Hem / Blogg / Säkerhet
Säkerhet Beräknad lästid: 14 min ·

Vad är NIS2 och omfattas ditt företag

En kunds enkät med rubriken ”NIS2-efterlevnad” betyder inte att lagen omfattar dig. Gränsen i Sverige dras av cybersäkerhetslagen, och enkäten kommer även till företag som inte är verksamhetsutövare, för att kunden ska kontrollera sin leveranskedja.

NIS2-omfattning: två sektorlistor, en storlekströskel och vad cybersäkerhetslagen kräver av ett svenskt företag

En kunds enkät med rubriken ”NIS2-efterlevnad” betyder inte att lagen omfattar dig. Gränsen i Sverige dras av cybersäkerhetslagen, och enkäten kommer även till företag som inte är verksamhetsutövare, för att kunden ska kontrollera sin leveranskedja.

Brevet kommer från kundens inköpsavdelning och ser oskyldigt ut: arton frågor om cybersäkerhet, ska fyllas i på två veckor, överst står ”NIS2-efterlevnad”. Företaget har elva personer, ingen av dem är bolagsjurist, och den första frågan alla ställer varandra är densamma — vad är NIS2, och omfattar det här oss över huvud taget, eller har någon skickat ut samma enkät till alla leverantörer i tur och ordning och hoppas att någon svarar.

Svaret är nästan alltid ”nej, men”, och just det ”men” är det som är värt att förstå rätt, för det avgör hur mycket tid och pengar det här brevet kommer att kosta. På merparten av små och medelstora företag träffar NIS2 inte direkt, men det betyder varken att enkäten är ett misstag eller att den kan lämnas obesvarad. Nedan förklaras var gränsen går, vad som ligger på vardera sidan och varför det rätta svaret i Sverige inte kommer från direktivet, utan från den lag som nästan ingen nämner i det här samtalet.

Vad är NIS2: ett direktiv, inte en förordning

Dataskyddsförordningen är en förordning, och det betyder att den gäller direkt i alla medlemsstater i samma lydelse — just därför går den att tala om som ett enda europeiskt regelverk och just därför är alla vana vid att europeiska krav ser ut så. NIS2 är ett direktiv, och det fungerar tvärtom: det ålägger medlemsstaten att i sin lagstiftning nå ett visst resultat, men lägger inte självt skyldigheter på företaget. Den praktiska följden är att frågan ”vad kräver NIS2” är fel ställd i Sverige, och den rätta lyder ”vad kräver cybersäkerhetslagen”.

Direktivets fullständiga namn är Europaparlamentets och rådets direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, det trädde i kraft för tre och ett halvt år sedan, och medlemsstaterna skulle ha genomfört NIS2-direktivet i sin rättsordning senast i mitten av oktober 2024. Den tidsfristen missade merparten av medlemsstaterna, däribland Sverige, men även här är det värt att vara precis: vad Europeiska kommissionen prövar är om fullständigt genomförande har anmälts, och det är en annan sak än om det i dag finns en nationell lag, två saker som i nyheterna oftast flyter ihop.

Varför det spelar roll praktiskt, inte akademiskt: om en leverantör, en konsult eller själva enkäten påstår att ”NIS2 kräver X”, då är det värt att fråga vilken lags vilken paragraf som kräver det. I Sverige blir svaret antingen cybersäkerhetslagen eller de föreskrifter som har meddelats med stöd av den; i Spanien och Frankrike, där någon egen lag ännu inte har antagits och där Europeiska kommissionen i juli i år vände sig till EU-domstolen, finns det helt enkelt inget svar på den frågan. Att skriva av en stats krav till en annan som ”europeiska” är samma sak som att citera grannens avtal, och med lika lite rättskraft.

Två listor och en storlekströskel

Direktivets uppbyggnad är enkel, och den är värd att känna till även när de konkreta skyldigheterna kommer från den nationella lagen, för den nationella lagen tar nästan alltid över den uppbyggnaden. Det finns två sektorlistor — på den första elva särskilt kritiska sektorer, på den andra sju övriga kritiska sektorer, och ett företag omfattas över huvud taget bara om verksamheten ryms i någon av dem. På den första listan står energi, transporter, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster, offentlig förvaltning och rymden.

