Blyerts
MenyTeach & TalkSköt hemsidan med AILagarna kring AI och dataDet nya arbetslivetAI och samhälletAlla temanRedaktörernaKurserMetoderKontexterOrdbokenPlattformenCoWork StudioMedlemskap BasNytt och omskrivetMedlemskap Bas · gratis till nyår

Incidentrapportering (NIS2)

OrdbokenBegreppKontrollerad mot källa 2026-10-05

Incidentrapportering (NIS2)

NIS2 art 23 kräver tidig varning inom 24 h, anmälan inom 72 h och slutrapport inom en månad till CSIRT eller tillsynsmyndighet vid betydande incident.

NIS2 (artikel 23) inför en trestegsprocess för rapportering av betydande incidenter. En tidig varning ska lämnas inom 24 timmar från upptäckt, en mer utförlig incidentanmälan inom 72 timmar med en första bedömning av allvar och påverkan, och en slutrapport inom en månad. En incident räknas som betydande om den orsakar allvarlig driftstörning eller ekonomisk förlust, eller drabbar andra fysiska eller juridiska personer genom betydande skada.

I Sverige gäller detta genom cybersäkerhetslagen (2025:1506), i kraft 15 januari 2026. Sedan 1 juli 2026 har cyberverksamheten samlats hos Försvarets radioanstalt (FRA), som inrättat ett Nationellt cybersäkerhetscenter (NCSC); det är numera NCSC/CSIRT-enheten — inte Myndigheten för civilt försvar (MCF) — som är rättslig mottagare av incidentrapporter enligt cybersäkerhetslagen, med CERT-SE som den operativa kontaktpunkten organisationer vänder sig till. Anmälan sker numera via e-post i stället för den tidigare webbportalen.

Föreskriften MCFFS 2026:8 (i kraft 1 juli 2026) klargjorde samtidigt att 24-timmarsfristen räknas från när en incident identifieras som betydande, utan att det får fördröja rapporteringen genom interna klassificeringssteg. Tidsfristerna löper fortfarande från när organisationen blir medveten om incidenten, inte från när den inträffade. Den ännu inte antagna Data Omnibus föreslår en gemensam incidentportal som skulle ersätta separata anmälningar under GDPR, NIS2 och DORA — det är ett förslag under förhandling, inte gällande rätt.

Källor

NIS2-direktivet art 23; cybersäkerhetslagen (2025:1506), i kraft 15 januari 2026; MCFFS 2026:8, i kraft 1 juli 2026; mcf.se (cyberverksamheten samlas hos FRA, 1 juli 2026); ncsc.se; obrium.se (NCSC/CERT-SE-förklaring); Data Omnibus (förslag under förhandling) (live-verifierat 2026-10-05).

Kontrollerad mot källa 2026-10-05 · Ordboken kontrolleras varje natt, ett urval ord i taget

Används i

Secret Link