NIS2 & cybersäkerhetslagen

NIS2 gäller er – 10 steg framåt

En praktisk införandeplan för företag som omfattas av cybersäkerhetslagen och behöver gå från osäkerhet till ett dokumenterat, riskbaserat säkerhetsarbete.

Uppdaterad 5 augusti 2026Ca 12 min läsningAv Christoffer Bidemark
Kort svar
Om ni omfattas behöver ni bland annat anmäla verksamheten, förankra ansvaret i ledningen, arbeta systematiskt och riskbaserat, införa proportionella säkerhetsåtgärder och kunna rapportera betydande incidenter. Börja med ansvar, omfattning och nuläge – inte med att köpa ännu ett verktyg.

Har ni redan konstaterat att verksamheten omfattas av NIS2? Då börjar det verkliga arbetet. Den svenska cybersäkerhetslagen kräver ett löpande och dokumenterat säkerhetsarbete där teknik, verksamhet, personal, leverantörer och ledning hänger ihop.

Den här guiden översätter kraven till en praktisk ordning. Är ni fortfarande osäkra på om lagen gäller för er, börja med vår checklista: Omfattas ert företag av NIS2? →

Viktigt: De tio stegen nedan är Wide IT:s praktiska arbetsordning – inte en ersättning för lagtext, sektorsspecifika föreskrifter eller juridisk rådgivning. Anpassa omfattning och prioritering efter verksamhetens risker.
Svenskt nuläge

Fyra datum att ha koll på

Cybersäkerhetslagen gäller redan. Under 2026 har kompletterande föreskrifter införts stegvis, vilket gör att berörda verksamheter behöver agera nu och samtidigt följa den fortsatta vägledningen.

15 janCybersäkerhetslagen trädde i kraft.Den svenska lagen genomför NIS2-direktivet.
2 febAnmälan av verksamhetsutövare öppnade.Berörda verksamheter ska anmäla sig så snart det kan ske.
1 juliNya regler och nytt verktyg för incidentrapportering.Betydande incidenter rapporteras till NCSC.
1 oktFöreskrifter om säkerhetsåtgärder och ledningens utbildning börjar gälla.Även revision och säkerhetsskanning regleras närmare.

Vänta inte till den 1 oktober med att börja. Riskanalys, ansvarsfördelning, inventering, incidentrutiner och dokumentation tar tid att bygga – särskilt om flera bolag, system eller leverantörer ingår.

Källa: NCSC – så ser NIS2-regleringen ut →

Lagens miniminivå

Tio säkerhetsområden som måste hanteras

Enligt 2 kap. 3 § cybersäkerhetslagen ska åtgärderna vara lämpliga, proportionella och utgå från ett allriskperspektiv. De ska åtminstone omfatta följande områden:

01
Riskanalys och säkerhetsstrategierBeslut ska utgå från dokumenterade risker.
02
IncidenthanteringFörmåga att upptäcka, hantera och rapportera incidenter.
03
Kontinuitet och krishanteringVerksamheten ska kunna fortsätta och återställas.
04
Säkerhet i leveranskedjanRisker hos leverantörer och tjänster behöver hanteras.
05
Säker systemlivscykelInköp, utveckling, underhåll och sårbarheter ska styras.
06
Utvärdering av åtgärderSkyddet ska följas upp, testas och förbättras.
07
Cyberhygien och utbildningSäkra beteenden och kompetens i hela organisationen.
08
Kryptografi och krypteringInformation ska skyddas på lämpligt sätt.
09
Personal, åtkomst och tillgångarRätt person ska ha rätt behörighet till rätt resurs.
10
Autentisering och säker kommunikationExempelvis MFA och säkrade kommunikationsvägar när det behövs.

Källa: Cybersäkerhetslag (2025:1506), Sveriges riksdag →

Praktisk arbetsordning

NIS2 i 10 konkreta steg

Alla verksamheter ser olika ut, men följande ordning minskar risken för att arbetet fastnar i enskilda tekniska detaljer eller dokument som ingen använder.

Bekräfta omfattningen och anmäl verksamheten

Dokumentera juridisk person, sektor, verksamhetstyp, storlek, jurisdiktion och klassificering som väsentlig eller viktig. Anmäl därefter verksamheten enligt NCSC:s aktuella instruktioner.

