Opsio - Cloud and AI Solutions
Cloud Managed Security Services7 min read· 1,627 words

Vad är NIS2-direktivet? Komplett handbok för svenska företag

Publicerad: ·Uppdaterad: ·Granskad av Opsios ingenjörsteam
Fredrik Karlsson

Group COO & CISO

Operational excellence, governance, and information security. Aligns technology, risk, and business outcomes in complex IT environments

Vad är NIS2-direktivet? Komplett handbok för svenska företag

Vad är NIS2-direktivet? Komplett handbok för svenska företag

NIS2 är EU:s skärpta cybersäkerhetsdirektiv som ersätter det ursprungliga NIS-direktivet och ställer betydligt hårdare krav på organisationer inom kritisk och viktig infrastruktur. Direktivet utökar tillämpningsområdet från 7 till 18 sektorer, inför personligt ledningsansvar och ger tillsynsmyndigheter mandat att utdöma sanktioner i paritet med GDPR. För svenska organisationer innebär det att MSB (Myndigheten för samhällsskydd och beredskap) får utökade befogenheter, och att cybersäkerhet inte längre är en IT-fråga — det är en styrelsefråga.

Viktiga slutsatser

  • NIS2 omfattar betydligt fler sektorer och organisationer än det ursprungliga NIS-direktivet — även medelstora företag kan träffas
  • Ledningen bär personligt ansvar för cybersäkerhet, med sanktioner upp till 10 miljoner euro eller 2 % av global omsättning
  • Incidentrapportering ska ske inom 24 timmar för tidig varning och 72 timmar för fullständig rapport
  • Svenska organisationer rapporterar till MSB och behöver anpassa sig till den nya cybersäkerhetslagen
  • Leverantörskedjans säkerhet är ett uttryckligt krav — ni ansvarar även för era underleverantörers riskhantering

Från NIS1 till NIS2: varför räckte inte det gamla direktivet?

Det ursprungliga NIS-direktivet från 2016 var EU:s första övergripande cybersäkerhetslagstiftning. I teorin var det ett viktigt steg. I praktiken blottlade det tre fundamentala brister:

Fragmenterad implementering. Varje medlemsland tolkade direktivet på sitt eget sätt. Vad som var en "operatör av samhällsviktig tjänst" i Sverige var inte nödvändigtvis det i Frankrike. Resultatet blev ett lapptäcke av regelverk som hotaktörer enkelt kunde navigera runt.

För snävt tillämpningsområde. NIS1 omfattade i huvudsak stora operatörer inom sju sektorer. Samtidigt visade verkligheten — inte minst attacken mot SolarWinds och Log4Shell-sårbarheten — att leverantörskedjor och medelstora bolag är minst lika kritiska angreppsvektorer.

Tandlös tillsyn. Utan reella sanktionsmöjligheter saknade tillsynsmyndigheterna verktyg att driva igenom efterlevnad.

NIS2, som antogs av Europaparlamentet i november 2022, adresserar samtliga dessa brister. Det är inte en evolution — det är i praktiken en ny reglering.

Kostnadsfri experthjälp

Vill ni ha expertstöd med vad är nis2-direktivet? komplett handbok för svenska företag?

Våra molnarkitekter hjälper er med vad är nis2-direktivet? komplett handbok för svenska företag — från strategi till implementation. Boka ett kostnadsfritt 30-minuters rådgivningssamtal utan förpliktelse.

Solution ArchitectAI-specialistSäkerhetsexpertDevOps-ingenjör
50+ certifierade ingenjörer4.9/5 kundbetyg24/7 support
Helt kostnadsfritt — ingen förpliktelseSvar inom 24h

Vem omfattas av NIS2?

