{"id":8219,"date":"2026-05-21T14:17:14","date_gmt":"2026-05-21T12:17:14","guid":{"rendered":"https:\/\/evertrust.se\/?p=8219"},"modified":"2026-05-21T14:17:15","modified_gmt":"2026-05-21T12:17:15","slug":"nis2-2026-vad-maste-vara-pa-plats-nu","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/","title":{"rendered":"NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu"},"content":{"rendered":"<h1>NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu<\/h1>\n<p><strong>Kort svar:<\/strong> Cybers\u00e4kerhetslagen g\u00e4ller sedan den 15 januari 2026. Den inf\u00f6r NIS2 i Sverige. Om er verksamhet omfattas beh\u00f6ver ni nu kunna visa fem saker: att ni vet om lagen g\u00e4ller f\u00f6r er, att ledningen har ansvar, att risker \u00e4r bed\u00f6mda, att incidenter kan rapporteras och att \u00e5tg\u00e4rder \u00e4r dokumenterade.<\/p>\n<p>Det r\u00e4cker inte med en allm\u00e4n IT-policy. Ni beh\u00f6ver kunna visa hur arbetet styrs. Ni beh\u00f6ver ocks\u00e5 visa vilka beslut som har fattats och hur ni f\u00f6ljer upp arbetet.<\/p>\n<h2>Varf\u00f6r fr\u00e5gan \u00e4r viktig nu<\/h2>\n<p>Den 15 januari 2026 b\u00f6rjade den nya cybers\u00e4kerhetslagen att g\u00e4lla i Sverige. Lagen bygger p\u00e5 EU:s NIS2-direktiv. Den st\u00e4ller h\u00f6gre krav p\u00e5 m\u00e5nga verksamheter inom viktiga och digitala sektorer.<\/p>\n<p>Myndigheten f\u00f6r civilt f\u00f6rsvar, tidigare MSB, beskriver att fler organisationer omfattas \u00e4n tidigare. Kraven sk\u00e4rps ocks\u00e5. Det g\u00e4ller bland annat riskarbete, s\u00e4kerhets\u00e5tg\u00e4rder, incidentrapportering och ledningens ansvar.<\/p>\n<p>F\u00f6r verksamheter som omfattas \u00e4r fr\u00e5gan d\u00e4rf\u00f6r enkel: vad beh\u00f6ver vara klart nu? Den som v\u00e4ntar riskerar att halka efter. Det g\u00e4ller s\u00e4rskilt ansvar, dokumentation och incidentberedskap.<\/p>\n<p>F\u00f6r en samlad \u00f6versikt \u00f6ver regelverket kan du l\u00e4sa mer om <a href=\"https:\/\/evertrust.se\/en\/expertis\/nis-2\/\">NIS2-r\u00e5dgivning f\u00f6r svenska verksamheter<\/a>.<\/p>\n<h2>Vad reglerna kr\u00e4ver i praktiken<\/h2>\n<p>Cybers\u00e4kerhetslagen g\u00e4ller f\u00f6r vissa verksamheter inom utpekade sektorer. Det f\u00f6rsta steget \u00e4r d\u00e4rf\u00f6r att avg\u00f6ra om lagen g\u00e4ller f\u00f6r er. Den bed\u00f6mningen b\u00f6r dokumenteras.<\/p>\n<p>Om ni omfattas beh\u00f6ver ni visa att cybers\u00e4kerhet hanteras p\u00e5 ett ordnat s\u00e4tt. Arbetet ska ocks\u00e5 utg\u00e5 fr\u00e5n risk. Det betyder att ni beh\u00f6ver:<\/p>\n<ul>\n<li>identifiera vilka tj\u00e4nster, system och leverant\u00f6rer som \u00e4r kritiska<\/li>\n<li>bed\u00f6ma hot, s\u00e5rbarheter och konsekvenser<\/li>\n<li>besluta om s\u00e4kerhets\u00e5tg\u00e4rder utifr\u00e5n risk<\/li>\n<li>f\u00f6rdela roller, mandat och ansvar<\/li>\n<li>f\u00f6lja upp \u00e5tg\u00e4rder och dokumentera resultat<\/li>\n<li>ha en fungerande process f\u00f6r incidentrapportering<\/li>\n<\/ul>\n<p>Arbetet b\u00f6r h\u00e4nga ihop med er befintliga informationss\u00e4kerhet. F\u00f6r m\u00e5nga \u00e4r <a href=\"https:\/\/evertrust.se\/en\/expertis\/informationssakerhet-iso-2700x\/\">systematiskt informationss\u00e4kerhetsarbete enligt ISO 2700x<\/a> en bra grund. Cybers\u00e4kerhetslagen har dock egna krav som ocks\u00e5 m\u00e5ste hanteras.<\/p>\n<h2>Ledningens ansvar g\u00e5r inte att delegera bort<\/h2>\n<p>En tydlig f\u00f6r\u00e4ndring med NIS2 \u00e4r ledningens ansvar. Ledningen ska styra cybers\u00e4kerhetsarbetet. Arbetet ska vara systematiskt, riskbaserat och en del av den vanliga styrningen.<\/p>\n<p>Det betyder att styrelse, vd och ledningsgrupp beh\u00f6ver f\u00e5 bra underlag. De beh\u00f6ver ocks\u00e5 kunna visa vilka m\u00e5l, resurser och prioriteringar de har beslutat om.