NIS2-direktivet, ny cybersäkerhetslag för svenska företag

NIS2-direktivet, ny cybersäkerhetslag för svenska företag



Vad är det, vem påverkas och varför bör du agera redan nu?
Samhället är idag beroende av att digitala system fungerar och att information hanteras säkert. Därför inför EU en ny lag: NIS2-direktivet.


Det här är inte bara en fråga för storbolag, myndigheter eller banker. Många mindre och medelstora företag omfattas också, särskilt om man har offentlig sektor som kund, tillhandahåller IT-tjänster eller hanterar känsliga data.


I den här artikeln går vi igenom vad NIS2 är, vad lagen kräver, och vad du som företagare bör göra redan nu. 


Vad är NIS2?
NIS2 står för "Network and Information Security Directive 2" och är en uppdatering av det tidigare EU-direktivet NIS från 2018. Det nya direktivet gäller nu för fler branscher samt skärper kraven på hur företag och organisationer skyddar sina digitala tjänster, system och information.


Till skillnad från tidigare versioner blir NIS2 nu lag i Sverige i början av 2026. Det innebär bland annat krav på riskhantering, incidentrapportering, tekniska skyddsåtgärder och att säkerhetsarbetet ska vara dokumenterat och spårbart.


Företag som inte uppfyller kraven riskerar sanktionsavgifter på upp till 10 miljoner kronor eller 2 procent av årsomsättningen.


nätverk-2    


Vem omfattas?
NIS2 gäller för två huvudkategorier av verksamheter:



  1. Väsentliga verksamheter
    Detta är verksamheter som anses samhällskritiska. Exempel är energiförsörjning, sjukvård, transporter, bank och finans, vattenförsörjning och digital infrastruktur (som internetleverantörer).

  2. Viktiga verksamheter
    Den här kategorin omfattar aktörer som inte är samhällskritiska, men som ändå anses viktiga för samhällets funktion. Exempel kan vara leverantörer av molntjänster, driftpartners, tillverkare inom läkemedel, livsmedel eller teknik som används i samhällsnära verksamhet.


Men det stannar inte där.
Även om ditt företag inte direkt faller in i någon av dessa två kategorier, kan du ändå omfattas indirekt till exempel om du levererar IT-tjänster, system, kommunikation eller infrastruktur till någon som är NIS2-klassad.
Många offentliga aktörer kommer dessutom att börja ställa krav i upphandlingar och leverantörsavtal oavsett om det krävs enligt lag eller inte.


Vad innebär kraven?
Att omfattas av NIS2 innebär inte bara att man ska ha tekniska skydd på plats. Det handlar om att ha ett strukturerat och dokumenterat arbete kring informationssäkerhet. Här är några av de områden lagen omfattar:



  • Riskhantering
    Ni ska ha koll på era IT-system, beroenden, leverantörer och sårbarheter.

  • Säkerhetsåtg&ärd er
    Exempelvis brandväggar, uppdaterade system, tvåfaktorsinloggning och kryptering.

  • Incidenthantering
    Ni ska kunna identifiera, hantera och rapportera allvarliga incidenter inom 24 timmar.

  • Dokumentation
    Policydokument, rutiner, ansvarsfördelning och teknisk dokumentation ska finnas.

  • Leverantörshantering
    Ni ansvarar även för att de ni samarbetar med uppfyller rimliga säkerhetskrav.

  • Personalutbildning
    Säkerhetsarbetet måste omfatta hela organisationen alla behöver förstå sitt ansvar.


Det handlar inte om att vara perfekt men ni ska kunna visa att ni arbetar aktivt, systematiskt och medvetet med säkerheten.


Varför bör du agera redan nu?
Även om NIS2 inte formellt träder i kraft förrän januari  2026, så har effekterna redan börjat märkas. Många företag vittnar om att deras kunder, särskilt inom offentlig sektor, redan nu ställer krav på rutiner och tydlig dokumentation.


Dessutom, om en incident inträffar och du inte kan visa att ni har gjort det som krävs, kan det få både juridiska och affärsmässiga konsekvenser.


Det är därför klokt att börja i tid och göra det på en nivå som passar er verksamhet.


Tre saker ni kan göra idag



  1. Gör en självskattning
    Har ni offentlig sektor som kund? Levererar ni drift, system eller digitala tjänster till verksamheter med höga krav på tillgänglighet eller informationssäkerhet? Då kan ni omfattas.

  2. Samla det ni redan gör
    Ni har säkert redan vissa rutiner, skydd och arbetssätt på plats. Skriv ner dem. Att kunna visa att ni har ett tänk är en bra början.

  3. Skapa en enkel handlingsplan
    Börja i rätt ände, vilka risker har vi? Vad saknas? Vem ansvarar? Behöver vi ta hjälp? Det behöver inte bli komplicerat men det måste börja dokumenteras.


IT-full_200dpi-2 - kopia      


Behöver ni hjälp att komma igång?
På Dialect har vi redan börjat stötta företag med att anpassa sitt säkerhetsarbete inför NIS2. Vi vet att många mindre bolag inte har egna IT-avdelningar eller resurser att läsa 100 sidor lagtext.


Därför fokuserar vi på att göra det enkelt, konkret och relevant för just er verksamhet.


Vi hjälper er att



  • Förstå om ni omfattas

  • Kartlägga befintligt skydd

  • Identifiera förbättringsområden

  • Upprätta rutiner, dokumentation och åtgärdsförslag


Vill du ha en första genomgång, ett rådgivande möte eller en enkel säkerhetsanalys?


Hör gärna av dig till oss:
Telefon: 010‑601 3210
E‑post: [email protected]

2025-09-30
IT
Välj ditt företagscenter