NIS2

    Omfattas ni av NIS2 – eller får ni NIS2-krav från kunder?

    Börja med att ta reda på om ert bolag självt omfattas. NIS2-checken ger en första indikation på under en minut, utifrån era svar om verksamhet och storlek. Även företag som inte själva omfattas kan påverkas genom säkerhetskrav från kunder.

    Gör NIS2-checken →Får ni krav från kunder? Läs mer ↓

    Checken använder samma sektor- och storlekstester som våra RegCheck-bedömningar.

    Sammanfatta med AI

    Omfattas vi av NIS2?

    Om ert bolag omfattas beror bland annat på vilken verksamhet ni bedriver, bolagets storlek och särskilda undantag. Börja med NIS2-checken för en första indikation.

    Vi får NIS2-krav från kunder – vad gäller för oss?

    Kunder kan ställa säkerhetskrav på sina leverantörer som en del av sitt NIS2-arbete. Det innebär inte automatiskt att ert bolag självt omfattas av lagen. Börja med att skilja på er egen omfattning och kraven i kundrelationen.

    Läs om kundkrav ↓

    Utanför NIS2? Ni kan ändå få krav från kunder.

    • Ett bolag omfattas inte automatiskt av NIS2 enbart för att det levererar till en verksamhet som omfattas.
    • Kundens skyldigheter kring säkerhet i leveranskedjan kan leda till frågor, avtalskrav och krav på säkerhetsunderlag.
    • Vilka krav som gäller i kundrelationen behöver bedömas utifrån avtalet och det bolaget levererar.
    • NIS2-checken ger en indikation på bolagets egen omfattning.

    Så hjälper Regweaver er i NIS2-arbetet

    Regweaver OS kopplar ihop tjänster och digitala beroenden, leverantörsrelationer, krav och underlag i strukturerade arbetsflöden. Ni kan följa vem som ska svara, vilka underlag som har lämnats och vad som behöver följas upp.

    Ställ och följ upp krav

    Fördela krav till interna ansvariga och leverantörer för den tjänst eller det beroende som berörs. Samla svar och dokumentation, begär kompletteringar och följ upp åtgärder med tydligt ansvar.

    Svara på kundernas krav

    Som leverantör besvarar ni de krav kunden tilldelat ert bolag och lämnar underlag för aktuell tjänst och omfattning. Kompletteringar och uppdateringar får en dokumenterad historik.

    Samla fakta vid förändringar och incidenter

    Dokumentera berörda tjänster och beroenden, känd påverkan, kontaktpersoner och åtgärder. Håll informationen samlad för dialog och uppföljning mellan kund och leverantör.

    Bevara spårbarheten

    Följ sambandet mellan krav, svar, underlag, beslut och åtgärder. Historiken visar vem som lämnat information, granskat underlaget och beslutat om nästa steg.

    Vad NIS2 kräver, i korthet.

    Säkerhetsåtgärder

    Verksamheter som omfattas ska vidta lämpliga riskhanteringsåtgärder för sina nätverks- och informationssystem, till exempel incidenthantering, kontinuitet och behörighetsstyrning.

    Leveranskedja

    Åtgärderna omfattar säkerhet i förhållande till direkta leverantörer och tjänsteleverantörer. Det är härifrån kraven på leverantörer kommer.

    Ledning

    Ledningen ska godkänna och följa upp säkerhetsåtgärderna och genomgå utbildning. I Sverige kan domstol, på tillsynsmyndighetens ansökan och under särskilda förutsättningar, besluta om ett tillfälligt förbud att inneha ledningsfunktion.

    Betydande incidenter

    Betydande incidenter ska rapporteras utan onödigt dröjsmål. Normalt ska en tidig varning lämnas senast inom 24 timmar och en incidentanmälan inom 72 timmar från att verksamheten fått kännedom om den betydande incidenten. Slutrapporten ska normalt lämnas inom en månad efter incidentanmälan.

    I Sverige genomförs NIS2 genom cybersäkerhetslagen (2025:1506), som gäller sedan den 15 januari 2026. Sedan den 1 juli 2026 tar NCSC vid Försvarets radioanstalt (FRA) emot anmälningar av verksamheter.

    Källor: Direktiv (EU) 2022/2555 (NIS2) · Cybersäkerhetslag (2025:1506) · NCSC: Att anmäla en verksamhet · Alla källor och fördjupning

    Vem berörs.

    Kan omfattas av lagen

    Verksamheter inom sektorer som energi, transport, bank, hälso- och sjukvård, vatten och digital infrastruktur (bilaga I)
    Verksamheter inom sektorer som post, avfall, kemikalier, livsmedel, tillverkning och digitala leverantörer (bilaga II)
    Om en verksamhet är väsentlig, viktig eller utanför beror även på storlek och särskilda regler – sektorn avgör inte ensam.

    Påverkas genom kundkrav

    Leverantörer och tjänsteleverantörer till verksamheter som omfattas
    Bolag som ombeds besvara säkerhetsfrågor eller godta säkerhetskrav i avtal
    Omfattas inte automatiskt själva av lagen – det bedöms separat

    Team som gör arbetet

    CISO och IT-säkerhet
    Ledning och styrelse
    Inköp och leverantörsstyrning
    Så bedöms omfattningen – fördjupning och källor

    Storleken beräknas utifrån årsarbetskrafter, årsomsättning och balansomslutning. Enligt EU-definitionen är ett företag normalt inte längre litet vid minst 50 årsarbetskrafter eller när både årsomsättning och balansomslutning överstiger 10 miljoner euro. Den svenska anmälningsvägledningen anger däremot minst 50 personer eller årsomsättning eller balansomslutning över 10 miljoner euro. Den skillnaden behöver beaktas vid bedömning av gränsfall.

    Uppgifter från partnerföretag och anknutna företag (till exempel i en koncern) kan räknas in. Den svenska vägledningen beskriver närmare hur beräkningen görs och hur myndigheterna läser de finansiella gränserna.

    Ett byte av storlekskategori kräver normalt att gränsvärdena passeras två räkenskapsår i följd. Särskilda situationer beskrivs i vägledningen.

    Vissa verksamheter omfattas oavsett storlek, till exempel vissa leverantörer av digital infrastruktur.

    För tillhandahållare av betrodda tjänster gäller en kortare tidsfrist för incidentanmälan. Om incidenten fortfarande pågår lämnas en lägesrapport, följd av en slutrapport inom en månad efter att incidenten hanterats.

    Checken använder samma sektor- och storlekstester som våra RegCheck-bedömningar.

    Källor

    Vill ni ha en bredare kartläggning?

    Med RegCheck får ni en bredare kartläggning av vilka EU-regelverk som berör ert bolag och hur ni kan påverkas genom krav i värdekedjan.

    Gå vidare till RegCheck →

    Osäkra på om NIS2 gäller er?

    Gör NIS2-checken – under en minut, en indikation direkt.

    Bevaka NIS2

    Vi bevakar ändringar och skickar en granskad notis när något faktiskt ändras.

    Se bevakningen