Які компанії підпадають під дію NIS2 та закону про кібербезпеку?

Шведський закон про кібербезпеку (2025:1506) набрав чинності 15 січня 2026 року та імплементує частини директиви NIS2. Тому для багатьох компаній першим питанням є не те, які заходи безпеки вимагаються, а чи підпадає їхня діяльність під дію закону взагалі.

Фактичні дані перевірено 1 жовтня 2026 року. Цей посібник містить загальну інформацію; прикордонні випадки слід оцінювати з урахуванням закону, нормативних актів та фактичних обставин діяльності.

Розмір — це не єдиний критерій. Основне правило, викладене у розд. 1, § 4, базується на типі діяльності, реєстрації у Швеції та розмірі компанії, проте закон містить кілька спеціальних правил, згідно з якими діяльність може підпадати під дію закону і на інших підставах.

Чотири питання для початку

1. Якою діяльністю займається організація?

Спочатку перевірте, чи належить ваша діяльність до сектору або типу діяльності, що охоплюється додатком 1 або 2 до директиви NIS2 або шведськими доповненнями, зазначеними в законі. Недостатньо того, що компанія використовує IT; діяльність має підпадати під відповідну сферу або регулюватися окремим положенням.

2. Чи є належний зв’язок зі Швецією?

Для застосування основного правила необхідно, щоб суб’єкт господарювання був зареєстрований у Швеції. Для певних цифрових послуг застосовуються спеціальні правила щодо основного місця реєстрації або представника. Державні суб’єкти також підпадають під дію спеціальних положень.

3. Чи виконується критерій розміру?

Згідно з основним правилом у розд. 1, § 4, суб’єкт господарювання за розміром має відповідати середньому підприємству або бути більшим за нього. Оцінку слід проводити ретельно; на неї може впливати те, як враховуються партнерські та пов’язані підприємства.

4. Чи існує спеціальне правило, через яке діяльність підпадає під дію закону?

Так. Закон охоплює, зокрема, певні види діяльності на інших підставах, ніж основне правило. Прикладами є деякі постачальники, чиї послуги є критично важливими для суспільства, довірчі послуги, загальнодоступні мережі електронного зв’язку та певні цифрові послуги. Тому висновок «ми занадто малі» не є достатнім сам по собі.

Критерій розміру — це частина оцінки, а не вся оцінка

Для багатьох приватних організацій розмір є ключовим, але його слід розглядати разом із типом діяльності та реєстрацією. Шведський закон посилається на те, чи відповідає організація за розміром середньому підприємству або чи є більшою за нього. У структурі концернів та власності оцінка може бути складнішою.

Тому документуйте дані, на яких ґрунтується висновок: сфера діяльності, юридична особа, місце реєстрації, розмір та будь-які спеціальні положення. Така задокументована оцінка застосовності є цінною, навіть якщо висновок полягає в тому, що діяльність не підпадає під дію закону.

Спеціальні випадки, паралельні правила та виключення

Закон про кібербезпеку містить багато спеціальних правил. Наприклад, організації, що регулюються актом DORA, розглядаються окремо, також закон містить виключення для певних видів діяльності, чутливих до безпеки, та правоохоронної діяльності. Існують також правила про те, коли вимоги інших нормативних актів щодо заходів безпеки або звітування про інциденти мають застосовуватися замість нього, якщо їхня дія принаймні еквівалентна вимогам.

Це означає, що простого переліку секторів рідко достатньо для складних організацій. Оцінка має бути пов’язана з юридичною особою, яка провадить діяльність, та з послугами, які вона фактично надає.

Істотний чи важливий суб’єкт господарювання?

Якщо діяльність підпадає під дію закону, необхідно також оцінити, чи є вона істотною (väsentlig) або важливою (viktig). Розд. 1, § 9 містить критерії для істотних суб’єктів. Суб’єкти, що підпадають під дію закону, але не є істотними, вважаються важливими.

Класифікація впливає, серед іншого, на режим нагляду, але як істотні, так і важливі суб’єкти підпадають під основні зобов’язання щодо заходів безпеки, навчання керівництва та звітування про інциденти.

Що робити, якщо діяльність підпадає під дію закону?

Суб’єкти, що підпадають під дію закону, згідно з розд. 2, § 2, повинні повідомити про це якнайшвидше орган, визначений урядом. Після цього організація повинна, серед іншого, систематично працювати над аналізом ризиків, управлінням інцидентами, безперервністю діяльності, безпекою ланцюга постачання, безпечною розробкою та закупівлями, моніторингом, кібергігієною, криптографією та контролем доступу.

З 1 жовтня 2026 року робота доповнюється нормами MCFFS 2026:11 щодо заходів безпеки та навчання. Дивіться детальний посібник Заходи безпеки NIS2 – 10 сфер та управління ризиками.

Крім того, щодо значних інцидентів діє вимога звітування у критичні терміни. Читайте Первинне повідомлення (24 години), повідомлення про інцидент (72 години) та підсумковий звіт. Для внутрішньої роботи також доступний План управління інцидентами – як компанії побудувати практичний план.

Якщо зовнішні постачальники є критично важливими, вам також варто ознайомитися з NIS2 та угоди з постачальниками.

Задокументуйте оцінку застосовності

Пакет шаблонів NIS2 2026 від Mallbutiken містить, зокрема, оцінку застосовності та класифікацію діяльності, політику, реєстр ризиків, звітування про інциденти, безперервність та безпеку постачальників.

Ціна: 199 шведських крон.

Переглянути пакет шаблонів NIS2 2026

Джерела

Назад до блогу