Väsentliga och viktiga entiteter

NIS2 delar in organisationer i två kategorier med olika tillsynsnivåer:

AspektVäsentliga entiteterViktiga entiteter
Sektorer (urval)Energi, transport, hälso- och sjukvård, dricksvatten, digital infrastruktur, bank, offentlig förvaltningPost, avfallshantering, livsmedel, kemikalier, tillverkning, digitala tjänster
StorlekskriteriumStora: 250+ anställda eller 50M+ euro omsättningMedelstora: 50+ anställda eller 10M+ euro omsättning
TillsynProaktiv — myndigheten granskar utan att incident inträffatReaktiv — granskning efter indikation eller incident
Max sanktion10M euro / 2 % av global omsättning7M euro / 1,4 % av global omsättning

Viktigt undantag: Organisationer som bedöms som kritiska kan omfattas oavsett storlek. En liten leverantör av DNS-tjänster eller en regional sjukvårdsaktör kan därmed träffas trots att de inte når storlekströskeln.

Svenska sektorer som berörs

De 18 sektorer som NIS2 omfattar inkluderar:

  • Energi — el, fjärrvärme, olja, gas, vätgas
  • Transport — flyg, järnväg, sjöfart, vägtransport
  • Hälso- och sjukvård — inklusive läkemedelstillverkning och medicintekniska produkter
  • Dricksvatten och avloppsvatten
  • Digital infrastruktur — datacenter, CDN, DNS, molntjänster, tillhandahållare av betrodda tjänster
  • Offentlig förvaltning — statlig och regional nivå
  • Rymd — markbaserad infrastruktur
  • Post- och budtjänster
  • Avfallshantering
  • Tillverkning — särskilt medicinteknisk, elektronisk, optisk och transportutrustning
  • Livsmedelsproduktion och -distribution
  • Digitala tjänster — sökmotorer, sociala plattformar, marknadsplatser

Kärnkraven i NIS2

Riskhantering och säkerhetsåtgärder

Artikel 21 i NIS2 specificerar minimikrav för cybersäkerhetsåtgärder. Det handlar inte om att kryssa av en checklista — direktivet kräver ett riskbaserat förhållningssätt som är proportionerligt mot organisationens exponering. De obligatoriska åtgärderna inkluderar:

1. Riskanalys och informationssäkerhetspolicyer — dokumenterade, uppdaterade och förankrade i ledningen

2. Incidenthantering — processer för att upptäcka, analysera, begränsa och återhämta sig från incidenter

3. Driftskontinuitet och krishantering — inklusive backup-rutiner och katastrofåterställning

4. Leverantörskedjans säkerhet — riskbedömning av direkta leverantörer och tjänsteleverantörer

5. Säkerhet vid anskaffning och utveckling — inklusive hantering av sårbarheter

6. Kryptering — där det är lämpligt, inklusive end-to-end-kryptering

7. Åtkomstkontroll och tillgångshanteringzero trust-principer, flerfaktorsautentisering

8. Utbildning — cybersäkerhetsmedvetenhet på alla nivåer, inklusive styrelse och ledning

Från Opsios SOC i Karlstad ser vi dagligen hur organisationer underprioriterar punkt 4 — leverantörskedjans säkerhet. I praktiken innebär NIS2 att ni behöver ställa konkreta säkerhetskrav i avtal med era molnleverantörer, SaaS-partners och it-driftsleverantörer. Det räcker inte att lita på att leverantören "har koll" — ni behöver verifiera det.

Managerad molnsäkerhet med 24/7 SOC

Incidentrapportering — tre steg, strikta tidsfrister

NIS2 inför en stegvis rapporteringsmodell som är betydligt mer krävande än NIS1:

TidsfristRapporttypInnehåll
24 timmarTidig varningAtt en incident har inträffat, om den misstänks vara gränsöverskridande, och om den kan ha orsakats av olaglig handling
72 timmarIncidentmeddelandeUppdaterad bedömning, allvarlighetsgrad, påverkan och indikatorer på kompromiss (IoC)
1 månadSlutrapportDetaljerad beskrivning av incidenten, grundorsak, vidtagna åtgärder och gränsöverskridande konsekvenser

Jämför detta med GDPR:s 72-timmarsregel för personuppgiftsincidenter: NIS2 kräver en första reaktion inom 24 timmar. Det ställer hårda krav på detektionsförmåga och incidentprocesser — något som är svårt att uppnå utan kontinuerlig övervakning.