På den andra listan står post- och budtjänster, avfallshantering, tillverkning och distribution av kemikalier, produktion och distribution av livsmedel, tillverkning i sex undersektorer från medicintekniska produkter till transportmedel, digitala leverantörer och forskningsorganisationer. Ordet ”digitala leverantörer” är här snävare än det låter, och det betyder marknadsplatser online, sökmotorer och plattformar för sociala nätverkstjänster. Den första av dem är värd att läsa noga: en marknadsplats är en plattform där andra säljare handlar, inte en webbutik som säljer sina egna varor, och den skillnaden avgör en hel klass av företag.

Den andra delen är storleken, och det är den de flesta läser först. Som huvudregel träffar direktivet medelstora och större företag i de här sektorerna, medan mikroföretag och små företag stannar utanför. I kommissionens rekommendation är ett litet företag det som har färre än 50 anställda och vars omsättning eller balansomslutning inte överstiger 10 miljoner euro, medan ett medelstort är det som passerar de trösklarna men fortfarande har färre än 250 anställda och vars årsomsättning inte överstiger 50 miljoner euro eller balansomslutning inte överstiger 43 miljoner euro. Det ”eller” som står mellan omsättning och balans är medvetet och får inte tappas bort. Svensk lag pekar på samma rekommendation, så talen är desamma; däremot är ”större än ett medelstort företag” inte samma sak som ”motsvarar eller är större än ett medelstort företag”, och den skillnaden tas upp i ett senare avsnitt.

Ytterligare en sak som på den här punkten brukar blandas ihop är att sektorlistan talar om verksamhet, inte om branschkod i registret. Ett företag vars registrerade huvudsakliga verksamhet är programvaruutveckling kan i praktiken administrera kundens informationssystem, och just den andra verksamheten är den som syns på den första listan som förvaltning av IKT-tjänster — i lagen en utlokaliserad driftstjänst. Det omvända händer också: ett företag med en imponerande branschkod kan i praktiken inte göra något av det som listan namnger. Den rätta frågan är därför vad företaget verkligen gör åt kunden, inte vad som står i registret.

När storleken inte betyder något

Precis här drar merparten av företagen fel slutsats och slutar läsa. I direktivet finns också en lista där storleken inte spelar någon roll alls, och ett företag som ryms där är omfattat även om det är fem personer stort med en försumbar omsättning. Dit hör den som tillhandahåller allmänna elektroniska kommunikationsnät eller allmänt tillgängliga elektroniska kommunikationstjänster, tillhandahållare av betrodda tjänster, registreringsenheter för toppdomäner och den som erbjuder DNS-tjänster, samt vissa som erbjuder domännamnsregistreringstjänster.

Bredvid dem finns också fyra situationer där det inte är verksamheten som avgör, utan betydelsen, och de är formulerade med avsikt att vara vida. Om företaget är den enda leverantören i medlemsstaten av en tjänst som upprätthåller kritisk samhällelig eller ekonomisk verksamhet; om ett avbrott i verksamheten skulle kunna ha en betydande påverkan på allmän säkerhet, skyddet för liv och hälsa eller folkhälsan; om det skulle kunna medföra en systemrisk, särskilt med gränsöverskridande verkan; eller om företaget är särskilt viktigt på nationell eller regional nivå i sin sektor eller i andra sektorer som beror av den — då betyder storlekströskeln inte längre något, och beslutet fattas av medlemsstaten.

Praktiskt betyder det att svaret på frågan ”omfattas vi” inte går att läsa av antalet anställda, och just det är det vanligaste felet i hela det här ämnet. Det läses av två saker i tur och ordning: om sektorn finns på någon av listorna, och om någon av de här särskilda kännetecknen träffar. I Sverige står båda sakerna i 1 kap. 3–7 §§ cybersäkerhetslagen, och där finns också kännetecken som inte står i direktivets bilagor alls — enskilda utbildningsanordnare med tillstånd att utfärda examina är ett svenskt tillägg, och kommuner, regioner och vissa statliga myndigheter tas in redan i 3 §.

