Hoppa till innehåll
SIAX.io
NIS2 · Cybersäkerhet · Compliance

NIS2-checklista för svenska företag - praktisk efterlevnad steg för steg

En operativ checklista för svenska organisationer som omfattas av NIS2. Vad direktivet faktiskt kräver, hur tio åtgärderna i artikel 21 översätts till tekniska och organisatoriska kontroller, och vilka beslut ledningen måste fatta - utan jurist-jargong.

~14 min läsningUppdaterad 2026Simon Axelsson

Vad är NIS2?

NIS2 är EU-direktivet om åtgärder för en hög gemensam cybersäkerhetsnivå i unionen. Det ersätter det ursprungliga NIS-direktivet från 2016 och utökar både omfattningen och kraven kraftigt. I Sverige implementeras direktivet genom cybersäkerhetslagen.

Skillnaden mot det gamla NIS är inte teoretisk. Fler sektorer omfattas, storlekströskeln har sänkts, ledningens personliga ansvar är uttalat, sanktionerna är väsentligt högre, och tillsynsmyndigheten har fått större befogenheter att begära in bevis på efterlevnad.

Omfattas ni?

Det första som måste klargöras. Direktivet skiljer på två kategorier:

Essential entity

Väsentliga aktörer i de mest kritiska sektorerna: energi, transport, bank- och finansmarknadens infrastruktur, hälso- och sjukvård, dricksvatten, avlopp, digital infrastruktur, IKT-tjänsteförvaltning, offentlig förvaltning, rymd.

Important entity

Viktiga aktörer i andra sektorer: posttjänster, avfallshantering, kemikalier, livsmedel, tillverkning, digitala leverantörer (sökmotorer, marknadsplatser, sociala nätverk), forskning.

Som tröskel gäller normalt medelstora och stora företag - från cirka 50 anställda eller 10 miljoner euro i omsättning. I kritiska sektorer omfattas även mindre verksamheter. Båda kategorierna måste uppfylla artikel 21:s tio krav; skillnaden ligger i tillsynsregimen.

De tio kraven i artikel 21

Artikel 21 listar de minsta riskhanteringsåtgärder som måste finnas på plats. Här är de tio, översatta till vad de faktiskt betyder i praktisk drift:

  1. 1

    Riskanalys & informationssäkerhetspolicys

    Dokumenterad riskanalys och policys för informations- och nätverkssäkerhet, godkända av ledningen.

  2. 2

    Incidenthantering

    Processer för att upptäcka, hantera och rapportera incidenter - inklusive 24/72-timmars tidsfrister.

  3. 3

    Verksamhetskontinuitet & krishantering

    Plan för att upprätthålla kritiska tjänster vid störning, katastrofåterställning och krishantering.

  4. 4

    Leverantörskedjans säkerhet

    Säkerhetsaspekter i förhållandet till leverantörer och tjänsteleverantörer.

  5. 5

    Säkerhet vid förvärv, utveckling och underhåll

    Säker hantering av nätverks- och informationssystem genom hela livscykeln, inklusive sårbarhetshantering.

  6. 6

    Mätning av effektivitet

    Policys och rutiner för att utvärdera om åtgärderna fungerar.

  7. 7

    Cyberhygien & utbildning

    Grundläggande cyberhygien-praxis och säkerhetsutbildning för personal.

  8. 8

    Kryptografi

    Policys och rutiner för användning av kryptografi och, där relevant, kryptering.

  9. 9

    Personal-, åtkomst- och tillgångshantering

    Personalsäkerhet, åtkomstpolicys och hantering av tillgångar.

  10. 10

    MFA och säker kommunikation

    Användning av multifaktorautentisering, kontinuerlig autentisering, säkrad röst-, video- och textkommunikation samt nödkommunikation.

Incidentrapportering: 24/72-regeln

Det här är den punkt som oftast överraskar. NIS2 ställer hårda tidsfrister för rapportering till tillsynsmyndigheten vid betydande incidenter:

Inom 24 timmar

Tidig varning. Initial bedömning av om incidenten är orsakad av en olaglig eller skadlig handling och om den kan ha gränsöverskridande påverkan.

Inom 72 timmar

Incidentanmälan. Uppdatering av tidiga varningen med en initial bedömning av incidentens allvarlighet och påverkan, samt indikatorer på påverkan.

Inom en månad

Slutrapport med detaljerad beskrivning, klassificering, eventuella gränsöverskridande effekter och åtgärder.

