NIS2-direktivet
EU-direktiv (2022/2555) om cybersäkerhet som skärper krav och utökar sektorer; genomförs i Sverige via cybersäkerhetslagen.
NIS2-direktivet (EU) 2022/2555 är EU:s uppdaterade regelverk för nätverks- och informationssäkerhet och ersätter det första NIS-direktivet. Nyheterna är fler omfattade sektorer, ett tydligt storlekskriterium, hårdare krav på incidentrapportering, personligt ansvar för ledningen och kännbara sanktionsavgifter. Organisationer delas in i väsentliga och viktiga entiteter beroende på sektor, storlek och samhällsbetydelse.
I Sverige genomförs direktivet genom cybersäkerhetslagen (2025:1506), som trädde i kraft 15 januari 2026 och berör uppskattningsvis 8 000 organisationer i 18 sektorer — en ökning från omkring 900 under det första NIS-direktivet. NIS2 är alltså EU-ramen, medan cybersäkerhetslagen är den lag svenska organisationer i praktiken lyder under. Tillsynen är fördelad på flera myndigheter med MSB i samordnande roll.
Uppdatering 2026-09: samtliga organisationer som omfattas av cybersäkerhetslagen måste registrera sig hos MSB via NIS2-portalen senast 30 september 2026 (klassificering, kontaktuppgifter, sektorstillhörighet). Full efterlevnad för väsentliga entiteter väntas gälla senast 31 december 2026.
Källor
Direktiv (EU) 2022/2555; cybersäkerhetslagen (2025:1506); MSB; PTS. Live-verifierat 2026-09-01. MSB NIS2-portalen (registreringsdeadline 2026-09-30); Teknikföretagen 2026.
Kontrollerad mot källa 2026-10-07 · Ordboken kontrolleras varje natt, ett urval ord i taget
