NIS2-incident? Klockan har börjat
En praktisk guide till vad som räknas som en betydande incident, vilka tidsfrister som gäller och hur företag bygger en rapporteringskedja som fungerar under press.
När en allvarlig incident inträffar är det sällan brist på aktivitet. Problemet är att rätt beslut, bevis och kontakter måste komma i rätt ordning – samtidigt som verksamheten försöker begränsa skadan och återställa driften.
Cybersäkerhetslagen ställer därför krav på att berörda verksamheter både kan hantera incidenten och rapportera den. Sedan den 1 juli 2026 gäller föreskrifterna MCFFS 2026:8 och rapporteringen sker till Nationellt cybersäkerhetscenter, NCSC, genom cyberportalen.
Är ni osäkra på om verksamheten omfattas? Börja med vår enkla NIS2-checklista →. Har ni redan konstaterat att lagen gäller kan ni även läsa vår införandeplan i tio steg →.
Vad är en betydande incident?
En incident är en oönskad händelse som undergräver tillgängligheten, autenticiteten, riktigheten eller konfidentialiteten hos uppgifter eller tjänster i nätverks- och informationssystem. I praktiken handlar det ofta om påverkan på tre grundläggande skyddsvärden:
En incident ska enligt lagen anses vara betydande om den har orsakat eller kan orsaka en allvarlig driftsstörning eller ekonomisk skada för verksamhetsutövaren. Den kan också vara betydande om andra fysiska eller juridiska personer har drabbats eller kan drabbas av betydande materiell eller immateriell skada.
Bedöm bland annat omfattning, varaktighet, antal berörda, geografisk spridning, påverkan på kritiska tjänster, ekonomiska följder, informationsförlust och beroenden till kunder eller leverantörer. Föreskrifter och EU-regler innehåller närmare kriterier för olika sektorer.
24 timmar, 72 timmar och en månad
Tidsfristerna räknas från när verksamheten fått kännedom om den betydande incidenten. Därför måste det internt vara tydligt vem som får besluta att incidenten är rapporteringspliktig och hur beslutet dokumenteras.
Första upplysningen
Så snart som möjligt och senast inom 24 timmar. Ge en tidig bild och ange bland annat om incidenten misstänks bero på olagliga eller avsiktligt skadliga handlingar eller kan få gränsöverskridande verkningar.
Incidentanmälan
Uppdatera den första informationen och lämna en bedömning av incidentens allvarlighetsgrad, konsekvenser och, när det är relevant, angreppsindikatorer. För tillhandahållare av betrodda tjänster är tidsfristen 24 timmar.
Slutrapport
Lämnas senast en månad efter incidentanmälan. Om incidenten fortfarande pågår lämnas i stället en lägesrapport, följd av slutrapport inom en månad efter att incidenten har hanterats.
Källa: NCSC – rapportera en betydande incident steg för steg →
Vad behöver rapporterna innehålla?
Rapporteringen utvecklas i takt med att mer blir känt. Spara incident-ID:t ni får vid första rapporteringen, eftersom det används i nästa steg.
Verksamheten kan även behöva informera mottagarna av sina tjänster. Vid en betydande incident ska mottagare informeras så snart som möjligt när incidenten sannolikt påverkar tjänsten negativt. Vid betydande cyberhot kan information om skydds- och motåtgärder behöva lämnas.
Rapporteringen görs via cyberportalen till NCSC genom CERT-SE. Incidentrapporterna skickas därefter vidare till aktuell tillsynsmyndighet.
En praktisk arbetsordning
En fungerande process separerar inte incidenthantering från rapportering. Samma lägesbild ska stödja tekniska beslut, ledningen, verksamheten och den formella rapporten.
Aktivera incidentorganisationen
Bekräfta vem som leder, vem som dokumenterar och vilka tekniska och verksamhetsmässiga ägare som ska delta. Starta en tidslinje och använd säkra reservkanaler om ordinarie kommunikation kan vara komprometterad.
OmedelbartBegränsa skadan och säkra bevis
Isolera berörda delar utan att i onödan förstöra spår. Dokumentera tidpunkter, observationer, beslut, loggar, konton, system och åtgärder. Säkerställ att verksamhetskritisk drift hanteras.
Första timmarnaBedöm om incidenten är betydande
Samla teknik, verksamhet, ledning och juridisk kompetens kring samma kriterier. Bedöm faktisk och möjlig påverkan – inte bara vad som är säkert bekräftat just nu.
Så snart underlag finnsSkicka 24-timmarsupplysningen
Utse en rapportör, skicka den information som finns och spara incident-ID och kopia av rapporten. Dokumentera vem som beslutade och när verksamheten fick kännedom om incidenten.
