Väsentliga vs viktiga entiteter
NIS2:s två tillsynsklasser: väsentliga (proaktiv tillsyn, tak 10 M€/2 %) och viktiga (reaktiv tillsyn, tak 7 M€/1,4 %).
NIS2 delar in omfattade organisationer i två tillsynsklasser. Väsentliga (essential) entiteter står under proaktiv tillsyn och de hårdaste sanktionerna — böter upp till 10 miljoner euro eller 2 % av global årsomsättning. Viktiga (important) entiteter har reaktiv tillsyn, där myndigheten ingriper först vid misstanke eller indikation, och ett lägre tak — upp till 7 miljoner euro eller 1,4 %.
Vilken klass en organisation hamnar i avgörs av sektor och storlek, inte av hur kritisk verksamheten upplevs internt. I Sverige genomförs detta genom cybersäkerhetslagen (2025:1506) och cybersäkerhetsförordningen (2025:1507), som trädde i kraft 15 januari 2026 och ersätter den tidigare NIS-lagen (2018:1174). Omfattade verksamheter ska själva anmäla sig till Myndigheten för civilt försvar (MCF, före detta MSB) via den portal som öppnade 2 februari 2026.
Själva säkerhetskraven i artikel 21 gäller båda klasserna lika — det som skiljer är tillsynsintensiteten och sanktionsnivån.
Källor
NIS2-direktivet (EU 2022/2555) art 21–23 och 32–34; cybersäkerhetslagen (2025:1506) och cybersäkerhetsförordningen (2025:1507), i kraft 15 januari 2026; mcf.se (live-verifierat 2026-09-19).
Kontrollerad mot källa 2026-10-04 · Ordboken kontrolleras varje natt, ett urval ord i taget
