Gratis verktyg · Cybersäkerhetslagen
Omfattas vi av cybersäkerhetslagen (NIS2)?
Kort sagt
Cybersäkerhetslagen (2025:1506) gäller sedan den 15 januari 2026 och genomför NIS2 i Sverige. Ni omfattas i regel om ni är verksamma i någon av lagens 18 sektorer och är minst medelstora: 50 anställda eller mer, eller över 10 miljoner euro i både omsättning och balansomslutning. Vissa verksamheter, som DNS-leverantörer, betrodda tjänster, telekomoperatörer och offentliga organ, omfattas oavsett storlek. Svara på tre frågor nedan så får ni en vägledande bedömning.
Senast granskad: September 2026
- Sektor
- Storlek
- Undantag
- Resultat
Vilka omfattas av cybersäkerhetslagen?
Lagen omfattar verksamhetsutövare i 18 sektorer, fördelade på två bilagor. Bilaga 1 samlar sektorer med hög kritikalitet: energi, transport, bank, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, förvaltning av IKT-tjänster mellan företag, offentlig förvaltning och rymden. Bilaga 2 samlar andra kritiska sektorer: post- och budtjänster, avfallshantering, kemikalier, livsmedel, viss tillverkning, digitala leverantörer och forskning.
För små och medelstora företag är sektorn Förvaltning av IKT-tjänster den som oftast överraskar: IT-drift, hosting och säkerhetstjänster som säljs till andra företag räknas dit. Ett IT-konsultbolag med 50 anställda som driftar kunders miljöer är därmed normalt en viktig verksamhetsutövare.
Storlekskraven
Huvudregeln är att medelstora och stora företag i de listade sektorerna omfattas. Storleken bedöms enligt EU:s SMF-definition, där hela koncernen räknas med.
- Medelstort: minst 50 anställda, eller både omsättning och balansomslutning över 10 miljoner euro.
- Stort: minst 250 anställda, eller omsättning över 50 miljoner euro och balansomslutning över 43 miljoner euro.
- Under dessa trösklar omfattas ni normalt inte — med undantag för DNS- och toppdomänsleverantörer, kvalificerade betrodda tjänster, allmänna elektroniska kommunikationsnät och -tjänster, offentliga organ och ensamleverantörer av samhällsviktiga tjänster.
Väsentlig eller viktig verksamhetsutövare
Stora företag i bilaga 1-sektorer klassas som väsentliga. Medelstora företag i bilaga 1 och medelstora eller stora företag i bilaga 2 klassas som viktiga. Skillnaden ligger främst i tillsynen och sanktionerna: väsentliga verksamhetsutövare får planerad tillsyn, viktiga får händelsestyrd tillsyn. Skyldigheterna i vardagen är i stort sett desamma.
Vad som gäller och när
- 15 januari 2026: lagen och förordningen trädde i kraft.
- 2 februari 2026: föreskrifterna om anmälan och identifiering började gälla och anmälningstjänsten öppnade. Verksamhetsutövare anmäler sig till tillsynsmyndigheten för sin sektor, till exempel Post- och telestyrelsen för digital infrastruktur och IKT-tjänster.
- 1 juli 2026: föreskrifterna om incidentrapportering började gälla — tidig varning inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom en månad.
- 1 oktober 2026: föreskrifterna om säkerhetsåtgärder, ledningens utbildning, säkerhetsrevisioner och säkerhetsskanningar börjar gälla.
Ni omfattas inte — men era kunder gör det
Företag som omfattas måste enligt lagen hantera säkerhetsrisker i sina leverantörskedjor. I praktiken innebär det att en verksamhetsutövare med 200 anställda skickar en säkerhetsbilaga eller ett leverantörsformulär till sin leverantör med 20 anställda. Det är så kraven når de flesta små bolag: inte via tillsynsmyndigheten utan via avtalet. Ett strukturerat ledningssystem för informationssäkerhet, i regel enligt ISO 27001, är det vanligaste sättet att kunna svara ja.
Vanliga frågor
- Omfattas vi av cybersäkerhetslagen?
- Ni omfattas i regel om ni tillhandahåller tjänster i någon av lagens 18 sektorer och är minst ett medelstort företag: 50 anställda eller mer, eller över 10 miljoner euro i både omsättning och balansomslutning. DNS-leverantörer, kvalificerade betrodda tjänster, telekomoperatörer och offentliga organ omfattas oavsett storlek. Verktyget ovan ger en vägledande bedömning på en minut.
- Vilka storlekskrav gäller för NIS2 i Sverige?
- Samma som i NIS2-direktivet: EU:s SMF-definition. Medelstort företag är minst 50 anställda eller över 10 miljoner euro i både omsättning och balansomslutning; stort företag är minst 250 anställda eller över 50 miljoner euro i omsättning och 43 miljoner euro i balansomslutning. Hela koncernen räknas.
- Vad är skillnaden mellan väsentlig och viktig verksamhetsutövare?
- Väsentliga verksamhetsutövare är stora företag i sektorer med hög kritikalitet samt vissa särskilt utpekade tjänster. De får planerad tillsyn och högre sanktionsavgifter. Viktiga verksamhetsutövare får händelsestyrd tillsyn. Kraven på riskhantering, incidentrapportering och ledningens ansvar är i grunden desamma.
- Vi är leverantör till ett företag som omfattas — påverkas vi?
- Ja, i praktiken. Företag som omfattas måste hantera säkerhetsrisker i leverantörskedjan och ställer därför krav på sina leverantörer genom avtal, säkerhetsbilagor och leverantörsbedömningar. Ni behöver kunna visa policyer, riskanalys, incidentrutin och åtkomstkontroll — ofta i form av ett ISO 27001-ledningssystem.
- Vad måste vi göra om vi omfattas?
- Anmäla er till tillsynsmyndigheten för er sektor, införa riskhanteringsåtgärder enligt föreskrifterna som gäller från 1 oktober 2026, utbilda ledningen, rapportera betydande incidenter inom 24 respektive 72 timmar och kunna visa att åtgärderna fungerar vid tillsyn.
- Måste vi vara ISO 27001-certifierade för att uppfylla NIS2?
- Nej, lagen kräver ingen certifiering. Men riskhanteringsåtgärderna i NIS2 överlappar till stor del ISO 27001, och ett certifikat är det bevis kunder och tillsynsmyndigheter lättast accepterar. Många företag använder ISO 27001 som ramverk för att uppfylla lagen och svara på kundkrav med samma underlag.
Primära källor
Läs vidare
Redo att ta kontroll över efterlevnad av krav?
Testa Isodora i praktiken – se hur AI-agenter hjälper er från dokument till certifieringsredo.