Fem förändringar på sju månader.
Årets första sju månader har gett en ovanligt tät följd av förändringar i de regler som avgör om ett bolag omfattas, från när, och mot vilka bevis.
- Januari: den svenska cybersäkerhetslagen (2025:1506) träder i kraft och gör NIS2 till tillämplig svensk rätt.
- Februari: Omnibus I ändrar CSRD och CSDDD. CSRD:s tillämpningsområde flyttas till företag med fler än 1 000 anställda och mer än 450 MEUR i nettoomsättning, och CSDDD:s tillämpning flyttas till den 26 juli 2029.
- Juni: de första delarna av Cyber Resilience Act börjar tillämpas — kapitel IV från den 11 juni 2026, rapporteringsskyldigheten i artikel 14 från den 11 september 2026 och huvuddelen från den 11 december 2027.
- Juli: AI-förordningens högriskdatum blir fasta och ovillkorliga — den 2 december 2027 för system enligt bilaga III och den 2 augusti 2028 för produktrelaterade högrisksystem enligt bilaga I.
- Juli: genomförandeakten för produktpass-registret gör ett tidigare ramkrav operativt.
Inget av detta är tolkningar. Varje punkt är en förändring i den antagna rättsakten, i datumet då den tillämpas, eller i den nationella lag som genomför den.
Förändringarna är inte av samma typ.
Att behandla alla fem som "regulatoriska nyheter" döljer det som betyder något. Det är fem olika mekanismer, och var och en träffar en bedömning på olika ställen.
- Ändrat tillämpningsområde eller tröskel — samma bolag hamnar innanför eller utanför.
- Flyttat tillämpningsdatum — kravet är detsamma, tidpunkten är det inte.
- Ny nationell lag — direktivet fanns redan; den sanktionerade skyldigheten är ny.
- Stegvis ikraftträdande — olika delar av samma rättsakt börjar gälla vid olika datum.
- Genomförandeakt — ett tidigare ramkrav blir operativt.
Därför måste bevakning förstå juridisk betydelse, inte bara upptäcka att ett nytt dokument finns. Ett flöde säger att något publicerats. Det säger inte om er slutsats fortfarande håller.
Vad händer med en engångsbedömning?.
En scopingbedömning är en ögonblicksbild av rättsläget den dag den görs. Den kan vara korrekt, väl källsatt och rätt resonerad — och ändå ge ett annat svar sju månader senare, utan att något har förändrats inne i bolaget.
Problemet är inte att bedömningen var dålig. Problemet är att den saknar en mekanism som omprövar slutsatsen när källan förändras.
Glappet är osynligt tills det blir dyrt: en skyldighet som började gälla tidigare än antaget, en tröskel som nu fångar bolaget, en nationell lag som gjort ett direktiv tillämpligt medan bedömningen fortfarande beskriver det som ogenomfört.
Vad kontroll faktiskt kräver.
Regulatorisk kontroll kräver därför mer än en korrekt nulägesbild. Den kräver versionshantering, källbevakning och en spårbar bedömning av om förändringen faktiskt påverkar bolaget och dess värdekedja — kvalitetsgranskad mot konsoliderad lagtext, med källhänvisningen kvar.
Det är den uppgiften RegWatch är byggt för.
Så gör Regweaver det.
De tre produkterna är en trappa på samma grund. RegCheck fastställer var bolaget står över 45+ regelverk, med varje tröskel versionerad och källciterad mot konsoliderad lagtext. RegWatch håller bilden aktuell genom att bevaka EU:s källor dagligen och klassificera varje förändring innan någon aviseras. Regweaver-plattformen omsätter skyldigheterna i operativ kontroll genom värdekedjan.
Genomförandeakten för produktpass-registret fångades och klassificerades samma dygn den publicerades i EU:s officiella tidning.
Vad ni bör göra det här kvartalet.
- Datera er nuvarande scopingbedömning. Är den gjord före februari 2026 beskriver den CSRD och CSDDD före Omnibus I.
- Skilj på de fem typerna av förändring i ert eget register: tillämpningsområde, tillämpningsdatum, nationellt genomförande, stegvis ikraftträdande, genomförandeakt. De kräver olika åtgärder.
- Kontrollera det svenska läget särskilt — NIS2 blev tillämplig svensk rätt i januari, inte vid ett framtida genomförandedatum.
- Bestäm vem som äger omprövningen, och vad som utlöser den. En årlig genomgång fångar inte en förändring som började gälla i juni.
- Behåll källhänvisningen tillsammans med slutsatsen. En bedömning utan källa går inte att verifiera om när källan flyttar sig.
Boka en genomgång om ni vill se hur en förändring går från källa till klassificerad avisering.
Key takeaway
En bedömning gjord i januari kan ge ett annat svar i juli. Inte för att någon har ändrat åsikt, utan för att rättsakten, tillämpningsdatumet eller det nationella genomförandet har förändrats.
This article is for informational purposes only and does not constitute legal advice.
Läs vidare
- Regulatory update
AI-förordningen har nu fasta datum — vad förordning (EU) 2026/1744 faktiskt ändrade
Konstruktionen med utlösande beslut plus sex månader är borta. Den antagna texten anger ovillkorliga kalenderdatum för högriskregimen.
Läs artikeln - CSDDD
CSDDD-taket är 3 procent. Varför säger alla fortfarande 5?
CSDDD-taket är 3 % — inte 5 %. Varför den gamla siffran lever kvar, vad som faktiskt ändrades genom direktiv (EU) 2026/470, och varför textversioner avgör.
Läs artikeln - AI Act
En rättsakt ändrade tre regelverk. De flesta såg ett
AI-omnibusen ändrade i tysthet maskinförordningen och luftfartsreglerna. Därför missar bevakning per regelverk ändringar som korsar domäner.
Läs artikeln