Managerad SOC/NOC med 24/7-övervakning

Ledningens personliga ansvar

Den kanske mest betydelsefulla förändringen jämfört med NIS1: NIS2 stipulerar uttryckligen att ledningen (styrelse och verkställande ledning) ansvarar för att godkänna och övervaka cybersäkerhetsåtgärder. Vid bristande efterlevnad kan enskilda ledningspersoner drabbas av sanktioner — inte bara organisationen.

I praktiken innebär detta att:

  • Styrelsen måste utbildas i cybersäkerhet (artikel 20)
  • Cybersäkerhetsrisker ska vara en stående punkt på styrelsens agenda
  • Beslut om riskacceptans ska dokumenteras och kunna granskas av tillsynsmyndigheten

NIS2 i svensk kontext

Från direktiv till svensk lag

NIS2 är ett EU-direktiv, vilket innebär att det måste omvandlas till nationell lagstiftning. Sverige har arbetat med implementeringen genom en ny cybersäkerhetslag som ersätter den tidigare NIS-lagen (2018:1174). MSB har fått en central roll som samordnande tillsynsmyndighet, medan sektorsspecifika tillsynsmyndigheter (Energimyndigheten, Transportstyrelsen, IVO med flera) ansvarar för sina respektive områden.

Några specifikt svenska aspekter att beakta:

  • MSB:s CSIRT-funktion (CERT-SE) är mottagare av incidentrapporter
  • Integritetsskyddsmyndigheten (IMY) hanterar parallella GDPR-frågor vid dataläckor
  • Säkerhetspolisen kan bli involverad vid samhällskritiska incidenter
  • Datalagringskrav — svenska regler kring var data får lagras gäller parallellt, särskilt för offentlig sektor

Samspelet med GDPR och andra regelverk

NIS2 existerar inte i ett vakuum. Organisationer behöver förstå hur det samverkar med:

  • GDPR — vid personuppgiftsincidenter kan båda regelverken utlösa rapporteringsskyldighet, till olika myndigheter med olika tidsfrister
  • DORA (Digital Operational Resilience Act) — för finanssektorn, med mer specifika krav som går utöver NIS2
  • CER-direktivet (Critical Entities Resilience) — fysisk säkerhet för kritiska entiteter, kompletterar NIS2:s cyberfokus
  • ISO/IEC 27001 — en certifiering som underlättar NIS2-efterlevnad men inte automatiskt uppfyller alla krav

Praktisk handlingsplan: fem steg mot NIS2-efterlevnad

Baserat på vad vi på Opsio ser i uppdrag med kunder inom NIS2-sektorerna rekommenderar vi följande prioriteringsordning:

1. Kartlägg om ni omfattas

Gör en formell bedömning baserad på sektor, storlek och kritikalitet. Dokumentera slutsatsen — tillsynsmyndigheten kan begära den.

2. Genomför en gap-analys

Jämför er nuvarande säkerhetsförmåga mot NIS2:s krav i artikel 21. Många organisationer med ISO 27001-certifiering har en bra grund, men saknar specifika förmågor kring leverantörskedjans säkerhet och 24-timmarsrapportering.

3. Förankra i ledningen

Presentera NIS2 för styrelsen — inte som en it-fråga utan som en affärsrisk och ett personligt ansvar. Dokumentera styrelsens utbildning och beslut.

4. Bygg (eller köp) operativ förmåga

Kontinuerlig övervakning, incidenthantering och rapporteringsprocesser kräver antingen en intern SOC eller en managerad tjänsteleverantör som kan agera dygnet runt. En 24-timmars rapporteringsfrist innebär att en incident klockan 02:00 på en lördagnatt måste fångas och rapporteras före klockan 02:00 på söndagen.