Resultat: dokumenterad omfattningsbedömning och anmälan

Ge ledningen ett tydligt ägarskap

Utse ansvariga, besluta mandat och resurser och skapa en rapporteringsväg till ledningen. Ledningen ska förstå riskerna, utbildas och övervaka det systematiska arbetet.

Resultat: ansvarsmatris, styrgrupp och beslutad rapportering

Kartlägg kritiska tjänster, information och beroenden

Inventera verksamhetskritiska processer, system, information, nätverk, konton, fysiska miljöer och externa tjänster. Koppla varje tillgång till en ägare och ett verksamhetsbehov.

Resultat: tillgångsregister och beroendekarta

Genomför riskanalys och gapanalys

Bedöm hot, sårbarheter, sannolikhet och konsekvens. Jämför samtidigt nuläget med lag, föreskrifter och interna krav. Prioritera det som påverkar kritisk verksamhet mest.

Resultat: riskregister, gaplista och prioriterad åtgärdsplan

Bygg incidentförmåga och rapporteringsrutiner

Definiera hur incidenter upptäcks, eskaleras, bedöms och dokumenteras. En betydande incident ska upplysas så snart som möjligt och senast inom 24 timmar; för de flesta verksamhetsutövare följer incidentanmälan senast inom 72 timmar.

Resultat: incidentplan, kontaktlista och övad rapporteringskedja

Säkra kontinuitet, backup och återställning

Fastställ acceptabel avbrottstid och dataförlust. Säkerställ separerade säkerhetskopior, dokumenterad återställning, reservrutiner, krisledning och regelbundna återläsningstester.

Resultat: kontinuitetsplan och verifierade återställningstester

Ta kontroll över leveranskedjan

Identifiera kritiska leverantörer och beroenden, bedöm deras risker och skriv in relevanta säkerhets-, incident- och uppföljningskrav i avtal. Glöm inte molntjänster och underleverantörer.

Resultat: leverantörsregister, riskbedömningar och avtalskrav

Stärk identitet, åtkomst och cyberhygien

Inför MFA där risken kräver det, minsta privilegium, separata administratörskonton, snabb avveckling av behörigheter, säker konfiguration, uppdatering och återkommande utbildning.

Resultat: åtkomstmodell, baslinjer och utbildningsplan

Säkra inköp, utveckling och systemens livscykel

Ställ säkerhetskrav redan före inköp. Hantera sårbarheter, patchning, förändringar, loggning, kryptering och avveckling genom hela systemets livslängd.

Resultat: säkerhetskrav, livscykelprocess och sårbarhetsrutin

Testa, mät, dokumentera och förbättra

Följ upp åtgärdernas effekt genom övningar, återställningstester, tekniska kontroller, revisioner och ledningsrapportering. Hantera avvikelser och uppdatera riskbedömningen när verksamheten förändras.

Resultat: mätetal, testplan, avvikelser och förbättringscykel
En bra tumregel: Om en åtgärd inte har en utsedd ägare, ett beslutat arbetssätt och någon form av bevis eller uppföljning är den sällan färdig – även om tekniken redan finns.
Skapa momentum

En rimlig plan för de första 90 dagarna

Ni behöver inte lösa allt samtidigt. Dela upp arbetet så att de största riskerna och de mest tidskritiska skyldigheterna hanteras först.

Dag 1–30

Få kontroll

  • Bekräfta omfattning och anmälan
  • Utse ansvar och styrning
  • Inventera kritiska tjänster
  • Säkra kontaktvägen för incidenter
Dag 31–60

Prioritera

  • Genomför risk- och gapanalys
  • Besluta åtgärdsplan och budget
  • Granska backup och återställning
  • Kartlägg kritiska leverantörer
Dag 61–90

Bevisa

  • Inför prioriterade kontroller
  • Öva incident- och krisplan
  • Testa återställning och åtkomst
  • Rapportera status till ledningen

Efter 90 dagar bör ni ha en styrbar grund: tydligt ansvar, prioriterade risker, en beslutad plan och bevis på att kritiska rutiner faktiskt fungerar. Därefter fortsätter förbättringsarbetet som en återkommande cykel.