För att hålla dessa tidsfrister krävs i förväg en incidentplan med rollfördelning, mallar och övning. Att skriva planen i samma stund som incidenten inträffar fungerar inte.

Praktisk checklista

Konkreta punkter att gå igenom, grupperade efter område. Använd den som utgångspunkt för en gap-analys.

Styrning

  • Ledningen har formellt godkänt cybersäkerhetspolicyn
  • Roller och ansvar är dokumenterade (CISO eller motsvarande utsedd)
  • Ledningen har genomgått grundläggande cybersäkerhetsutbildning
  • Beslutsfattande och budget för säkerhetsåtgärder är klargjorda

Riskhantering

  • Aktuell riskanalys finns dokumenterad
  • Tillgångar och beroenden är inventerade
  • Hotbild är beskriven och uppdateras minst årligen
  • Restrisker är godkända av ledningen

Tekniska kontroller

  • MFA på alla externa åtkomster och privilegierade konton
  • Identitets- och åtkomststyrning enligt least privilege
  • Kryptering i transit och i vila för känslig data
  • Härdning av servrar, klienter och molnmiljöer
  • Säkerhetskopior är testade och offline-isolerade
  • Endpoint protection och nätverkssegmentering

Loggning & övervakning

  • Centraliserad loggning av säkerhetshändelser
  • Larm och triagering är konfigurerade
  • Logger sparas tillräckligt länge för utredning

Incidenthantering

  • Incidentplan med roller, kommunikation och steg
  • Tidig varning inom 24 timmar går att utfärda
  • Incidentanmälan inom 72 timmar går att utfärda
  • Slutrapport inom en månad enligt direktivets format
  • Övning av incidentplan har genomförts senaste året

Leverantörskedjan

  • Tredjepartsberoenden är kartlagda och klassade efter risk
  • Säkerhetskrav i leverantörsavtal
  • Process för uppföljning av leverantörers säkerhet

Verksamhetskontinuitet

  • Plan för verksamhetskontinuitet och katastrofåterställning
  • RTO och RPO är definierade per kritisk tjänst
  • Återställningsövning har genomförts

Säker utveckling och drift

  • Säkerhet ingår i utvecklingsprocessen (SSDLC)
  • Sårbarhetshantering med definierade tidsramar för patching
  • Konfigurationshantering och förändringskontroll

Ledningens ansvar

NIS2 pekar uttryckligen ut ledningen. Det innebär konkret att styrelsen och ledningsgruppen:

  • Måste godkänna riskhanteringsåtgärderna formellt.
  • Är ansvarig för efterlevnaden - sanktioner kan riktas personligt.
  • Ska genomgå utbildning i cybersäkerhet och hålla den uppdaterad.
  • Bör erbjuda samma utbildning till sin personal.

I praktiken behöver detta dokumenteras - protokollförda beslut, utbildningsintyg och en tydlig ansvarsfördelning. Det är inte ovanligt att tillsynsmyndigheten begär in just denna typ av dokumentation.

Tillsyn och sanktioner

Tillsynsmyndigheten kan genomföra inspektioner, begära in dokumentation, ålägga åtgärder och - om bristerna är allvarliga - sätta sanktionsavgifter. Storleksordningarna är:

Essential entity

10 000 000 €

eller 2 % av global årsomsättning

Important entity

7 000 000 €

eller 1,4 % av global årsomsättning

Vanliga misstag

  • Policy utan genomförda kontroller

    Att ha en informationssäkerhetspolicy som inte speglar tekniken är direktivets klassiska fallgrop. Tillsynsmyndigheten kan begära in tekniska bevis.

  • Ingen övad incidentplan

    En plan som aldrig prövats lever inte upp till 24/72-kraven. Övning är inte valfri.

  • Leverantörskedjan ignoreras

    Många incidenter kommer via tredje part. Direktivet kräver kontroller även där.

  • MFA bara på utvalda system

    MFA på allt externt åtkomligt och alla privilegierade konton - inte bara där det är bekvämt.

  • Ledningen står utanför

    Cybersäkerhet är inte en IT-fråga som delegeras nedåt. Ledningen måste äga åtgärderna.

Vanliga frågor

Behöver ni hjälp att nå efterlevnad?

Tjänsten NIS2-compliance täcker omfattningsbedömning, gap-analys, åtgärdsplan och löpande rådgivning - så att den här checklistan blir en plan ni faktiskt går igenom.

Läs om tjänsten