Senast 24 timmarFördjupa analysen och uppdatera lägesbilden
Kartlägg omfattning, konsekvenser, drabbade tjänster, möjliga intrångsvägar, angreppsindikatorer, leverantörsberoenden och genomförda åtgärder. Håll beslutsfattare informerade.
LöpandeLämna incidentanmälan
Skicka den uppdaterade bedömningen inom rätt tidsfrist. För de flesta verksamhetsutövare gäller senast 72 timmar; tillhandahållare av betrodda tjänster har 24 timmar.
Senast 72 eller 24 timmarInformera berörda och återställ säkert
Bedöm informationsskyldigheten mot tjänstemottagare. Återställ från betrodda källor, verifiera funktion och säkerhet och följ upp att begränsande åtgärder får avsedd effekt.
Efter behov och riskSlutrapportera och förbättra
Sammanställ grundorsak, konsekvenser, åtgärder och lärdomar. Uppdatera riskanalys, incidentplan, utbildning, tekniska kontroller och leverantörskrav så att samma brist inte återkommer.
Senast en månadIncidenter som kan bli rapporteringspliktiga
Följande händelser är inte automatiskt betydande i alla verksamheter. De visar situationer där påverkan kan bli så stor att en rapporteringsbedömning behöver göras direkt.
Kritiska system krypteras
Produktion, vård, leveranser eller andra kritiska tjänster stannar och återställningen förväntas ta betydande tid.
Privilegierad åtkomst missbrukas
En administratörsidentitet används för att komma åt system, ändra data eller skapa bestående obehörig åtkomst.
Skyddsvärd information exponeras
Affärskritiska uppgifter, kundinformation eller annan känslig data har läckt eller kan ha blivit åtkomlig.
En viktig tjänst slås ut
Ett omfattande överbelastningsangrepp eller tekniskt fel gör att tjänsten inte kan levereras till mottagarna.
En kritisk part fallerar
Ett avbrott eller intrång hos moln-, drift- eller systemleverantör får betydande följder för den egna tjänsten.
Informationens riktighet hotas
Konfiguration, register, mätvärden eller annan kritisk information ändras så att verksamheten riskerar felaktiga beslut.
Åtta saker att ha klara nu
Den värsta tidpunkten att bestämma ansvar, kontaktvägar och kriterier är mitt under ett angrepp. Förbered en enkel men övad grundstruktur.
Öva gärna med ett realistiskt scenario och en komprimerad tidslinje. Målet är att se om organisationen kan skapa en tillräckligt bra 24-timmarsupplysning utan att tappa fokus på skadebegränsning och återställning.
Vanliga frågor om NIS2-rapportering
Måste varje IT-incident rapporteras?
Nej. Cybersäkerhetslagen kräver rapportering av betydande incidenter. Bedömningen utgår från faktisk eller möjlig allvarlig driftsstörning, ekonomisk skada eller betydande skada för andra. Närmare kriterier finns i föreskrifter och kan variera mellan sektorer.
När börjar 24-timmarsfristen räknas?
Fristen räknas från när verksamhetsutövaren har fått kännedom om den betydande incidenten. Dokumentera därför tidpunkter, bedömningar och beslut och se till att interna eskaleringsvägar inte skapar onödiga förseningar.
Vad händer om vi inte vet hela omfattningen efter 24 timmar?
Den första upplysningen är avsedd att ge en tidig signal och behöver inte innehålla en färdig teknisk utredning. Rapportera det som är känt och uppdatera informationen i incidentanmälan och senare rapporter.
Var rapporterar vi incidenten?
Betydande incidenter rapporteras till Nationellt cybersäkerhetscenter genom verktyget i cyberportalen. Mottagare är NCSC genom CERT-SE, och rapporten vidarebefordras till aktuell tillsynsmyndighet.
Gäller alltid 72 timmar för incidentanmälan?
För de flesta verksamhetsutövare gäller senast 72 timmar efter kännedom. Verksamhetsutövare som tillhandahåller betrodda tjänster ska lämna incidentanmälan senast inom 24 timmar. Kontrollera alltid vilka regler som gäller för er verksamhet och sektor.
Kan Wide IT hjälpa till under en incident?
Wide IT kan hjälpa verksamheter att förbereda incidentplaner, ansvar, kontaktvägar, dokumentation och teknisk beredskap samt stödja kartläggning, skadebegränsning, återställning och framtagning av rapporteringsunderlag när en incident inträffar.
Läs vidare
- Cybersäkerhetslag (2025:1506) – Sveriges riksdag
- Incidentrapportering enligt cybersäkerhetslagen – NCSC
- Rapportera en betydande incident steg för steg – NCSC
- Lagar, förordningar och föreskrifter – NCSC
Skulle er incidentkedja fungera idag?
Wide IT hjälper er att bygga och öva en praktisk incidentprocess – från upptäckt, ansvar och dokumentation till skadebegränsning, återställning och rapporteringsunderlag.