Vilka företag omfattas av NIS2 och cybersäkerhetslagen?

Szwedzka ustawa o cyberbezpieczeństwie (2025:1506) weszła w życie 15 stycznia 2026 r. i wdraża części dyrektywy NIS2. Dlatego dla wielu firm pierwsze pytanie nie brzmi: jakie środki bezpieczeństwa są wymagane, lecz czy działalność w ogóle podlega przepisom ustawy.

Dane sprawdzone 1 października 2026 r. Przewodnik zawiera informacje ogólne; przypadki graniczne należy oceniać w oparciu o ustawę, przepisy wykonawcze oraz faktyczne warunki prowadzenia działalności.

Wielkość to nie jedyne kryterium. Główna zasada zawarta w rozdz. 1 art. 4 opiera się na rodzaju działalności, siedzibie w Szwecji oraz wielkości, jednak ustawa zawiera szereg przepisów szczególnych, na podstawie których podmioty mogą podlegać przepisom również z innych powodów.

Cztery pytania na początek

1. Czym zajmuje się organizacja?

Najpierw sprawdź, czy działalność należy do sektora lub typu działalności objętego załącznikiem 1 lub 2 do dyrektywy NIS2 lub szwedzkimi przepisami dodatkowymi określonymi w ustawie. Nie wystarczy, że firma korzysta z IT; działalność musi mieścić się w odpowiednim obszarze lub być objęta szczególnym postanowieniem.

2. Czy istnieje odpowiedni związek ze Szwecją?

W przypadku zasady głównej wymagane jest, aby operator usługi był zarejestrowany w Szwecji. Dla niektórych usług cyfrowych stosuje się szczególne zasady dotyczące głównego miejsca prowadzenia działalności lub przedstawiciela. Operatorzy publiczni również podlegają szczególnym przepisom.

3. Czy spełnione jest kryterium wielkości?

Zgodnie z główną zasadą w rozdz. 1 art. 4, podmiot musi pod względem wielkości odpowiadać co najmniej średniemu przedsiębiorstwu lub być większy. Ocenę należy przeprowadzić starannie i może na nią wpływać sposób traktowania spółek partnerskich i powiązanych.

4. Czy istnieje przepis szczególny, który mimo wszystko obejmuje tę działalność?

Tak. Ustawa obejmuje między innymi niektóre rodzaje działalności na innych podstawach niż zasada główna. Przykładami są niektórzy dostawcy, których usługi są szczególnie krytyczne dla społeczeństwa, usługi zaufania, publiczne sieci łączności elektronicznej oraz niektóre usługi cyfrowe. Dlatego wniosek „jesteśmy za mali” nie jest wystarczający.

Kryterium wielkości jest częścią oceny – a nie całą oceną

Dla wielu prywatnych przedsiębiorstw wielkość jest kluczowa, ale należy ją interpretować w połączeniu z rodzajem działalności i siedzibą. Szwedzka ustawa odnosi się do tego, czy podmiot pod względem wielkości odpowiada co najmniej średniemu przedsiębiorstwu. W strukturach grup kapitałowych i właścicielskich ocena może być bardziej skomplikowana.

Dlatego należy udokumentować dane, na których oparto wniosek: zakres działalności, podmiot prawny, siedzibę, wielkość oraz ewentualne przepisy szczególne. Taka udokumentowana ocena stosowania prawa jest cenna nawet wtedy, gdy wniosek wskazuje, że działalność nie podlega ustawie.

Przypadki szczególne, przepisy równoległe i wyjątki

Ustawa o cyberbezpieczeństwie zawiera szereg przepisów szczególnych. Podmioty regulowane przez ustawę DORA traktowane są na przykład odrębnie, a ustawa zawiera wyjątki dla niektórych działań związanych z bezpieczeństwem i ściganiem przestępstw. Istnieją również przepisy określające, kiedy wymagania innych aktów prawnych dotyczące środków bezpieczeństwa lub zgłaszania incydentów mają pierwszeństwo, jeśli ich skuteczność jest co najmniej równoważna wymaganiom ustawy.

Oznacza to, że prosta lista sektorów rzadko wystarcza w przypadku złożonych organizacji. Ocenę należy powiązać z podmiotem prawnym prowadzącym działalność oraz z usługami, które faktycznie świadczy.

Podmiot kluczowy czy ważny?

Jeśli działalność podlega ustawie, należy również ocenić, czy podmiot jest kluczowy (väsentlig) czy ważny (viktig). Rozdział 1 art. 9 zawiera kryteria dla podmiotów kluczowych. Podmioty objęte ustawą, które nie są kluczowe, uznaje się za ważne.

Klasyfikacja wpływa między innymi na reżim nadzoru, jednak zarówno podmioty kluczowe, jak i ważne podlegają podstawowym obowiązkom dotyczącym środków bezpieczeństwa, szkolenia kadry kierowniczej i zgłaszania incydentów.

Co zrobić, jeśli podlegacie ustawie?

Operatorzy podlegający ustawie powinni, zgodnie z rozdz. 2 art. 2, zgłosić się niezwłocznie do organu wyznaczonego przez rząd. Następnie organizacja musi m.in. pracować systematycznie nad analizą ryzyka, zarządzaniem incydentami, ciągłością działania, bezpieczeństwem łańcucha dostaw, bezpiecznym rozwojem i zakupami, kontrolą, higieną cybernetyczną, kryptografią oraz kontrolą dostępu.

Od 1 października 2026 r. działania te uzupełnia przepis MCFFS 2026:1 dotyczący środków bezpieczeństwa i szkolenia. Zobacz szczegółowy przewodnik NIS2: środki bezpieczeństwa – 10 obszarów i zarządzanie ryzykiem.

W przypadku incydentów o istotnym wpływie obowiązuje dodatkowo zgłaszanie w trybie czasowym. Przeczytaj wstępne zgłoszenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin oraz raport końcowy. W ramach prac wewnętrznych dostępny jest również plan reagowania na incydenty – jak firmy tworzą praktyczny plan.

Jeśli zewnętrzni dostawcy są krytyczni, należy również sprawdzić NIS2 a umowy z dostawcami.

Udokumentuj ocenę stosowania przepisów

Pakiet szablonów NIS2 2026 zawiera m.in. ocenę stosowania przepisów i klasyfikację podmiotu, politykę, rejestr ryzyka, zgłaszanie incydentów, ciągłość działania i bezpieczeństwo dostawców.

Cena: 199 SEK.

Zobacz Pakiet szablonów NIS2 2026

Źródła

Powrót do blogu