Hoppa till innehåll

Cybersäkerhetslagen gäller från 15 januari 2026 - säkerställ att er organisation uppfyller kraven

SecurityNIS2Compliance

Cybersäkerhet för svenska företag 2026 - hot, skydd och NIS2

Komplett guide till hotlandskapet, NIS2-direktivets krav och praktiska steg för att skydda ditt företag. Med checklista och resurser.

Simon Axelsson

IT-konsult & teknisk rådgivare

April 202625 min läsning

Hotlandskapet 2026

Sverige är ett av de mest digitaliserade länderna i världen - och därmed ett av de mest utsatta. Hotnivån har aldrig varit högre.

Kritisk

Ransomware

Antal attacker ökade 74% under 2025. Medelkostnaden för en attack mot svenska företag: 4.2 MSEK. AI-driven ransomware gör attackerna snabbare och svårare att upptäcka.

Hög

Phishing & social engineering

91% av alla cyberattacker börjar med ett phishing-mail. AI-genererade phishing-mail är nu nästan omöjliga att skilja från äkta kommunikation.

Hög

Supply chain-attacker

Attacker via leverantörer ökade 300% sedan 2023. En komprometterad underleverantör kan ge tillgång till hundratals målorganisationer.

Medel

Insiderhot

30% av alla dataintrång involverar insiders. Både avsiktliga (illvilliga anställda) och oavsiktliga (misstag, förlorade enheter).

NIS2-direktivet: Komplett översikt

Vad är NIS2?

NIS2 (Network and Information Security Directive 2) är EU:s uppdaterade cybersäkerhetsdirektiv som ersätter det ursprungliga NIS-direktivet från 2016. I Sverige implementeras det genom Cybersäkerhetslagen som trädde i kraft 15 januari 2026.

Sektorer som omfattas (18 sektorer)

Väsentliga (Bilaga I)Viktiga (Bilaga II)
  • Energi (el, olja, gas, fjärrvärme)
  • Transport (flyg, järnväg, vatten, väg)
  • Bankverksamhet
  • Finansmarknadsinfrastruktur
  • Hälso- och sjukvård
  • Dricksvatten
  • Avloppsvatten
  • Digital infrastruktur
  • Offentlig förvaltning
  • Rymd
  • ICT-tjänstehantering (B2B)
  • Post- och budtjänster
  • Avfallshantering
  • Tillverkning av kemikalier
  • Livsmedelsproduktion
  • Tillverkning (medicintekniska, fordon, etc.)
  • Digitala leverantörer
  • Forskning

Krav (10 områden)

#OmrådeBeskrivning
1RiskanalysRegelbunden analys och säkerhetsåtgärder för informationssystem
2IncidenthanteringProcesser för att hantera och rapportera cybersäkerhetsincidenter
3DriftskontinuitetBackuphantering, katastrofåterställning och krishantering
4LeverantörssäkerhetSäkerhet i leverantörskedjan och relationer med leverantörer
5SystemanskaffningSäkerhet vid anskaffning, utveckling och underhåll av system
6SårbarhetshanteringHantering och rapportering av sårbarheter
7EffektivitetsbedömningPolicies och rutiner för att bedöma åtgärdernas effektivitet
8CyberhygienGrundläggande cyberhygien och utbildning
9KryptografiAnvändning av kryptografi och vid behov kryptering
10PersonalsäkerhetHR-säkerhet, tillgångskontroll och tillgångshantering

Incidentrapportering: Tidsramar

24 timmar

Första varning

Anmäl till behörig myndighet att en betydande incident har inträffat

72 timmar

Fullständig rapport

Detaljerad rapport inklusive allvarlighetsgrad, påverkan och initiala motåtgärder

1 månad

Slutrapport

Grundorsaksanalys, vidtagna åtgärder och gränsöverskridande påverkan

Sanktioner

Väsentliga verksamheter

10 MEUR

eller 2% av global årsomsättning

Viktiga verksamheter

7 MEUR

eller 1.4% av global årsomsättning

Ledningen kan hållas personligt ansvarig och förbjudas från ledningsfunktioner.

8 tekniska pelare för cybersäkerhet

Endpoint Detection & Response

EDR på alla enheter. Realtidsövervakning, automatisk isolering av hotade enheter.

Nätverksegmentering

Dela upp nätverket i zoner. Begränsa lateral movement vid intrång.

Identitets- och tillgångshantering

MFA överallt. Least privilege. Privileged Access Management (PAM).

Kryptering

Data i vila och i rörelse. TLS 1.3 minimum. BYOK för molntjänster.

SIEM & loggning

Central loggning med anomalidetektering. Bevara loggar minst 12 månader.

Sårbarhetshantering

Regelbunden scanning. Kritiska sårbarheter åtgärdas inom 48 timmar.

Backup & DR

3-2-1-regeln: 3 kopior, 2 medier, 1 offsite. Testa återställning kvartalsvis.

Säkerhetsutbildning

Regelbundna phishing-simuleringar. Alla anställda minst 1 gång per kvartal.

Zero Trust-arkitektur

Principen: Lita aldrig, verifiera alltid

Zero Trust innebär att ingen användare, enhet eller tjänst automatiskt litas på - oavsett om de befinner sig innanför eller utanför nätverket. Varje åtkomstförfrågan verifieras explicit.

Implementering av Zero Trust sker inte över en natt. Det är en resa som typiskt tar 12-24 månader. Börja med identitet (MFA, SSO), gå sedan vidare med enhetskontroll och mikrosegmentering.

Microsoft Entra ID + Conditional Access är den vanligaste Zero Trust-plattformen i Sverige tack vare den höga M365-penetrationen. För mer mogna organisationer rekommenderas tillägg av Zscaler eller Palo Alto Prisma.

NIS2-checklista (12 punkter)

Genomför riskanalys av alla informationssystem
Implementera incidenthanteringsprocess med 24/72h-rapportering
Säkerställ driftskontinuitet med testad DR-plan
Kartlägg och bedöm leverantörskedjans säkerhet
Inför MFA för alla system och användare
Implementera sårbarhetshantering med SLA:er
Utbilda all personal i cyberhygien (kvartalsvis)
Etablera SIEM/loggning med 12 månaders lagring
Dokumentera kryptografipolicy
Genomför penetrationstester (minst årligen)
Upprätta ansvarsfördelning för cybersäkerhet i ledningen
Registrera er hos MSB:s tillsynsenhet

Resurser och myndigheter

OrganisationRollWebbplats
MSBSamordnande myndighet för NIS2 i Sverigemsb.se
NCSC-SENationellt cybersäkerhetscenterncsc.se
CERT-SESveriges CSIRT för incidentrapporteringcert.se
FITillsyn för finanssektornfi.se
IVOTillsyn för hälso- och sjukvårdivo.se

Vanliga frågor

Simon Axelsson

Senior IT-konsult, SIAX Technology

Ansvarig för cybersäkerhet och NIS2-compliance i en organisation med 50+ anställda. Hanterar infrastruktur över Active Directory, Azure och VMware med fokus på Zero Trust.

Relaterade artiklar