NIS2

NIS2 (cybersäkerhetslagen) gjord till en fråga du kan ställa. Välj organisationstyp, sektor och vad du behöver — få en färdig kontext till din egen AI. Inte juridisk rådgivning.

HemArtiklar

← Artiklar

Kontexta · Lagar & regelverk

NIS2

NIS2 (cybersäkerhetslagen) gjord till en fråga du kan ställa. Välj organisationstyp, sektor och vad du behöver — få en färdig kontext till din egen AI. Inte juridisk rådgivning.


Begrepp i lagen — slå upp innan du börjar

✦ Läs · välj · fråga vidare

Läs inte direktivet — fråga ut det om dig

NIS2 handlar om cybersäkerhet för samhällsviktiga verksamheter — och träffar fler än man tror. En generell sammanfattning svarar ändå inte på din fråga: omfattas vi, och vad måste vi göra?

Använd Kontextaren här bredvid. Välj din situation, så byggs en kontext du tar med till din egen AI:

  • Din organisation — väsentlig, viktig eller underleverantör? Tillsyn och sanktioner skiljer sig.
  • Din sektor — energi, hälsa, digital infrastruktur, tillverkning…
  • Vad du behöver — omfattas vi, riskåtgärder, incidentrapportering, ledningsansvar.
  • Ta med din verksamhet — låt AI:n ställa frågor först och skräddarsy.

Du läser inte direktivet. Du frågar ut det om dig.

NIS2 i korthet — den verifierade ryggraden

Vad & varifrån

NIS2 är ett EU-direktiv (2022/2555). Som direktiv gäller det via nationell lag — i Sverige genom cybersäkerhetslagen, i kraft 15 januari 2026 (ersätter NIS-lagen 2018:1174). För svenska organisationer är det den lagen som gäller. Ca 6 000 svenska verksamheter berörs. Central tillsyn: MSB.

Omfattas du? Väsentlig eller viktig

Omfattade organisationer delas in i väsentliga (proaktiv tillsyn, högst sanktioner) och viktiga (reaktiv tillsyn). Det avgörs av sektor plus storlek — i regel minst 50 anställda eller 10 miljoner euro i omsättning, med undantag där även mindre omfattas.

Sektorer

  • Hög kritikalitet: energi, transport, bank, finans, hälsa, vatten/avlopp, digital infrastruktur, IKT-tjänster, offentlig förvaltning, rymd.
  • Övriga kritiska: post/bud, avfall, kemikalier, livsmedel, tillverkning, digitala leverantörer, forskning.

Kraven

  • Riskhantering (Art 21): riskanalys, incidenthantering, kontinuitet/backup, leverantörskedjesäkerhet, kryptering, åtkomstkontroll, MFA.
  • Incidentrapportering (Art 23): tidig varning inom 24h, anmälan inom 72h, slutrapport inom en månad.
  • Ledningens ansvar (Art 20): styrelse/ledning godkänner och övervakar, kan hållas personligt ansvariga, ska utbildas.

Sanktioner

Väsentliga entiteter: upp till 10 miljoner euro eller 2 % av global omsättning. Viktiga entiteter: upp till 7 miljoner euro eller 1,4 %. Svensk tillsyn: MSB och sektorsmyndigheter (PTS, Finansinspektionen m.fl.); NCSC ger stöd.

Källan, öppet

Bygger på NIS2-direktivet (2022/2555) och den svenska cybersäkerhetslagen (i kraft 15 jan 2026), verifierat mot NCSC och MSB. Detta är inte juridisk rådgivning. Inför beslut: kontrollera mot cybersäkerhetslagen, MSB/NCSC:s vägledning och en jurist.

Cybersäkerhetslagens (NIS2) struktur — kontexta din situation ↓

Secret Link