NIS2 & ISO 27001

Omfattas ert företag av NIS2?

En enkel checklista för svenska verksamheter som behöver förstå cybersäkerhetslagen, vilka som berörs och vad nästa steg faktiskt är.

Uppdaterad 4 augusti 2026Ca 10 min läsningAv Christoffer Bidemark
Kort svar
Ni kan omfattas om verksamheten finns inom någon av lagens 18 sektorer, når storleksgränsen och omfattas av svensk jurisdiktion. Men vissa verksamheter omfattas oavsett storlek – och även leverantörer kan möta kraven indirekt.

NIS2 är inte längre ett framtida EU-krav. Direktivet genomfördes i Sverige genom cybersäkerhetslagen (2025:1506), som gäller sedan den 15 januari 2026. Lagen innebär bland annat tydligare krav på riskhantering, säkerhetsåtgärder, ledningens ansvar och incidentrapportering.

Det första varje verksamhet behöver göra är därför inte att köpa ett nytt säkerhetsverktyg. Det är att bedöma och dokumentera om den juridiska personen omfattas. Den här guiden hjälper er att göra en första sortering.

Viktigt: Checklistan är ett praktiskt beslutsstöd, inte en juridisk bedömning. Gränsfall bör analyseras mot lagen, föreskrifterna och vägledningen för er sektor.
Svensk lag sedan 2026

Vad gäller i Sverige?

Cybersäkerhetslagen ska höja motståndskraften i både offentliga och privata verksamheter som är viktiga för samhället och ekonomin. Den omfattar betydligt fler sektorer än den tidigare NIS-regleringen.

En verksamhet som omfattas kallas i lagen för verksamhetsutövare. Verksamhetsutövaren ska bland annat identifiera och anmäla sig, bedriva ett systematiskt och riskbaserat cybersäkerhetsarbete, utbilda ledning och personal samt rapportera betydande incidenter.

Källa: Cybersäkerhetslag (2025:1506), Sveriges riksdag →

Börja här

Testet i tre steg

NCSC beskriver bedömningen som en trappa. I praktiken behöver ni kontrollera tre huvudfrågor:

01

Bedriver ni en utpekad typ av verksamhet?

Det räcker inte alltid att bara känna igen sektorns namn. Kontrollera även den specifika typen av verksamhetsutövare i bilaga 1 eller 2 till NIS2-direktivet.

02

Uppfyller ni storlekskravet?

Huvudregeln är medelstort företag eller större. Koncernförhållanden, partnerföretag och anknutna företag kan påverka beräkningen.

03

Omfattas ni av svensk jurisdiktion?

Huvudregeln är etablering i Sverige. För vissa digitala och gränsöverskridande tjänster gäller särskilda jurisdiktionsregler.

Steg 1

Finns ni inom någon av de 18 sektorerna?

Cybersäkerhetslagen omfattar specificerade typer av verksamheter inom följande sektorer:

Energi
Transporter
Bankverksamhet
Finansmarknadsinfrastruktur
Hälso- och sjukvård
Dricksvatten
Avloppsvatten
Digital infrastruktur
Förvaltning av IKT-tjänster B2B
Offentlig förvaltning
Rymden
Post- och budtjänster
Avfallshantering
Kemikalier
Livsmedel
Utpekad tillverkning
Digitala leverantörer
Forskning

Listan är bara första filtret. Exempelvis omfattas inte all tillverkning automatiskt, utan vissa specificerade branscher och verksamhetstyper. Gör därför kontrollen mot bilagorna och relevant tillsynsmyndighets vägledning.

Källa: NCSC – vilka verksamheter omfattas? →

Steg 2

Uppfyller ni storleksgränsen?

Som huvudregel ska verksamheten motsvara ett medelstort företag eller vara större. Den förenklade ingången är:

50+

Minst 50 sysselsatta kan innebära att storlekskravet nås.

Beräkningen utgår normalt från årsarbetskrafter.
€10m+

Omsättning eller balansomslutning över 10 miljoner euro kan också innebära att gränsen nås.

Företag med 49 anställda kan alltså ändå omfattas.

Det räcker att nå personalgränsen eller den finansiella gränsen. Ingår företaget i en koncern kan uppgifter från partnerföretag eller anknutna företag behöva räknas in. Ett bolag som ser litet ut isolerat kan därför ändå omfattas.

Undantag från storleksregeln: bland annat kommuner, regioner, kommunalförbund, vissa statliga myndigheter och vissa leverantörer av betrodda tjänster eller elektronisk kommunikation kan omfattas oavsett storlek. Även mindre verksamheter av särskild betydelse kan omfattas.

Källa: Vägledning för anmälan och identifiering av verksamhetsutövare →

Snabb självskattning

Checklista: behöver ni gå vidare?

Kryssa mentalt för de påståenden som stämmer. Resultatet är en signal om hur brådskande en fördjupad bedömning är – inte ett juridiskt beslut.