I praktiken tar läsningen av den listan en eftermiddag och ger ett klart svar i två fall av tre. Det tredje fallet — när företaget ser ut som en kandidat för något av de vitt formulerade kännetecknen — går inte att lösa genom att läsa, för där fattar staten beslutet, och den som omfattas ska dessutom anmäla sig till den gemensamma kontaktpunkten. Får du den känslan är det billigaste steget att fråga tillsynsmyndigheten, inte att beställa ett juridiskt yttrande över en text som den själv ska tillämpa.

Väsentlig eller viktig: en skillnad som inte är en nyans

Om företaget omfattas hamnar det i en av två kategorier, och i svensk lag heter de väsentlig verksamhetsutövare och viktig verksamhetsutövare, medan lagen kallar båda tillsammans helt enkelt för verksamhetsutövare. Skillnaden mellan de två sitter inte i orden: ur den följer både tillsynens intensitet och taket för sanktionsavgiften, och den avgörs av en kombination av vilken lista sektorn står på och hur stort företaget självt är. Därför är det värt att reda ut kategorin före varje samtal med konsult eller leverantör.

Förenklat ser det ut så att den första listans stora företag är väsentliga, samma listas medelstora är viktiga, och den andra listans företag är viktiga oavsett om de är medelstora eller stora. Det är den här punkten återberättelserna oftast tar fel på, genom att anta att den första listan automatiskt betyder ”väsentlig” — det gör den inte, och ett medelstort företag i en sektor på den första listan är viktigt, inte väsentligt. Skillnaden mellan de två raderna är tre miljoner euro i taket för sanktionsavgiften, så den är inte värd att lämna oläst.

Tillsynen skiljer sig också, och i Sverige är det i stort sett så direktivet beskriver det. En väsentlig verksamhetsutövare får granskas regelbundet och genom stickprov även när ingenting har hänt, medan en viktig granskas när det finns anledning att anta att något inte står rätt till. Cybersäkerhetslagen tar in den delningen i 3 kap. 2 §: tillsynsåtgärderna mot viktiga får vidtas bara när det finns en sådan anledning, och de regelbundna säkerhetsrevisionerna i 3 kap. 5 § får göras hos väsentliga. Den skrivna skillnaden mellan de två kategorierna i Sverige är därför både taket för sanktionsavgiften och tillsynens intensitet, och ett företag som räknar på ledningens tid ska läsa de kapitlen, inte bara direktivets avsnitt om tillsyn.

Ytterligare en praktisk följd är att kategorin inte är evig. Ett företag som anställer femtio personer eller vars omsättning växer kan från ett år till nästa gå från att stå utanför till att omfattas, eller från den ena kategorin till den andra, och ingen påminner särskilt om det. Därför är den här kontrollen värd att lägga i samma årsrytm som årsredovisningen, när talen ändå ligger på bordet och när det kostar en extra timme att kontrollera dem, inte ett separat projekt.

Varför enkäten kom, om du inte står på listorna

Enkäten kommer för att ett företag som omfattas också ska hantera de risker som kommer från dess direkta leverantörer och tjänsteleverantörer, och när åtgärderna väljs ta hänsyn till varje konkret leverantörs sårbarheter och allmänna cybersäkerhetspraxis, däribland säkra utvecklingsförfaranden. Det är en skyldighet för kunden, inte för dig, och ur den enda direktivparagrafen följer nästan alla de enkäter som just nu reser runt i de europeiska leveranskedjorna.

Därav följer också hur enkäten ska besvaras. En kund som omfattas kan inte fullgöra sin skyldighet utan att veta hur leverantörerna arbetar, därför frågar hen. Enkäten lägger inga lagstadgade skyldigheter på dig och gör dig inte till verksamhetsutövare; det är en avtalsfråga, och svaret på den hör hemma i avtalet, med allt som hör till avtal — proportionalitet, pris och klarhet om vad du är beredd att lova skriftligt. Är frågorna proportionerliga är det värt att svara ärligt; kräver de ett certifikat vars anskaffning kostar mer än själva avtalet, då är det ett förhandlingsämne, inte ett efterlevnadsämne.

