Vem omfattas av NIS2 avgörs i stor utsträckning av storlek. Direktivet lutar sig på EU:s definition av små och medelstora företag — rekommendation 2003/361/EG — och den definitionen är kortare än man tror. Den är också läst på tre olika sätt i Sverige just nu.
Vad rekommendationen säger.
Ett litet företag har färre än 50 anställda och en årsomsättning eller balansomslutning som inte överstiger 10 miljoner euro (bilagan artikel 2.2 i den svenska språkversionen; den engelska språkversionen skriver and/or). Ett företag som inte längre uppfyller det är medelstort — och medelstora företag i NIS2:s sektorer omfattas.
Bilagans artikel 4.2 lägger till en tidsregel: ett företag byter kategori först när det överskrider eller underskrider trösklarna under två på varandra följande räkenskapsperioder. Ett enskilt bra år räcker inte.
Vad Myndigheten för civilt försvar säger.
MCF:s vägledning för anmälan och identifiering av verksamhetsutövare (MCF0027, februari 2026) formulerar testet så här:
Ett medelstort företag ska därför sysselsätta minst 50 personer eller ha en årsomsättning eller balansomslutning som överstiger 10 miljoner euro per år.
Vägledningen tillämpar tvåårsregeln med uttrycklig hänvisning till bilagans artikel 4, och ger räkneexempel: 49 anställda och 11 miljoner euro i omsättning ger medelstort; 50 anställda och 9 miljoner euro i omsättning ger medelstort.
Vad Livsmedelsverket säger.
Livsmedelsverkets vägledning om verksamhetsutövare enligt cybersäkerhetslagen (dnr 2026/00688) skriver:
en verksamhetsutövare som har en balansomslutning eller omsättning på minst €10 miljoner omfattas. En verksamhetsutövare kan också omfattas om omsättningen eller balansomslutningen understiger €10 miljoner men fler än 50 årsanställda sysselsätts i verksamheten.
Bedömningen ska enligt vägledningen "grundas på företagets senast godkända årsredovisning, och omfatta genomsnittet av de två senaste räkenskapsåren". Vägledningen återger också rekommendationens tvåårsregel: kategorin ändras först när trösklarna över- eller underskrids under två på varandra följande räkenskapsår.
Var de skiljer sig.
Två punkter. För det första den finansiella grenen: Regweaver läser rekommendationen så att ett företag förblir litet så länge en av de två finansiella gränserna inte överskrids (den engelska språkversionens and/or; den svenska språkversionen skriver eller). Båda myndigheterna formulerar det så att en enda överskriden gräns räcker för att bli medelstort. Det är en bredare läsning — fler företag omfattas under den. För det andra tiden: rekommendationen och MCF räknar två år i följd. Livsmedelsverket återger samma tvåårsregel men anger dessutom att bedömningen ska omfatta genomsnittet av de två senaste räkenskapsåren. För ett företag som växer snabbt kan de två metoderna ge olika svar samma år.
Skillnaden är inte akademisk. Ett företag med 42 anställda, 11 miljoner euro i omsättning och 8 miljoner euro i balansomslutning är litet enligt rekommendationens ordalydelse — och medelstort enligt MCF:s formulering.
Vad man bör göra.
Räkna på två räkenskapsår, inte ett. Räkna båda finansiella grenarna separat. Och om utfallet skiljer sig mellan rekommendationens ordalydelse och tillsynsmyndighetens vägledning: fråga myndigheten, inte rådgivaren. Registreringsskyldigheten enligt cybersäkerhetslagen (2025:1506) gäller sedan den 15 januari 2026, då lagen trädde i kraft, och det är tillsynsmyndigheten som avgör tolkningen i det enskilda fallet.
Regweavers bedömningar tillämpar rekommendationens ordalydelse, räknar tvåårsregeln explicit, och markerar när myndigheternas läsning kan ge ett annat utfall — så att skillnaden syns i stället för att döljas i ett ja eller nej.
Vill du veta var ni står? NIS2-snabbchecken frågar nu efter både årets och föregående års siffror och visar om tvåårsregeln är uppfylld, på gränsen eller inte tillämplig. Och eftersom vägledningarna är nya och kommer att revideras: vill du bevaka NIS2? RegWatch meddelar dig när direktivet, den svenska lagen eller myndigheternas vägledning ändras — varje ändring granskad av en människa innan den når dig.
Källor.
Rekommendation 2003/361/EG, bilagan artikel 2.2 och bilagan artikel 4.2 — eur-lex.europa.eu/legal-content/SV/TXT/?uri=CELEX:32003H0361
MCF, Vägledning för anmälan och identifiering av verksamhetsutövare som omfattas av cybersäkerhetslagen, MCF0027, februari 2026 — www.ncsc.se/siteassets/radgivning-och-stod/ovriga-publikationer/vagledning-for-anmalan-och-identifiering-av-verksamhetsutovare-som-omfattas-av-cybersakerhetslagen.pdf
Livsmedelsverket, Vägledning om verksamhetsutövare enligt cybersäkerhetslagen, dnr 2026/00688, 2026 — www.livsmedelsverket.se/om-oss/publikationer/vagledningar/vagledning-om-verksamhetsutovare-enligt-cybersakerhetslagen/
Key takeaway
Räkna på två räkenskapsår, räkna båda finansiella grenarna separat — och fråga tillsynsmyndigheten när ordalydelsen och vägledningen pekar åt olika håll.
Gör NIS2-snabbchecken
Läs merBevaka NIS2
Vi bevakar ändringar och skickar en granskad notis när något faktiskt ändras.
Se bevakningenThis article is for informational purposes only and does not constitute legal advice.
Läs vidare
- NIS2
NIS2 Value Chain Obligations: What Suppliers Actually Need to Provide
Essential and important entities are pushing security requirements downstream. Here is what evidence suppliers should be ready to provide.
Läs artikeln - SFDR
SFDR ändrades den 2 juli — men ändringen bar inte SFDR:s namn.
I juni skrev vi att hårdkodade kravlistor blir en belastning i samma ögonblick regelverket rör sig, och att varje krav därför behöver kunna kopplas till rätt källa, textversion och tillämpningsdatum. Den 2 juli började en ändring i SFDR:s artikel 13 att tillämpas som visar exakt varför.
Läs artikeln - PPWR
PPWR tillämpas från i dag. Den kommer inte ensam.
Förpackningsförordningen blir allmänt tillämplig 12 augusti. De flesta bolag läser det som en passerad deadline. Det är tvärtom — och det är inte ens huvudsaken. Huvudsaken är vad den landar ovanpå.
Läs artikeln