NIS2 & incidenthantering

NIS2-incident? Klockan har börjat

En praktisk guide till vad som räknas som en betydande incident, vilka tidsfrister som gäller och hur företag bygger en rapporteringskedja som fungerar under press.

Uppdaterad 5 augusti 2026Ca 10 min läsningAv Christoffer Bidemark
Kort svar
En verksamhetsutövare som omfattas av cybersäkerhetslagen ska rapportera en betydande incident så snart som möjligt: första upplysningen senast inom 24 timmar, incidentanmälan normalt senast inom 72 timmar och slutrapport senast en månad efter incidentanmälan.

När en allvarlig incident inträffar är det sällan brist på aktivitet. Problemet är att rätt beslut, bevis och kontakter måste komma i rätt ordning – samtidigt som verksamheten försöker begränsa skadan och återställa driften.

Cybersäkerhetslagen ställer därför krav på att berörda verksamheter både kan hantera incidenten och rapportera den. Sedan den 1 juli 2026 gäller föreskrifterna MCFFS 2026:8 och rapporteringen sker till Nationellt cybersäkerhetscenter, NCSC, genom cyberportalen.

Är ni osäkra på om verksamheten omfattas? Börja med vår enkla NIS2-checklista →. Har ni redan konstaterat att lagen gäller kan ni även läsa vår införandeplan i tio steg →.

Viktigt: Rapportera inte bara utifrån angreppstypen. Det avgörande är incidentens faktiska eller möjliga påverkan på tjänsten, verksamheten och andra. Sektorsspecifika kriterier kan också gälla.
Börja med rätt bedömning

Vad är en betydande incident?

En incident är en oönskad händelse som undergräver tillgängligheten, autenticiteten, riktigheten eller konfidentialiteten hos uppgifter eller tjänster i nätverks- och informationssystem. I praktiken handlar det ofta om påverkan på tre grundläggande skyddsvärden:

TTillgänglighetSystem, data eller tjänster går inte att nå eller använda som verksamheten behöver.
RRiktighetInformation har ändrats, förvanskats, förstörts eller inte längre går att lita på.
KKonfidentialitetObehöriga har fått eller kan ha fått tillgång till skyddsvärd information.

En incident ska enligt lagen anses vara betydande om den har orsakat eller kan orsaka en allvarlig driftsstörning eller ekonomisk skada för verksamhetsutövaren. Den kan också vara betydande om andra fysiska eller juridiska personer har drabbats eller kan drabbas av betydande materiell eller immateriell skada.

Bedöm bland annat omfattning, varaktighet, antal berörda, geografisk spridning, påverkan på kritiska tjänster, ekonomiska följder, informationsförlust och beroenden till kunder eller leverantörer. Föreskrifter och EU-regler innehåller närmare kriterier för olika sektorer.

Källa: Cybersäkerhetslag (2025:1506), Sveriges riksdag →

Rapporteringens tre huvudsteg

24 timmar, 72 timmar och en månad

Tidsfristerna räknas från när verksamheten fått kännedom om den betydande incidenten. Därför måste det internt vara tydligt vem som får besluta att incidenten är rapporteringspliktig och hur beslutet dokumenteras.

24 h

Första upplysningen

Så snart som möjligt och senast inom 24 timmar. Ge en tidig bild och ange bland annat om incidenten misstänks bero på olagliga eller avsiktligt skadliga handlingar eller kan få gränsöverskridande verkningar.

72 h

Incidentanmälan

Uppdatera den första informationen och lämna en bedömning av incidentens allvarlighetsgrad, konsekvenser och, när det är relevant, angreppsindikatorer. För tillhandahållare av betrodda tjänster är tidsfristen 24 timmar.

1 mån

Slutrapport

Lämnas senast en månad efter incidentanmälan. Om incidenten fortfarande pågår lämnas i stället en lägesrapport, följd av slutrapport inom en månad efter att incidenten har hanterats.

Tidigt betyder inte komplett: 24-timmarsupplysningen är en första signal. Vänta inte på en fullständig teknisk utredning om kriterierna för rapportering redan är uppfyllda.

Källa: NCSC – rapportera en betydande incident steg för steg →

Samla rätt fakta

Vad behöver rapporterna innehålla?