Vi bedriver en verksamhet inom någon av de 18 sektorerna.Kontrollera även den exakta verksamhetstypen i bilaga 1 eller 2.
Vi har minst 50 sysselsatta eller passerar 10 miljoner euro i omsättning/balansomslutning.Personalgränsen och den finansiella gränsen är alternativa vägar.
Vi ingår i en större koncern eller har partnerföretag.Ägarförhållanden kan förändra storleksbedömningen.
Vi är en kommun, region, myndighet eller särskilt utpekad leverantör.Vissa aktörer omfattas helt eller delvis oberoende av storlek.
Våra tjänster är kritiska för kunders verksamhet eller samhällets funktion.Mindre verksamheter av särskild betydelse kan omfattas.
Våra kunder som omfattas av lagen börjar ställa högre säkerhetskrav på oss.Leverantörskedjan gör att NIS2 kan påverka även den som inte omfattas direkt.
0 markeringar

Ni omfattas sannolikt inte av huvudregeln, men dokumentera bedömningen och bevaka kundkrav.

1–2 markeringar

Gör en strukturerad omfattningsanalys innan ni drar en slutsats.

3+ markeringar

Prioritera en formell bedömning och planera nästa steg omgående.

Om svaret är ja eller kanske

Vad behöver ni göra nu?

Att konstatera att verksamheten omfattas är början – inte slutet. Ett bra första arbetsflöde ser ut så här:

Dokumentera omfattningsbedömningen

Beskriv juridisk person, verksamhetstyp, sektor, storlek, koncernförhållanden, jurisdiktion och eventuella undantag.

Anmäl verksamheten till NCSC

Alla verksamhetsutövare som omfattas ska anmäla sin verksamhet och lämna de uppgifter som regelverket kräver.

Fastställ om ni är väsentlig eller viktig

Kategorin påverkar bland annat hur tillsynen bedrivs och nivån på möjliga sanktioner.

Genomför en nuläges- och gapanalys

Jämför befintliga arbetssätt, dokument och säkerhetsåtgärder med lagens och föreskrifternas krav.

Prioritera riskbaserade åtgärder

Arbeta systematiskt med risker, kontinuitet, incidenthantering, åtkomst, leverantörer, backup, återställning och uppföljning.

Förankra ansvaret i ledningen

Cybersäkerhet är en ledningsfråga. Ansvar, utbildning, uppföljning och beslutsvägar måste fungera i praktiken.

NCSC – så anmäler verksamheter sig →

Två kategorier

Väsentlig eller viktig verksamhetsutövare?

Väsentlig

Planlagd tillsyn

Större verksamheter inom högkritiska sektorer och vissa särskilt utpekade aktörer klassificeras normalt som väsentliga.

Viktig

Händelsestyrd tillsyn

Medelstora aktörer inom högkritiska sektorer och aktörer inom andra kritiska sektorer klassificeras normalt som viktiga.

Kraven på själva säkerhetsarbetet är i stora delar desamma. Skillnaderna gäller framför allt tillsynen och sanktionsnivåerna. Klassificeringen bör ingå i er dokumenterade omfattningsbedömning.

Vanliga missar

Fyra fallgropar att undvika

01

”Vi är för små”

Omsättning, balansomslutning, koncernregler eller särskild betydelse kan göra att ni ändå omfattas.

02

”IT-avdelningen löser det”

Lagen kräver styrning, ansvar och deltagande från ledningen – inte bara tekniska åtgärder.

03

”Vi väntar på tillsyn”

Verksamheten ansvarar själv för att bedöma om den omfattas och för att anmäla sig.

04

”Vi köper ett verktyg”

NIS2 handlar om ett systematiskt arbetssätt där teknik, människor, processer och leverantörer hänger ihop.

FAQ

Vanliga frågor om NIS2

Omfattas små företag av NIS2?

Små och mikroföretag omfattas som huvudregel inte, men det finns undantag. Vissa verksamheter omfattas oavsett storlek och mindre aktörer av särskild betydelse kan omfattas. Dessutom kan kunder ställa NIS2-relaterade krav genom leverantörsavtal.

Måste verksamheten själv avgöra om den omfattas?

Ja. NCSC:s vägledning är tydlig med att verksamheten själv behöver göra bedömningen. Slutsatsen bör dokumenteras även om ni bedömer att lagen inte gäller för er.

Är ISO 27001 ett krav enligt NIS2?

Nej, lagen kräver inte uttryckligen en ISO 27001-certifiering. Standarden kan däremot ge en stabil struktur för ett systematiskt och riskbaserat informationssäkerhetsarbete och underlätta dokumentation och uppföljning.

Vad händer om vi omfattas men inte har anmält oss?

Verksamhetsutövare som omfattas ska anmäla sig. Om ni misstänker att ni borde ha anmält verksamheten bör ni skyndsamt verifiera bedömningen och följa NCSC:s aktuella instruktioner.

Kan Wide IT avgöra om vi omfattas?

Wide IT kan hjälpa er strukturera omfattningsanalysen, kartlägga nuläget och identifiera tekniska och organisatoriska gap. Vid komplicerade rättsliga gränsdragningar kan analysen behöva kompletteras med juridisk expertis eller vägledning från relevant tillsynsmyndighet.

Officiella källor

Läs vidare

CB
Skriven avChristoffer BidemarkIT-konsult med inriktning mot cybersäkerhet på Wide IT AB.
Från osäkerhet till handlingsplan

Vet ni inte om ni omfattas – eller var ni ska börja?

Wide IT hjälper er att strukturera bedömningen, analysera nuläget och prioritera åtgärder som gör verklig skillnad för verksamhetens cybersäkerhet.