Omfattas ert företag av NIS2?
En enkel checklista för svenska verksamheter som behöver förstå cybersäkerhetslagen, vilka som berörs och vad nästa steg faktiskt är.
NIS2 är inte längre ett framtida EU-krav. Direktivet genomfördes i Sverige genom cybersäkerhetslagen (2025:1506), som gäller sedan den 15 januari 2026. Lagen innebär bland annat tydligare krav på riskhantering, säkerhetsåtgärder, ledningens ansvar och incidentrapportering.
Det första varje verksamhet behöver göra är därför inte att köpa ett nytt säkerhetsverktyg. Det är att bedöma och dokumentera om den juridiska personen omfattas. Den här guiden hjälper er att göra en första sortering.
Vad gäller i Sverige?
Cybersäkerhetslagen ska höja motståndskraften i både offentliga och privata verksamheter som är viktiga för samhället och ekonomin. Den omfattar betydligt fler sektorer än den tidigare NIS-regleringen.
En verksamhet som omfattas kallas i lagen för verksamhetsutövare. Verksamhetsutövaren ska bland annat identifiera och anmäla sig, bedriva ett systematiskt och riskbaserat cybersäkerhetsarbete, utbilda ledning och personal samt rapportera betydande incidenter.
Testet i tre steg
NCSC beskriver bedömningen som en trappa. I praktiken behöver ni kontrollera tre huvudfrågor:
Bedriver ni en utpekad typ av verksamhet?
Det räcker inte alltid att bara känna igen sektorns namn. Kontrollera även den specifika typen av verksamhetsutövare i bilaga 1 eller 2 till NIS2-direktivet.
Uppfyller ni storlekskravet?
Huvudregeln är medelstort företag eller större. Koncernförhållanden, partnerföretag och anknutna företag kan påverka beräkningen.
Omfattas ni av svensk jurisdiktion?
Huvudregeln är etablering i Sverige. För vissa digitala och gränsöverskridande tjänster gäller särskilda jurisdiktionsregler.
Finns ni inom någon av de 18 sektorerna?
Cybersäkerhetslagen omfattar specificerade typer av verksamheter inom följande sektorer:
Listan är bara första filtret. Exempelvis omfattas inte all tillverkning automatiskt, utan vissa specificerade branscher och verksamhetstyper. Gör därför kontrollen mot bilagorna och relevant tillsynsmyndighets vägledning.
Uppfyller ni storleksgränsen?
Som huvudregel ska verksamheten motsvara ett medelstort företag eller vara större. Den förenklade ingången är:
Minst 50 sysselsatta kan innebära att storlekskravet nås.
Beräkningen utgår normalt från årsarbetskrafter.Omsättning eller balansomslutning över 10 miljoner euro kan också innebära att gränsen nås.
Företag med 49 anställda kan alltså ändå omfattas.Det räcker att nå personalgränsen eller den finansiella gränsen. Ingår företaget i en koncern kan uppgifter från partnerföretag eller anknutna företag behöva räknas in. Ett bolag som ser litet ut isolerat kan därför ändå omfattas.
Källa: Vägledning för anmälan och identifiering av verksamhetsutövare →
Checklista: behöver ni gå vidare?
Kryssa mentalt för de påståenden som stämmer. Resultatet är en signal om hur brådskande en fördjupad bedömning är – inte ett juridiskt beslut.
Ni omfattas sannolikt inte av huvudregeln, men dokumentera bedömningen och bevaka kundkrav.
Gör en strukturerad omfattningsanalys innan ni drar en slutsats.
Prioritera en formell bedömning och planera nästa steg omgående.
Vad behöver ni göra nu?
Att konstatera att verksamheten omfattas är början – inte slutet. Ett bra första arbetsflöde ser ut så här:
Dokumentera omfattningsbedömningen
Beskriv juridisk person, verksamhetstyp, sektor, storlek, koncernförhållanden, jurisdiktion och eventuella undantag.