Rapporteringen utvecklas i takt med att mer blir känt. Spara incident-ID:t ni får vid första rapporteringen, eftersom det används i nästa steg.

Första upplysningenNär incidenten upptäcktes, berörd verksamhet och tjänst, preliminär påverkan samt om skadliga handlingar eller gränsöverskridande följder misstänks.
IncidentanmälanUppdaterad lägesbild, bedömd allvarlighetsgrad, konsekvenser, omfattning och relevanta angreppsindikatorer.
Del- eller lägesrapportStatus, vidtagna åtgärder och ny information när NCSC begär en delrapport eller incidenten fortfarande pågår vid slutrapportens tidsfrist.
SlutrapportDetaljerad beskrivning, sannolik hottyp eller grundorsak, begränsande åtgärder, konsekvenser och eventuell gränsöverskridande påverkan.

Verksamheten kan även behöva informera mottagarna av sina tjänster. Vid en betydande incident ska mottagare informeras så snart som möjligt när incidenten sannolikt påverkar tjänsten negativt. Vid betydande cyberhot kan information om skydds- och motåtgärder behöva lämnas.

Rapporteringen görs via cyberportalen till NCSC genom CERT-SE. Incidentrapporterna skickas därefter vidare till aktuell tillsynsmyndighet.

När minuterna räknas

En praktisk arbetsordning

En fungerande process separerar inte incidenthantering från rapportering. Samma lägesbild ska stödja tekniska beslut, ledningen, verksamheten och den formella rapporten.

Aktivera incidentorganisationen

Bekräfta vem som leder, vem som dokumenterar och vilka tekniska och verksamhetsmässiga ägare som ska delta. Starta en tidslinje och använd säkra reservkanaler om ordinarie kommunikation kan vara komprometterad.

Omedelbart

Begränsa skadan och säkra bevis

Isolera berörda delar utan att i onödan förstöra spår. Dokumentera tidpunkter, observationer, beslut, loggar, konton, system och åtgärder. Säkerställ att verksamhetskritisk drift hanteras.

Första timmarna

Bedöm om incidenten är betydande

Samla teknik, verksamhet, ledning och juridisk kompetens kring samma kriterier. Bedöm faktisk och möjlig påverkan – inte bara vad som är säkert bekräftat just nu.

Så snart underlag finns

Skicka 24-timmarsupplysningen

Utse en rapportör, skicka den information som finns och spara incident-ID och kopia av rapporten. Dokumentera vem som beslutade och när verksamheten fick kännedom om incidenten.

Senast 24 timmar

Fördjupa analysen och uppdatera lägesbilden

Kartlägg omfattning, konsekvenser, drabbade tjänster, möjliga intrångsvägar, angreppsindikatorer, leverantörsberoenden och genomförda åtgärder. Håll beslutsfattare informerade.

Löpande

Lämna incidentanmälan

Skicka den uppdaterade bedömningen inom rätt tidsfrist. För de flesta verksamhetsutövare gäller senast 72 timmar; tillhandahållare av betrodda tjänster har 24 timmar.

Senast 72 eller 24 timmar

Informera berörda och återställ säkert

Bedöm informationsskyldigheten mot tjänstemottagare. Återställ från betrodda källor, verifiera funktion och säkerhet och följ upp att begränsande åtgärder får avsedd effekt.

Efter behov och risk

Slutrapportera och förbättra

Sammanställ grundorsak, konsekvenser, åtgärder och lärdomar. Uppdatera riskanalys, incidentplan, utbildning, tekniska kontroller och leverantörskrav så att samma brist inte återkommer.

Senast en månad
Konsekvensen avgör

Incidenter som kan bli rapporteringspliktiga

Följande händelser är inte automatiskt betydande i alla verksamheter. De visar situationer där påverkan kan bli så stor att en rapporteringsbedömning behöver göras direkt.

Utpressningsangrepp

Kritiska system krypteras

Produktion, vård, leveranser eller andra kritiska tjänster stannar och återställningen förväntas ta betydande tid.

Kontokapning

Privilegierad åtkomst missbrukas

En administratörsidentitet används för att komma åt system, ändra data eller skapa bestående obehörig åtkomst.

