Back to News
    NIS2RegCheck

    NIS2:s storlekstest — tre läsningar av samma gräns.

    Rekommendation 2003/361/EG, MCF:s vägledning MCF0027 och Livsmedelsverkets vägledning dnr 2026/00688 formulerar NIS2:s storlekströskel på tre olika sätt — med och/eller i den finansiella grenen, två år i följd eller ett genomsnitt av två år. Här är citaten, skillnaderna och vad de betyder i praktiken.

    Vem omfattas av NIS2 avgörs i stor utsträckning av storlek. Direktivet lutar sig på EU:s definition av små och medelstora företag — rekommendation 2003/361/EG — och den definitionen är kortare än man tror. Den är också läst på tre olika sätt i Sverige just nu.

    Vad rekommendationen säger.

    Ett litet företag har färre än 50 anställda och en årsomsättning eller balansomslutning som inte överstiger 10 miljoner euro (bilagan artikel 2.2 i den svenska språkversionen; den engelska språkversionen skriver and/or). Ett företag som inte längre uppfyller det är medelstort — och medelstora företag i NIS2:s sektorer omfattas.

    Bilagans artikel 4.2 lägger till en tidsregel: ett företag byter kategori först när det överskrider eller underskrider trösklarna under två på varandra följande räkenskapsperioder. Ett enskilt bra år räcker inte.

    Vad Myndigheten för civilt försvar säger.

    MCF:s vägledning för anmälan och identifiering av verksamhetsutövare (MCF0027, februari 2026) formulerar testet så här:

    Ett medelstort företag ska därför sysselsätta minst 50 personer eller ha en årsomsättning eller balansomslutning som överstiger 10 miljoner euro per år.

    Vägledningen tillämpar tvåårsregeln med uttrycklig hänvisning till bilagans artikel 4, och ger räkneexempel: 49 anställda och 11 miljoner euro i omsättning ger medelstort; 50 anställda och 9 miljoner euro i omsättning ger medelstort.

    Vad Livsmedelsverket säger.

    Livsmedelsverkets vägledning om verksamhetsutövare enligt cybersäkerhetslagen (dnr 2026/00688) skriver:

    en verksamhetsutövare som har en balansomslutning eller omsättning på minst €10 miljoner omfattas. En verksamhetsutövare kan också omfattas om omsättningen eller balansomslutningen understiger €10 miljoner men fler än 50 årsanställda sysselsätts i verksamheten.

    Bedömningen ska enligt vägledningen "grundas på företagets senast godkända årsredovisning, och omfatta genomsnittet av de två senaste räkenskapsåren". Vägledningen återger också rekommendationens tvåårsregel: kategorin ändras först när trösklarna över- eller underskrids under två på varandra följande räkenskapsår.

    Var de skiljer sig.

    Två punkter. För det första den finansiella grenen: Regweaver läser rekommendationen så att ett företag förblir litet så länge en av de två finansiella gränserna inte överskrids (den engelska språkversionens and/or; den svenska språkversionen skriver eller). Båda myndigheterna formulerar det så att en enda överskriden gräns räcker för att bli medelstort. Det är en bredare läsning — fler företag omfattas under den. För det andra tiden: rekommendationen och MCF räknar två år i följd. Livsmedelsverket återger samma tvåårsregel men anger dessutom att bedömningen ska omfatta genomsnittet av de två senaste räkenskapsåren. För ett företag som växer snabbt kan de två metoderna ge olika svar samma år.

    Skillnaden är inte akademisk. Ett företag med 42 anställda, 11 miljoner euro i omsättning och 8 miljoner euro i balansomslutning är litet enligt rekommendationens ordalydelse — och medelstort enligt MCF:s formulering.

    Vad man bör göra.

    Räkna på två räkenskapsår, inte ett. Räkna båda finansiella grenarna separat. Och om utfallet skiljer sig mellan rekommendationens ordalydelse och tillsynsmyndighetens vägledning: fråga myndigheten, inte rådgivaren. Registreringsskyldigheten enligt cybersäkerhetslagen (2025:1506) gäller sedan den 15 januari 2026, då lagen trädde i kraft, och det är tillsynsmyndigheten som avgör tolkningen i det enskilda fallet.

    Regweavers bedömningar tillämpar rekommendationens ordalydelse, räknar tvåårsregeln explicit, och markerar när myndigheternas läsning kan ge ett annat utfall — så att skillnaden syns i stället för att döljas i ett ja eller nej.

    Vill du veta var ni står? NIS2-snabbchecken frågar nu efter både årets och föregående års siffror och visar om tvåårsregeln är uppfylld, på gränsen eller inte tillämplig. Och eftersom vägledningarna är nya och kommer att revideras: vill du bevaka NIS2? RegWatch meddelar dig när direktivet, den svenska lagen eller myndigheternas vägledning ändras — varje ändring granskad av en människa innan den når dig.

    Gör NIS2-snabbchecken

    Källor.

    Rekommendation 2003/361/EG, bilagan artikel 2.2 och bilagan artikel 4.2 — eur-lex.europa.eu/legal-content/SV/TXT/?uri=CELEX:32003H0361

    MCF, Vägledning för anmälan och identifiering av verksamhetsutövare som omfattas av cybersäkerhetslagen, MCF0027, februari 2026 — www.ncsc.se/siteassets/radgivning-och-stod/ovriga-publikationer/vagledning-for-anmalan-och-identifiering-av-verksamhetsutovare-som-omfattas-av-cybersakerhetslagen.pdf

    Livsmedelsverket, Vägledning om verksamhetsutövare enligt cybersäkerhetslagen, dnr 2026/00688, 2026 — www.livsmedelsverket.se/om-oss/publikationer/vagledningar/vagledning-om-verksamhetsutovare-enligt-cybersakerhetslagen/

    Key takeaway

    Räkna på två räkenskapsår, räkna båda finansiella grenarna separat — och fråga tillsynsmyndigheten när ordalydelsen och vägledningen pekar åt olika håll.

    Gör NIS2-snabbchecken

    Läs mer

    Bevaka NIS2

    Vi bevakar ändringar och skickar en granskad notis när något faktiskt ändras.

    Se bevakningen

    This article is for informational purposes only and does not constitute legal advice.

    Läs vidare