Kontexta · Lagar & regelverk
NIS2
NIS2 (cybersäkerhetslagen) gjord till en fråga du kan ställa. Välj organisationstyp, sektor och vad du behöver — få en färdig kontext till din egen AI. Inte juridisk rådgivning.
Begrepp i lagen — slå upp innan du börjar
Läs inte direktivet — fråga ut det om dig
NIS2 handlar om cybersäkerhet för samhällsviktiga verksamheter — och träffar fler än man tror. En generell sammanfattning svarar ändå inte på din fråga: omfattas vi, och vad måste vi göra?
Använd Kontextaren här bredvid. Välj din situation, så byggs en kontext du tar med till din egen AI:
- Din organisation — väsentlig, viktig eller underleverantör? Tillsyn och sanktioner skiljer sig.
- Din sektor — energi, hälsa, digital infrastruktur, tillverkning…
- Vad du behöver — omfattas vi, riskåtgärder, incidentrapportering, ledningsansvar.
- Ta med din verksamhet — låt AI:n ställa frågor först och skräddarsy.
Du läser inte direktivet. Du frågar ut det om dig.
NIS2 i korthet — den verifierade ryggraden
Vad & varifrån
NIS2 är ett EU-direktiv (2022/2555). Som direktiv gäller det via nationell lag — i Sverige genom cybersäkerhetslagen, i kraft 15 januari 2026 (ersätter NIS-lagen 2018:1174). För svenska organisationer är det den lagen som gäller. Ca 6 000 svenska verksamheter berörs. Central tillsyn: MSB.
Omfattas du? Väsentlig eller viktig
Omfattade organisationer delas in i väsentliga (proaktiv tillsyn, högst sanktioner) och viktiga (reaktiv tillsyn). Det avgörs av sektor plus storlek — i regel minst 50 anställda eller 10 miljoner euro i omsättning, med undantag där även mindre omfattas.
Sektorer
- Hög kritikalitet: energi, transport, bank, finans, hälsa, vatten/avlopp, digital infrastruktur, IKT-tjänster, offentlig förvaltning, rymd.
- Övriga kritiska: post/bud, avfall, kemikalier, livsmedel, tillverkning, digitala leverantörer, forskning.
Kraven
- Riskhantering (Art 21): riskanalys, incidenthantering, kontinuitet/backup, leverantörskedjesäkerhet, kryptering, åtkomstkontroll, MFA.
- Incidentrapportering (Art 23): tidig varning inom 24h, anmälan inom 72h, slutrapport inom en månad.
- Ledningens ansvar (Art 20): styrelse/ledning godkänner och övervakar, kan hållas personligt ansvariga, ska utbildas.
Sanktioner
Väsentliga entiteter: upp till 10 miljoner euro eller 2 % av global omsättning. Viktiga entiteter: upp till 7 miljoner euro eller 1,4 %. Svensk tillsyn: MSB och sektorsmyndigheter (PTS, Finansinspektionen m.fl.); NCSC ger stöd.
Källan, öppet
Bygger på NIS2-direktivet (2022/2555) och den svenska cybersäkerhetslagen (i kraft 15 jan 2026), verifierat mot NCSC och MSB. Detta är inte juridisk rådgivning. Inför beslut: kontrollera mot cybersäkerhetslagen, MSB/NCSC:s vägledning och en jurist.
Cybersäkerhetslagens (NIS2) struktur — kontexta din situation ↓