NIS2 gäller er – 10 steg framåt
En praktisk införandeplan för företag som omfattas av cybersäkerhetslagen och behöver gå från osäkerhet till ett dokumenterat, riskbaserat säkerhetsarbete.
Har ni redan konstaterat att verksamheten omfattas av NIS2? Då börjar det verkliga arbetet. Den svenska cybersäkerhetslagen kräver ett löpande och dokumenterat säkerhetsarbete där teknik, verksamhet, personal, leverantörer och ledning hänger ihop.
Den här guiden översätter kraven till en praktisk ordning. Är ni fortfarande osäkra på om lagen gäller för er, börja med vår checklista: Omfattas ert företag av NIS2? →
Fyra datum att ha koll på
Cybersäkerhetslagen gäller redan. Under 2026 har kompletterande föreskrifter införts stegvis, vilket gör att berörda verksamheter behöver agera nu och samtidigt följa den fortsatta vägledningen.
Vänta inte till den 1 oktober med att börja. Riskanalys, ansvarsfördelning, inventering, incidentrutiner och dokumentation tar tid att bygga – särskilt om flera bolag, system eller leverantörer ingår.
Tio säkerhetsområden som måste hanteras
Enligt 2 kap. 3 § cybersäkerhetslagen ska åtgärderna vara lämpliga, proportionella och utgå från ett allriskperspektiv. De ska åtminstone omfatta följande områden:
NIS2 i 10 konkreta steg
Alla verksamheter ser olika ut, men följande ordning minskar risken för att arbetet fastnar i enskilda tekniska detaljer eller dokument som ingen använder.
Bekräfta omfattningen och anmäl verksamheten
Dokumentera juridisk person, sektor, verksamhetstyp, storlek, jurisdiktion och klassificering som väsentlig eller viktig. Anmäl därefter verksamheten enligt NCSC:s aktuella instruktioner.
Resultat: dokumenterad omfattningsbedömning och anmälanGe ledningen ett tydligt ägarskap
Utse ansvariga, besluta mandat och resurser och skapa en rapporteringsväg till ledningen. Ledningen ska förstå riskerna, utbildas och övervaka det systematiska arbetet.
Resultat: ansvarsmatris, styrgrupp och beslutad rapporteringKartlägg kritiska tjänster, information och beroenden
Inventera verksamhetskritiska processer, system, information, nätverk, konton, fysiska miljöer och externa tjänster. Koppla varje tillgång till en ägare och ett verksamhetsbehov.
Resultat: tillgångsregister och beroendekartaGenomför riskanalys och gapanalys
Bedöm hot, sårbarheter, sannolikhet och konsekvens. Jämför samtidigt nuläget med lag, föreskrifter och interna krav. Prioritera det som påverkar kritisk verksamhet mest.
Resultat: riskregister, gaplista och prioriterad åtgärdsplanBygg incidentförmåga och rapporteringsrutiner
Definiera hur incidenter upptäcks, eskaleras, bedöms och dokumenteras. En betydande incident ska upplysas så snart som möjligt och senast inom 24 timmar; för de flesta verksamhetsutövare följer incidentanmälan senast inom 72 timmar.
Resultat: incidentplan, kontaktlista och övad rapporteringskedjaSäkra kontinuitet, backup och återställning
Fastställ acceptabel avbrottstid och dataförlust. Säkerställ separerade säkerhetskopior, dokumenterad återställning, reservrutiner, krisledning och regelbundna återläsningstester.
Resultat: kontinuitetsplan och verifierade återställningstesterTa kontroll över leveranskedjan
Identifiera kritiska leverantörer och beroenden, bedöm deras risker och skriv in relevanta säkerhets-, incident- och uppföljningskrav i avtal. Glöm inte molntjänster och underleverantörer.
Resultat: leverantörsregister, riskbedömningar och avtalskravStärk identitet, åtkomst och cyberhygien
Inför MFA där risken kräver det, minsta privilegium, separata administratörskonton, snabb avveckling av behörigheter, säker konfiguration, uppdatering och återkommande utbildning.
Resultat: åtkomstmodell, baslinjer och utbildningsplanSäkra inköp, utveckling och systemens livscykel
Ställ säkerhetskrav redan före inköp. Hantera sårbarheter, patchning, förändringar, loggning, kryptering och avveckling genom hela systemets livslängd.
Resultat: säkerhetskrav, livscykelprocess och sårbarhetsrutinTesta, mät, dokumentera och förbättra
Följ upp åtgärdernas effekt genom övningar, återställningstester, tekniska kontroller, revisioner och ledningsrapportering. Hantera avvikelser och uppdatera riskbedömningen när verksamheten förändras.