Gör arbetet verifierbart

Dokument ni bör kunna visa upp

NIS2 handlar inte om att producera dokument för dokumentens skull. Dokumentationen ska visa hur verksamheten fattar beslut, hanterar risker och följer upp att skyddet fungerar.

OmfattningsbedömningVarför verksamheten omfattas, sektor, juridisk person och klassificering.
Styrning och ansvarPolicy, roller, mandat, ledningsbeslut och rapporteringsvägar.
Tillgångs- och beroenderegisterKritiska tjänster, system, information, ägare och leverantörer.
Riskregister och åtgärdsplanBedömda risker, prioriteringar, ansvariga och måldatum.
Incident- och kontinuitetsplanerEskalering, rapportering, reservrutiner, backup och återställning.
Bevis på genomförandeUtbildning, tester, protokoll, loggar, avvikelser och förbättringar.

ISO 27001 kan ge en användbar struktur för ledningssystemet, men en certifiering är inte uttryckligen ett krav i cybersäkerhetslagen. Välj struktur efter verksamhetens behov och håll dokumentationen levande.

Undvik omvägar

Fyra vanliga fallgropar

01

Att göra NIS2 till ett IT-projekt

Tekniken är bara en del. Ledning, inköp, HR, juridik, verksamhetsägare och leverantörer behöver vara med.

02

Att köpa verktyg före riskanalys

Ett nytt system hjälper inte om ni saknar ägare, processer, prioriteringar och förmåga att agera på informationen.

03

Att lita på oprövad backup

En lyckad backup är inte samma sak som en lyckad återställning. Testa hela vägen tillbaka till fungerande verksamhet.

04

Att glömma leverantörerna

Kritiska beroenden kan ligga utanför er egen miljö. Kartlägg, kravställ och följ upp dem.

FAQ

Vanliga frågor om att införa NIS2

Vad är det första vi ska göra om vi omfattas?

Bekräfta och dokumentera omfattningen, säkerställ att verksamheten är anmäld och utse en ansvarig ledningsförankrad ägare. Därefter bör ni kartlägga kritiska tjänster och genomföra en risk- och gapanalys.

Är de tio stegen samma sak som lagens tio säkerhetsområden?

Nej. Lagens tio områden beskriver vad säkerhetsåtgärderna åtminstone ska omfatta. Wide IT:s tio steg är en praktisk arbetsordning som hjälper verksamheten att omsätta kraven i styrning, processer, teknik och uppföljning.

Måste vi vara certifierade enligt ISO 27001?

Nej, cybersäkerhetslagen kräver inte uttryckligen ISO 27001-certifiering. Standarden kan däremot ge en stark struktur för riskhantering, dokumentation, ansvar och ständig förbättring.

Vem ansvarar för NIS2 i företaget?

Cybersäkerhetsarbetet behöver ha tydliga operativa ägare, men ledningen har en central roll och ska både utbildas och övervaka arbetet. Det bör därför inte delegeras bort som en ren IT-fråga.

När ska en betydande incident rapporteras?

En första upplysning ska lämnas så snart som möjligt och senast inom 24 timmar efter att verksamheten fått kännedom om den betydande incidenten. För de flesta verksamhetsutövare ska incidentanmälan lämnas senast inom 72 timmar. Kontrollera alltid de aktuella kriterierna och instruktionerna för er sektor.

Hur kan Wide IT hjälpa oss?

Wide IT kan hjälpa till med omfattnings- och nulägesanalys, risk- och gapanalys, teknisk kartläggning, prioriterad handlingsplan, incident- och kontinuitetsrutiner, säkerhetsåtgärder, utbildning och löpande uppföljning.

Officiella källor

Läs vidare

CB
Skriven avChristoffer BidemarkIT-konsult med inriktning mot cybersäkerhet på Wide IT AB.
Från krav till fungerande säkerhet

Behöver ni en tydlig NIS2-plan?

Wide IT hjälper er att kartlägga nuläget, prioritera riskerna och bygga ett säkerhetsarbete som fungerar i praktiken – från ledning och dokumentation till teknik, incidenter och uppföljning.