Andra sidan av samma sak är att enkäterna blir ett marknadskrav fortare än de blir en rättslig skyldighet. Ett företag som arbetar med banker, sjukhus, energi eller myndigheter kommer snart att få den här enkäten från varannan kund oavsett vad lagen säger, och då är det förmånligare att en gång ställa i ordning svaren och hålla dem aktuella, än att varje gång skriva om från början och varje gång upptäcka samma brist. Det är ett helt annat argument för cybersäkerhet än taket för sanktionsavgiften, och enligt vår mening ärligare, för det handlar om kunder, inte om rädsla.

Ett tredje, mindre uppmärksammat skäl att ställa i ordning svaren är försäkringen. Ansökningsenkäterna till en cyberförsäkring frågar nästan samma sak som kundens enkät, och ett oprecist svar där kostar dyrare än ett förlorat avtal, för det kan påverka ersättningen just i det ögonblick den behövs. För ett företag som en gång har skrivit en ärlig beskrivning av vad det har och vad det saknar duger det dokumentet till alla tre syftena på en gång.

Vad lagen i Sverige faktiskt kräver

Cybersäkerhetslagen (2025:1506) har gällt sedan den 15 januari i år, och det är den texten som lägger skyldigheter på ett svenskt företag, inte direktivet. De konkreta tekniska kraven räknas inte upp som en checklista — lagen räknar upp tio kategorier av säkerhetsåtgärder, men detaljerna finns i föreskrifterna om säkerhetsåtgärder och ledningens utbildning, som träder i kraft den 1 oktober 2026. Den här tvånivåstrukturen är typisk och betyder praktiskt att du i lagen letar efter om du är verksamhetsutövare, och i föreskrifterna efter vad du då ska göra.

Den gemensamma kontaktpunkten är Försvarets radioanstalt, som också är CSIRT-enhet och cyberkrishanteringsmyndighet, och det är den dörren samarbetet med övriga medlemsstater går genom. Incidenter tas emot av CSIRT-enheten, i praktiken CERT-SE vid Nationellt cybersäkerhetscenter. Tillsynen är en annan dörr och den är sektorsindelad — PTS, Finansinspektionen, Energimyndigheten och de övriga myndigheter som cybersäkerhetsförordningen pekar ut — och just den delningen brukar överraska. Statliga myndigheter som till övervägande del bedriver säkerhetskänslig verksamhet eller brottsbekämpning är undantagna från lagen, inte hänvisade till en separat incidentmottagare.

Ytterligare en sak i den svenska lagen, som i återberättelserna brukar försvinna, är hur storleken är skriven. Direktivet skickar till kommissionens rekommendation, och lagen gör detsamma: ett medelstort företag är det som räknas som medelstort enligt artikel 2 i bilagan till rekommendationen. Det som skiljer två meningar i 1 kap. är orden ”större än ett medelstort företag” — alltså stort — och ”motsvarar eller är större än ett medelstort företag” — alltså medelstort eller stort. Därför kan ett företag med tvåhundra anställda i en sektor på den första listan vara viktigt, inte väsentligt. Ett företag med färre än femtio anställda och omsättning eller balansomslutning under tio miljoner kommer däremot inte in via storlekströskeln alls, varken som stort eller som medelstort.

En terminologisk sak är värd att fästa, för den brukar skapa missförstånd i samtalet med jurister. En personuppgiftsincident och en incident enligt cybersäkerhetslagen är inte samma händelse, de rapporteras till olika myndigheter och med olika frister, och en och samma händelse kan vara båda på en gång. För ett företag som både är verksamhetsutövare och personuppgiftsansvarig betyder det två meddelanden till två adresser, och just därför är rapporteringsordningen värd att skriva på ett blad, medan ingenting har hänt.

När rapporteringsfristen börjar och vad som utlöser den

Om företaget är verksamhetsutövare börjar rapporteringsfristen vid en betydande incident, och det är den enda av alla de här skyldigheterna som inte kan fullgöras i efterhand eller skjutas till nästa vecka. En upplysning ska lämnas omedelbart och senast inom 24 timmar, en incidentanmälan omedelbart och senast inom 72 timmar, och för tillhandahållare av betrodda tjänster är även den andra fristen 24 timmar. Slutrapporten följer inom en månad efter incidentanmälan, men om incidenten ännu inte är avhjälpt går i stället först en lägesrapport.

