheter om säkerhetsåtgärder, ledningsutbildning och incidentrapportering.
Vad gör ni om verksamheten omfattas?
Verksamhetsutövare som omfattas ska enligt 2 kap. 2 § anmäla sig så snart det kan ske till den myndighet som regeringen bestämmer. Därefter behöver organisationen bland annat arbeta systematiskt med riskanalys, incidenthantering, kontinuitet, leveranskedjesäkerhet, säker utveckling och förvärv, uppföljning, cyberhygien, kryptografi och åtkomstkontroll.
Från 1 oktober 2026 kompletteras arbetet av MCFFS 2026:11 om säkerhetsåtgärder och utbildning. Se den fördjupade guiden NIS2 säkerhetsåtgärder – 10 områden och riskhantering.
För betydande incidenter gäller dessutom tidskritisk rapportering. Läs 24-timmarsupplysning, 72-timmars incidentanmälan och slutrapport. För det interna arbetet finns också incidenthanteringsplan – så bygger företag en praktisk plan.
Om externa leverantörer är kritiska bör ni även se NIS2 och leverantörsavtal.
Dokumentera tillämpningsbedömningen
Mallbutikens NIS2 Mallpaket 2026 innehåller bland annat tillämpningsbedömning och verksamhetsklassning, policy, riskregister, incidentrapportering, kontinuitet och leverantörssäkerhet.
Pris: 199 kr.
Se NIS2 Mallpaket 2026