Anmäl verksamheten till NCSC
Alla verksamhetsutövare som omfattas ska anmäla sin verksamhet och lämna de uppgifter som regelverket kräver.
Fastställ om ni är väsentlig eller viktig
Kategorin påverkar bland annat hur tillsynen bedrivs och nivån på möjliga sanktioner.
Genomför en nuläges- och gapanalys
Jämför befintliga arbetssätt, dokument och säkerhetsåtgärder med lagens och föreskrifternas krav.
Prioritera riskbaserade åtgärder
Arbeta systematiskt med risker, kontinuitet, incidenthantering, åtkomst, leverantörer, backup, återställning och uppföljning.
Förankra ansvaret i ledningen
Cybersäkerhet är en ledningsfråga. Ansvar, utbildning, uppföljning och beslutsvägar måste fungera i praktiken.
Väsentlig eller viktig verksamhetsutövare?
Planlagd tillsyn
Större verksamheter inom högkritiska sektorer och vissa särskilt utpekade aktörer klassificeras normalt som väsentliga.
Händelsestyrd tillsyn
Medelstora aktörer inom högkritiska sektorer och aktörer inom andra kritiska sektorer klassificeras normalt som viktiga.
Kraven på själva säkerhetsarbetet är i stora delar desamma. Skillnaderna gäller framför allt tillsynen och sanktionsnivåerna. Klassificeringen bör ingå i er dokumenterade omfattningsbedömning.
Fyra fallgropar att undvika
”Vi är för små”
Omsättning, balansomslutning, koncernregler eller särskild betydelse kan göra att ni ändå omfattas.
”IT-avdelningen löser det”
Lagen kräver styrning, ansvar och deltagande från ledningen – inte bara tekniska åtgärder.
”Vi väntar på tillsyn”
Verksamheten ansvarar själv för att bedöma om den omfattas och för att anmäla sig.
”Vi köper ett verktyg”
NIS2 handlar om ett systematiskt arbetssätt där teknik, människor, processer och leverantörer hänger ihop.
Vanliga frågor om NIS2
Omfattas små företag av NIS2?
Små och mikroföretag omfattas som huvudregel inte, men det finns undantag. Vissa verksamheter omfattas oavsett storlek och mindre aktörer av särskild betydelse kan omfattas. Dessutom kan kunder ställa NIS2-relaterade krav genom leverantörsavtal.
Måste verksamheten själv avgöra om den omfattas?
Ja. NCSC:s vägledning är tydlig med att verksamheten själv behöver göra bedömningen. Slutsatsen bör dokumenteras även om ni bedömer att lagen inte gäller för er.
Är ISO 27001 ett krav enligt NIS2?
Nej, lagen kräver inte uttryckligen en ISO 27001-certifiering. Standarden kan däremot ge en stabil struktur för ett systematiskt och riskbaserat informationssäkerhetsarbete och underlätta dokumentation och uppföljning.
Vad händer om vi omfattas men inte har anmält oss?
Verksamhetsutövare som omfattas ska anmäla sig. Om ni misstänker att ni borde ha anmält verksamheten bör ni skyndsamt verifiera bedömningen och följa NCSC:s aktuella instruktioner.
Kan Wide IT avgöra om vi omfattas?
Wide IT kan hjälpa er strukturera omfattningsanalysen, kartlägga nuläget och identifiera tekniska och organisatoriska gap. Vid komplicerade rättsliga gränsdragningar kan analysen behöva kompletteras med juridisk expertis eller vägledning från relevant tillsynsmyndighet.
Läs vidare
- Cybersäkerhetslag (2025:1506) – Sveriges riksdag
- Omfattas verksamheten av cybersäkerhetslagen? – NCSC
- Vägledning för anmälan och identifiering av verksamhetsutövare
- Säkerhetsåtgärder enligt cybersäkerhetslagen – NCSC
Vet ni inte om ni omfattas – eller var ni ska börja?
Wide IT hjälper er att strukturera bedömningen, analysera nuläget och prioritera åtgärder som gör verklig skillnad för verksamhetens cybersäkerhet.