Ordet ”betydande” är här inte dekorativt, och just kring det vrids det praktiska beslutet. Direktivet skriver det som en incident som har orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada för verksamhetsutövaren själv, eller som har påverkat eller kan påverka andra personer genom att vålla betydande skada. För en svensk verksamhetsutövare är det ändå inte den enda strömbrytaren: lagen skriver definitionen i 2 kap. 5 § andra stycket, och ytterligare kriterier står i föreskrifterna om incidentrapportering (MCFFS 2026:8), där en incident som har orsakat ekonomisk skada räknas som betydande bland annat när den sammantaget har inneburit en kostnad som överstiger fem procent av den totala årsomsättningen under föregående räkenskapsår (3 kap. 3 §). För de typer artikel 1 i genomförandeförordning (EU) 2024/2690 räknar upp — leverantörer av DNS-tjänster, registreringsenheter för toppdomäner, leverantörer av molntjänster, datacentraltjänster och nätverk för leverans av innehåll, leverantörer av utlokaliserade driftstjänster och utlokaliserade säkerhetstjänster, leverantörer av marknadsplatser online, sökmotorer och plattformar för sociala nätverkstjänster och tillhandahållare av betrodda tjänster — gäller i stället kriterierna i den förordningen. Post- och budtjänster, rymden och tillhandahållare av allmänna elektroniska kommunikationsnät eller allmänt tillgängliga elektroniska kommunikationstjänster nämns inte där; för dem, och för övrig digital infrastruktur som förordningen inte täcker, är det lagens definition i 2 kap. 5 § andra stycket som gäller. MCFFS 3–4 kap. gäller inte för PTS:s fem tillsynsområden, och PTS får meddela ytterligare föreskrifter om vad som utgör en betydande incident, men de extra föreskrifterna är ännu inte i kraft. Praktiskt betyder det att beslutet om att rapportera fattas under de första timmarna och nästan alltid med ofullständig information, därför skriver företag som har gjort det en gång nästa gång efter en i förväg förberedd mall.

Den praktiska beredskapen här är en mycket mindre sak än den låter på mötet. Man behöver veta vem som fattar beslutet om rapportering, vart det första meddelandet skickas och vad som över huvud taget ska stå i det, och den informationen måste vara tillgänglig även när själva systemet inte fungerar och posten ligger i samma system. Företag som bara tar fram policydokument och aldrig prövar den här kedjan upptäcker en fredagskväll att den enda personen med åtkomst är på semester och att ingen vet vilken den rätta adressen är.

Vem som ansvarar och vad felet kostar

I svensk lag är ansvaret lagt på ledningen, och det är en medveten lösning: de personer som ingår i ledningen för en verksamhetsutövare ska genomgå utbildning om säkerhetsåtgärder, och för en väsentlig enskild verksamhetsutövare kan den som uppsåtligen eller av grov oaktsamhet har orsakat en allvarlig överträdelse förbjudas att inneha en ledningsfunktion. Det är inte bara en kurs att bocka av — poängen är att frågan slutar vara it-avdelningens inre angelägenhet och hamnar där besluten om budget fattas. I direktivet är samma sak formulerad som ledningsorganets skyldighet att godkänna riskhanteringsåtgärderna, övervaka att de införs, svara för överträdelser och genomgå utbildning.

Sanktionsavgifterna i svensk lag är skrivna närmare direktivet än de brukar citeras i presentationer. För en väsentlig enskild verksamhetsutövare kan avgiften vara högst det högsta av två procent av den totala globala årsomsättningen närmast föregående räkenskapsår och ett belopp i kronor som motsvarar tio miljoner euro; för en viktig enskild verksamhetsutövare högst det högsta av 1,4 procent och ett belopp som motsvarar sju miljoner euro. För en offentlig verksamhetsutövare är taket i stället tio miljoner kronor. Direktivet skriver den här platsen med frasen om vilketdera som är högst och med hänvisning till hela företagsgruppens totala globala årsomsättning, så för ett svenskt privat företag är ett rakt citat därifrån närmare sanningen än i flera andra stater — det som citatet tappar är det offentliga taket och att eurobeloppen ska räknas om till kronor.