Resultat: mätetal, testplan, avvikelser och förbättringscykelEn rimlig plan för de första 90 dagarna
Ni behöver inte lösa allt samtidigt. Dela upp arbetet så att de största riskerna och de mest tidskritiska skyldigheterna hanteras först.
Få kontroll
- Bekräfta omfattning och anmälan
- Utse ansvar och styrning
- Inventera kritiska tjänster
- Säkra kontaktvägen för incidenter
Prioritera
- Genomför risk- och gapanalys
- Besluta åtgärdsplan och budget
- Granska backup och återställning
- Kartlägg kritiska leverantörer
Bevisa
- Inför prioriterade kontroller
- Öva incident- och krisplan
- Testa återställning och åtkomst
- Rapportera status till ledningen
Efter 90 dagar bör ni ha en styrbar grund: tydligt ansvar, prioriterade risker, en beslutad plan och bevis på att kritiska rutiner faktiskt fungerar. Därefter fortsätter förbättringsarbetet som en återkommande cykel.
Dokument ni bör kunna visa upp
NIS2 handlar inte om att producera dokument för dokumentens skull. Dokumentationen ska visa hur verksamheten fattar beslut, hanterar risker och följer upp att skyddet fungerar.
ISO 27001 kan ge en användbar struktur för ledningssystemet, men en certifiering är inte uttryckligen ett krav i cybersäkerhetslagen. Välj struktur efter verksamhetens behov och håll dokumentationen levande.
Fyra vanliga fallgropar
Att göra NIS2 till ett IT-projekt
Tekniken är bara en del. Ledning, inköp, HR, juridik, verksamhetsägare och leverantörer behöver vara med.
Att köpa verktyg före riskanalys
Ett nytt system hjälper inte om ni saknar ägare, processer, prioriteringar och förmåga att agera på informationen.
Att lita på oprövad backup
En lyckad backup är inte samma sak som en lyckad återställning. Testa hela vägen tillbaka till fungerande verksamhet.
Att glömma leverantörerna
Kritiska beroenden kan ligga utanför er egen miljö. Kartlägg, kravställ och följ upp dem.
Vanliga frågor om att införa NIS2
Vad är det första vi ska göra om vi omfattas?
Bekräfta och dokumentera omfattningen, säkerställ att verksamheten är anmäld och utse en ansvarig ledningsförankrad ägare. Därefter bör ni kartlägga kritiska tjänster och genomföra en risk- och gapanalys.
Är de tio stegen samma sak som lagens tio säkerhetsområden?
Nej. Lagens tio områden beskriver vad säkerhetsåtgärderna åtminstone ska omfatta. Wide IT:s tio steg är en praktisk arbetsordning som hjälper verksamheten att omsätta kraven i styrning, processer, teknik och uppföljning.
Måste vi vara certifierade enligt ISO 27001?
Nej, cybersäkerhetslagen kräver inte uttryckligen ISO 27001-certifiering. Standarden kan däremot ge en stark struktur för riskhantering, dokumentation, ansvar och ständig förbättring.
Vem ansvarar för NIS2 i företaget?
Cybersäkerhetsarbetet behöver ha tydliga operativa ägare, men ledningen har en central roll och ska både utbildas och övervaka arbetet. Det bör därför inte delegeras bort som en ren IT-fråga.
När ska en betydande incident rapporteras?
En första upplysning ska lämnas så snart som möjligt och senast inom 24 timmar efter att verksamheten fått kännedom om den betydande incidenten. För de flesta verksamhetsutövare ska incidentanmälan lämnas senast inom 72 timmar. Kontrollera alltid de aktuella kriterierna och instruktionerna för er sektor.
Hur kan Wide IT hjälpa oss?
Wide IT kan hjälpa till med omfattnings- och nulägesanalys, risk- och gapanalys, teknisk kartläggning, prioriterad handlingsplan, incident- och kontinuitetsrutiner, säkerhetsåtgärder, utbildning och löpande uppföljning.
Läs vidare
- Cybersäkerhetslag (2025:1506) – Sveriges riksdag
- Säkerhetsåtgärder enligt cybersäkerhetslagen – NCSC
- Incidentrapportering enligt cybersäkerhetslagen – NCSC
- Cybersäkerhetslagen för ledningen – NCSC
- Att anmäla en verksamhet – NCSC
Behöver ni en tydlig NIS2-plan?
Wide IT hjälper er att kartlägga nuläget, prioritera riskerna och bygga ett säkerhetsarbete som fungerar i praktiken – från ledning och dokumentation till teknik, incidenter och uppföljning.