Managerad DevOps och driftsövervakning

5. Granska leverantörskedjan

Identifiera era kritiska leverantörer, ställ NIS2-relevanta krav i avtal och inför processer för löpande uppföljning. Molntjänsteleverantörer bör kunna visa hur de stöder er efterlevnad — exempelvis genom delade ansvarsmodeller (shared responsibility) och transparens kring incidenthantering.

Cloud FinOps och leverantörsstyrning

Vad vi ser i praktiken — Opsios perspektiv

Från vårt SOC/NOC, som hanterar arbetsbelastningar i eu-north-1 (Stockholm) och Sweden Central dygnet runt, ser vi ett tydligt mönster bland organisationer som arbetar mot NIS2-efterlevnad:

Det som fungerar: Organisationer som behandlar NIS2 som ett ledningsprojekt — inte ett it-projekt — når mognad snabbare. De som redan har en incident-response-plan och testar den regelbundet (tabletop-övningar, red team-tester) har kortast väg till efterlevnad.

Det som havererar: Organisationer som försöker lösa NIS2 enbart med verktyg utan process. Ett SIEM-system utan definierade playbooks och bemannad respons är som ett brandlarm utan brandkår.

Den vanligaste blinda fläcken: Leverantörskedjan. De flesta organisationer vi granskar saknar kontraktuella säkerhetskrav mot sina molnleverantörer och har ingen process för att verifiera leverantörernas säkerhetsförmåga.

Vanliga frågor

Vilka svenska företag omfattas av NIS2?

NIS2 träffar organisationer inom 18 sektorer, uppdelade i "väsentliga" och "viktiga" entiteter. Medelstora företag (50+ anställda eller 10+ miljoner euro i omsättning) inom sektorer som energi, transport, hälso- och sjukvård, dricksvatten, digital infrastruktur och offentlig förvaltning omfattas. Även mindre företag kan träffas om de bedöms som kritiska av sin sektors tillsynsmyndighet.

Vad är skillnaden mellan NIS1 och NIS2?

NIS2 utökar tillämpningsområdet från 7 till 18 sektorer, inför enhetliga storlekskriterier istället för nationella utpekanden, skärper incidentrapporteringskraven till 24 timmar för tidig varning, ställer krav på ledningens personliga ansvar och höjer sanktionsnivåerna markant. I praktiken är det en helt ny reglering som delar namn med sin föregångare.

Vilka sanktioner riskerar företag som inte uppfyller NIS2?

Väsentliga entiteter riskerar böter på upp till 10 miljoner euro eller 2 % av global årsomsättning — det som är högst. Viktiga entiteter riskerar upp till 7 miljoner euro eller 1,4 % av omsättningen. Utöver detta kan ledningspersoner drabbas av personliga sanktioner, och tillsynsmyndigheten kan i extrema fall tillfälligt förbjuda en person att utöva ledningsfunktion.

Hur förhåller sig NIS2 till GDPR?

NIS2 och GDPR kompletterar varandra men har olika fokus. GDPR skyddar personuppgifter, medan NIS2 handlar om nätverks- och informationssäkerhet i bredare bemärkelse. En dataläcka kan utlösa rapporteringsskyldighet enligt båda regelverken — till IMY enligt GDPR och till CERT-SE/MSB enligt NIS2 — med olika tidsfrister och informationskrav.

Räcker ISO 27001 för att uppfylla NIS2?

ISO 27001 ger en stark grund, men täcker inte alla NIS2-specifika krav. Direktivet ställer exempelvis explicita krav på 24-timmarsrapportering, leverantörskedjans säkerhet och ledningens personliga ansvar som går utöver vad en ISO 27001-certifiering garanterar. Se certifieringen som en accelerator, inte en slutlösning.

Om författaren

Fredrik Karlsson
Fredrik Karlsson

Group COO & CISO at Opsio

Operational excellence, governance, and information security. Aligns technology, risk, and business outcomes in complex IT environments

Editorial standards: This article was written by a certified practitioner and peer-reviewed by our engineering team. We update content quarterly to ensure technical accuracy. Opsio maintains editorial independence — we recommend solutions based on technical merit, not commercial relationships.