Talen i de här paragraferna ser hotfulla ut, och det är värt att minnas att de är ett tak, inte en taxa, och att de är skrivna så att de också ska träffa Europas största företag. Praktiskt viktigare än beloppet är att tillsynsmyndigheten också har andra verktyg — förelägganden, anmärkningar och tillsyn — och att samtalet ser helt annorlunda ut för ett företag som har lagt en grund och kan visa den i dokument, än för ett företag som får veta sin status under en incident, från tillsynsmyndigheten.

Ytterligare en sak som de här paragraferna inte säger är att sanktionsavgiften inte är den enda ekonomiska följden. I praktiken är det dyraste oftast driftstoppet och förlorade kunder, och just därför talar företag som har gått igenom det här ämnet om det som kontinuitet, inte som efterlevnad. Att formulera det så är också ett sätt att tala om det med styrelsen: inte ”oss hotar tio miljoner”, vilket är osant för nästan vilket svenskt småföretag som helst, utan ”hur länge kan vi stå stilla och vad kostar det”.

Hur samma sak ser ut i övriga europeiska länder

Om företaget arbetar på flera marknader visar sig den enhetlighet direktivet beskriver i en mening i praktiken vara elva olika lagar med olika ikraftträdandedatum. I Litauen, Italien och Lettland har lagarna gällt sedan hösten 2024, i Finland sedan i april förra året, i Tyskland sedan i december förra året, i Estland sedan i januari i år och i Polen sedan i april i år. I var och en av dem finns egna bilagor, egna definitioner och egna tillsynsmyndigheter, och efterlevnad i en stat bevisar ingenting i en annan.

Två stater bland våra marknader har ännu inte antagit sin lag. I Spanien och Frankrike vände sig Europeiska kommissionen i juli i år till EU-domstolen just för att fullständigt genomförande inte har anmälts, och det betyder praktiskt att företaget där i dag inte har någon nationell lag att uppfylla, men har myndigheter som redan nu är dem man kommer att tala med när lagen finns. Norge är ytterligare ett eget fall: det står inte i Europeiska unionen, dess gällande lag om digital säkerhet genomför det föregående direktivet, och NIS2 är där ännu inte infört.

Utanför Europeiska unionen skiljer sig bilden ännu mer. I Storbritannien gäller egna föreskrifter från 2018 om nät- och informationssystem, som blev kvar även efter utträdet, och i parlamentet ligger just nu ett lagförslag som skulle utvidga dem, men det är ännu inte antaget. Den praktiska följden av allt det här är enkel: om kunden citerar ”NIS2” i ett gränsöverskridande avtal är det värt att fråga vilken stats lag hen menar, för svaret på det visar sig ofta vara att hen inte har kontrollerat det.

Vad du gör med enkäten som redan ligger på bordet

Första steget är att skriva ett stycke om sin status och spara det så att det går att hitta nästa gång också. I det står tre meningar: i vilken sektor företaget är verksamt och om den ryms på någon av direktivets listor; hur många det sysselsätter, vilken omsättningen och balansomslutningen är; och om någon av kännetecknen där storleken inte spelar någon roll träffar. Det stycket duger till alla kommande enkäter, och det är också svaret på den fråga styrelsen eller ägaren förr eller senare kommer att ställa.

Andra steget är att skilja det som är en rättslig skyldighet från det som är ett kundkrav, för de två sakerna ser likadana ut i enkäten. Om du inte är verksamhetsutövare är enkäten ett avtalsdokument, och på den tillämpas den vanliga avtalslogiken — proportionalitet, pris och det du är beredd att lova skriftligt och sedan infria. Om du är verksamhetsutövare är enkäten den minsta av bekymren, och den rätta ordningen är att först läsa föreskrifterna, sedan bedöma det faktiska läget mot dem och först därefter svara kunden.

Tredje steget gäller dem som levererar till offentlig sektor, för där kommer kraven inte bara från cybersäkerhetslagen utan också från förfrågningsunderlaget, och underlaget brukar vara konkretare än lagen. Om vilken kontroll som krävs i upphandlingar, och hur ofta, har vi skrivit särskilt, och om vad som skiljer skanning, granskning och penetrationstest åt, också. Har du en fråga om ett konkret projekt i offentlig sektor eller behöver hjälp med svar som ska beläggas med ett tekniskt faktum, skriv till oss.