Dataintrång

Skyddsvärd information exponeras

Affärskritiska uppgifter, kundinformation eller annan känslig data har läckt eller kan ha blivit åtkomlig.

Tillgänglighetsattack

En viktig tjänst slås ut

Ett omfattande överbelastningsangrepp eller tekniskt fel gör att tjänsten inte kan levereras till mottagarna.

Leverantörsincident

En kritisk part fallerar

Ett avbrott eller intrång hos moln-, drift- eller systemleverantör får betydande följder för den egna tjänsten.

Manipulation

Informationens riktighet hotas

Konfiguration, register, mätvärden eller annan kritisk information ändras så att verksamheten riskerar felaktiga beslut.

Kom ihåg parallella skyldigheter: Samma händelse kan också omfattas av exempelvis GDPR, avtal, försäkringsvillkor eller annan sektorslagstiftning. NIS2-rapporteringen ersätter inte automatiskt dessa processer.
Gör jobbet före incidenten

Åtta saker att ha klara nu

Den värsta tidpunkten att bestämma ansvar, kontaktvägar och kriterier är mitt under ett angrepp. Förbered en enkel men övad grundstruktur.

Utsedd incidentledare, beslutsfattare och rapportör med ersättare.
Dokumenterade kriterier för betydande incidenter i er sektor.
Kontaktlista till ledning, teknik, juridik, leverantörer, NCSC och tillsyn.
Säker reservkommunikation om ordinarie system inte kan användas.
Mall för tidslinje, lägesbild, beslut och rapporteringsunderlag.
Tillgång till nödvändiga loggar, inventarier, avtal och systemägare.
Testad backup, återställning och kontinuitetsplan för kritiska tjänster.
Regelbundna övningar som inkluderar både teknik, ledning och kommunikation.

Öva gärna med ett realistiskt scenario och en komprimerad tidslinje. Målet är att se om organisationen kan skapa en tillräckligt bra 24-timmarsupplysning utan att tappa fokus på skadebegränsning och återställning.

FAQ

Vanliga frågor om NIS2-rapportering

Måste varje IT-incident rapporteras?

Nej. Cybersäkerhetslagen kräver rapportering av betydande incidenter. Bedömningen utgår från faktisk eller möjlig allvarlig driftsstörning, ekonomisk skada eller betydande skada för andra. Närmare kriterier finns i föreskrifter och kan variera mellan sektorer.

När börjar 24-timmarsfristen räknas?

Fristen räknas från när verksamhetsutövaren har fått kännedom om den betydande incidenten. Dokumentera därför tidpunkter, bedömningar och beslut och se till att interna eskaleringsvägar inte skapar onödiga förseningar.

Vad händer om vi inte vet hela omfattningen efter 24 timmar?

Den första upplysningen är avsedd att ge en tidig signal och behöver inte innehålla en färdig teknisk utredning. Rapportera det som är känt och uppdatera informationen i incidentanmälan och senare rapporter.

Var rapporterar vi incidenten?

Betydande incidenter rapporteras till Nationellt cybersäkerhetscenter genom verktyget i cyberportalen. Mottagare är NCSC genom CERT-SE, och rapporten vidarebefordras till aktuell tillsynsmyndighet.

Gäller alltid 72 timmar för incidentanmälan?

För de flesta verksamhetsutövare gäller senast 72 timmar efter kännedom. Verksamhetsutövare som tillhandahåller betrodda tjänster ska lämna incidentanmälan senast inom 24 timmar. Kontrollera alltid vilka regler som gäller för er verksamhet och sektor.

Kan Wide IT hjälpa till under en incident?

Wide IT kan hjälpa verksamheter att förbereda incidentplaner, ansvar, kontaktvägar, dokumentation och teknisk beredskap samt stödja kartläggning, skadebegränsning, återställning och framtagning av rapporteringsunderlag när en incident inträffar.

Officiella källor

Läs vidare

CB
Skriven avChristoffer BidemarkIT-konsult med inriktning mot cybersäkerhet på Wide IT AB.
Förbered innan klockan börjar

Skulle er incidentkedja fungera idag?

Wide IT hjälper er att bygga och öva en praktisk incidentprocess – från upptäckt, ansvar och dokumentation till skadebegränsning, återställning och rapporteringsunderlag.