NIS2-direktivet
Direktiv (EU) 2022/2555 (CELEX 32022L2555) · Antaget 14 dec 2022 · genomfört i Sverige genom Cybersäkerhetslagen (2025:1506)
NIS2 är EU:s uppdaterade direktiv för en hög gemensam cybersäkerhetsnivå. Det breddar kraftigt vilka sektorer och företag som omfattas jämfört med det gamla NIS-direktivet, och skärper kraven på riskhantering, incidentrapportering och ledningens ansvar.
// I korthet
- Direktiv (EU) 2022/2555, antaget 14 december 2022 — ersätter det gamla NIS-direktivet (2016/1148).
- Som direktiv gäller det via nationell lag. I Sverige: Cybersäkerhetslagen (2025:1506), i kraft 15 januari 2026.
- Delar in i väsentliga och viktiga entiteter — i regel medelstora företag och uppåt i utpekade sektorer.
- Kräver riskhanteringsåtgärder (artikel 21), incidentrapportering (artikel 23) och att ledningen tar ansvar (artikel 20).
- Tidiga varningar inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom en månad.
Vad är NIS2 och varför kom det?
NIS2 (Network and Information Security Directive 2) är EU:s svar på att cyberhoten vuxit och att det gamla NIS-direktivet täckte för få sektorer och tillämpades olika i medlemsländerna. Målet är en hög gemensam cybersäkerhetsnivå i hela unionen.
Eftersom NIS2 är ett direktiv gäller det inte direkt — varje land genomför det i nationell lag. I Sverige sker det genom Cybersäkerhetslagen (2025:1506).
Vilka omfattas?
NIS2 pekar ut sektorer i två bilagor: bilaga I (sektorer med hög kritikalitet) — energi, transport, bank, finansmarknadsinfrastruktur, hälsa, dricksvatten, avloppsvatten, digital infrastruktur, IKT-tjänstehantering, offentlig förvaltning och rymd — samt bilaga II (andra kritiska sektorer) — post, avfall, kemikalier, livsmedel, tillverkning, digitala leverantörer och forskning.
I regel omfattas organisationer som är medelstora eller större. De delas in i väsentliga och viktiga entiteter, vilket avgör hur hård tillsynen blir.
Kraven i korthet
- Riskhanteringsåtgärder (artikel 21): riskanalys, incidenthantering, kontinuitet, säkerhet i leveranskedjan, kryptering, åtkomstkontroll, multifaktorautentisering m.m. — ett allriskperspektiv.
- Incidentrapportering (artikel 23): tidig varning inom 24 timmar, anmälan inom 72 timmar och slutrapport inom en månad.
- Ledningens ansvar (artikel 20): styrelse och ledning ska godkänna åtgärderna, utbildas och kan hållas ansvariga.
Sanktioner
Direktivet sätter tak för sanktionsavgifter: för väsentliga entiteter minst upp till 10 MEUR eller 2 % av global årsomsättning, för viktiga entiteter upp till 7 MEUR eller 1,4 %. De exakta beloppen i Sverige framgår av Cybersäkerhetslagen.
Så hjälper ZORC
Vi bygger system som klarar NIS2-kraven: säker arkitektur, loggning och incidenthantering, säkerhet i leveranskedjan och dokumentation som håller vid tillsyn. Se hur vi skyddar företagets data →
Den här sidan är informativ och faktagranskad mot primärkällan, men utgör inte juridisk rådgivning. För bindande bedömning av just er verksamhet — prata med oss eller ert juridiska ombud.
Vanliga frågor
Vad är NIS2 enkelt förklarat?
NIS2 är EU:s cybersäkerhetsdirektiv som tvingar företag och organisationer i viktiga samhällssektorer att jobba systematiskt med säkerhet och rapportera allvarliga incidenter. Det ersätter det äldre NIS-direktivet och omfattar betydligt fler verksamheter.
Gäller NIS2 i Sverige?
Ja. NIS2 är genomfört i svensk rätt genom Cybersäkerhetslagen (2025:1506), som trädde i kraft den 15 januari 2026.
Vilka företag omfattas av NIS2?
Organisationer i utpekade sektorer (bilaga I och II) som i regel är medelstora eller större. De delas in i väsentliga och viktiga verksamhetsutövare beroende på sektor och betydelse.
Hur snabbt måste en incident rapporteras enligt NIS2?
En tidig varning ska lämnas inom 24 timmar, en formell incidentanmälan inom 72 timmar och en slutrapport inom en månad efter anmälan.
Vad händer om man inte följer NIS2?
Tillsynsmyndigheten kan utfärda förelägganden, säkerhetsrevisioner och sanktionsavgifter. För väsentliga entiteter upp till 10 MEUR eller 2 % av omsättningen; ledningspersoner kan i allvarliga fall förbjudas att leda verksamheten.
// Primärkällor
Senast faktagranskad: 2026-06-02.
// Fler lagar
Behöver ni hjälp att efterleva NIS2?
Vi bygger säkra, regelefterlevda lösningar och hjälper er kartlägga vad som gäller för just er verksamhet.