I den här artikeln säger vi medvetet inte om just du är verksamhetsutövare. Det avgörs av sektor, storlek och kännetecken som ska läsas i lagtexten med dina egna tal i handen, och den som avgör det efter tre minuters samtal eller efter en enda presentationsbild säljer övertygelse, inte ett svar. Vad som kan sägas säkert är att merparten av de små företag som får den här enkäten inte är verksamhetsutövare — och att enkäten därför inte försvinner någonstans, för den kommer från kundens skyldighet, inte från din.

FAQ

De vanligaste frågorna.

Vad är NIS2 — omfattas mitt företag?

Troligen inte, om företaget är litet eller ett mikroföretag, men svaret läses inte av direktivets listor, utan av cybersäkerhetslagen. Först — om verksamheten ryms på någon av lagens sektorlistor, där det finns elva särskilt kritiska och sju övriga kritiska sektorer, och där Sverige tar in enskilda utbildningsanordnare, kommuner och regioner. Först därefter — om företaget är medelstort eller större. Det finns också en lista där storleken inte spelar någon roll alls: tillhandahållare av elektroniska kommunikationer och betrodda tjänster, registreringsenheter för toppdomäner och DNS-tjänster, och dem staten har erkänt som särskilt betydelsefulla.

Vad skiljer väsentliga och viktiga verksamhetsutövare?

Taket för sanktionsavgiften, och tillsynens intensitet. I direktivet skiljer sig tillsynen, och cybersäkerhetslagen tar in den delningen: regelbundna säkerhetsrevisioner får göras hos väsentliga, medan tillsynsåtgärder mot viktiga får vidtas bara när det finns anledning att anta att något inte följs. Kategorin avgörs av en kombination av sektorlista och storlek: den första listans stora företag är väsentliga, samma listas medelstora viktiga, medan den andra listans företag är viktiga oavsett storlek. Antagandet att den första listan automatiskt betyder ”väsentlig” är det vanligaste felet.

Kunden skickade en NIS2-enkät, men vi är inte verksamhetsutövare — måste vi svara?

Svara, men inte för att lagen kräver det. I direktivet finns en paragraf som tvingar ett företag som omfattas att hantera risker från sina direkta leverantörer, och enkäten är sättet kunden fullgör den skyldigheten. För dig uppstår inga lagstadgade skyldigheter av det, och du blir inte verksamhetsutövare; det är en avtalsfråga med vanlig avtalslogik — proportionalitet, pris och klarhet om vad du är beredd att lova skriftligt.

Hur snabbt måste en cyberincident rapporteras?

Vid en betydande incident ska en upplysning lämnas omedelbart och senast inom 24 timmar, en incidentanmälan senast inom 72 timmar, men för tillhandahållare av betrodda tjänster är även den andra fristen 24 timmar. Slutrapporten följer inom en månad efter incidentanmälan, och om incidenten ännu inte är avhjälpt går i stället först en lägesrapport. I Sverige tas rapporterna emot av CSIRT-enheten, som i praktiken kallas CERT-SE.

Hur stora är sanktionsavgifterna i Sverige?

I cybersäkerhetslagen kan sanktionsavgiften för en väsentlig enskild verksamhetsutövare vara högst det högsta av två procent av den totala globala årsomsättningen och ett belopp i kronor som motsvarar tio miljoner euro. För en viktig enskild verksamhetsutövare är taket det högsta av 1,4 procent och ett belopp som motsvarar sju miljoner euro, och för en offentlig verksamhetsutövare tio miljoner kronor. Direktivet skriver den här platsen med frasen om vilketdera talet som är högst och med hänvisning till hela företagsgruppens totala globala årsomsättning, så för ett svenskt privat företag är ett rakt citat därifrån närmare sanningen än i flera andra stater.

RELATERAD TJÄNST
IT-tjänster för offentlig sektor

Lettiska myndigheter sedan 2010. Autentisering via eIDAS, SAML eller OpenID Connect, cybersäkerhetslagen, LOU och WCAG 2.1 AA — efterlevnaden och kraven i upphandlingen sköter vi.

Läs mer →