<\/p>\n<p>I praktiken b\u00f6r ledningen minst ha:<\/p>\n<ul>\n<li>en dokumenterad NIS2- eller cybers\u00e4kerhetsagenda<\/li>\n<li>beslut om ansvarig funktion, exempelvis CISO eller informationss\u00e4kerhetsansvarig<\/li>\n<li>\u00e5terkommande rapportering om risker och \u00e5tg\u00e4rder<\/li>\n<li>en beslutad incidenteskaleringsmodell<\/li>\n<li>utbildning som g\u00f6r att ledningen kan f\u00f6rst\u00e5 och bed\u00f6ma cybers\u00e4kerhetsrisker<\/li>\n<\/ul>\n<p>Evertrusts rekommendation \u00e4r att behandla NIS2 som en ledningsfr\u00e5ga. Det \u00e4r inte bara ett IT-projekt. Vid tillsyn blir beslut, riskunderlag och bevis ofta avg\u00f6rande.<\/p>\n<h2>Incidentrapportering beh\u00f6ver vara testad<\/h2>\n<p>Cybers\u00e4kerhetslagen har krav p\u00e5 incidentrapportering. Enligt Myndigheten f\u00f6r civilt f\u00f6rsvar ska betydande incidenter rapporteras. En incident kan till exempel p\u00e5verka sekretess, riktighet eller tillg\u00e5ng till system.<\/p>\n<p>Myndigheten anger ocks\u00e5 att f\u00f6reskrifter om incidentrapportering b\u00f6rjar g\u00e4lla den 1 juli 2026. Fram till dess anv\u00e4nds tillf\u00e4lliga l\u00f6sningar p\u00e5 vissa delar.<\/p>\n<p>Det viktiga \u00e4r att ni redan nu vet:<\/p>\n<ul>\n<li>vem som bed\u00f6mer om en incident \u00e4r betydande<\/li>\n<li>vem som beslutar om rapportering<\/li>\n<li>vilka uppgifter som beh\u00f6ver samlas in<\/li>\n<li>hur juridik, IT, kommunikation och ledning samverkar<\/li>\n<li>hur NIS2-rapportering samordnas med eventuell GDPR-rapportering<\/li>\n<\/ul>\n<p>Ett vanligt misstag \u00e4r att behandla NIS2-incidenter som GDPR-incidenter. De kan \u00f6verlappa. Men reglerna har olika syften och olika krav.<\/p>\n<h2>Evertrusts kommentar<\/h2>\n<p>Den st\u00f6rsta NIS2-risken under 2026 \u00e4r inte att policyn \u00e4r ofullst\u00e4ndig. Den st\u00f6rre risken \u00e4r att organisationen inte kan visa hur den har t\u00e4nkt.<\/p>\n<p>Vid tillsyn beh\u00f6ver ni kunna f\u00f6rklara era val. Varf\u00f6r omfattas ni, eller varf\u00f6r g\u00f6r ni inte det? Vilka system \u00e4r kritiska? Vilka leverant\u00f6rer \u00e4r viktiga? Hur har ledningen prioriterat?<\/p>\n<p>Ett bra NIS2-arbete b\u00f6r d\u00e4rf\u00f6r ge en tydlig kedja:<\/p>\n<p><strong>omfattningsbed\u00f6mning -&gt; riskanalys -&gt; beslut -&gt; \u00e5tg\u00e4rder -&gt; uppf\u00f6ljning -&gt; incidentberedskap -&gt; f\u00f6rb\u00e4ttring.<\/strong><\/p>\n<p>Om kedjan saknas r\u00e4cker det s\u00e4llan att enskilda tekniska kontroller ser bra ut.<\/p>\n<h2>Checklista: detta b\u00f6r finnas p\u00e5 plats nu<\/h2>\n<h3>1. Omfattningsbed\u00f6mning<\/h3>\n<p>Dokumentera om lagen g\u00e4ller f\u00f6r er. Ange ocks\u00e5 sektor, delsektor och vilka tj\u00e4nster bed\u00f6mningen g\u00e4ller.<\/p>\n<h3>2. NIS2-gap-analys<\/h3>\n<p>J\u00e4mf\u00f6r nul\u00e4get med lagens krav. En <a href=\"https:\/\/evertrust.se\/en\/tjanster-gap-analyser\/\">gap-analys f\u00f6r cybers\u00e4kerhetslagen<\/a> b\u00f6r leda till tydliga \u00e5tg\u00e4rder, ansvariga personer och tidsplan.<\/p>\n<h3>3. Ledningsbeslut<\/h3>\n<p>Se till att ledningen beslutar om m\u00e5l, resurser, ansvar och uppf\u00f6ljning.<\/p>\n<h3>4. Riskbaserat s\u00e4kerhetsarbete<\/h3>\n<p>Identifiera kritiska system, tj\u00e4nster och leverant\u00f6rer. Riskanalysen ska f\u00f6rklara varf\u00f6r ni har valt vissa s\u00e4kerhets\u00e5tg\u00e4rder.<\/p>\n<h3>5. Incidentprocess<\/h3>\n<p>Skapa en process f\u00f6r att uppt\u00e4cka, bed\u00f6ma och rapportera incidenter. Testa processen innan en verklig incident intr\u00e4ffar.<\/p>\n<h3>6. Leverant\u00f6rskontroll<\/h3>\n<p>Kartl\u00e4gg leverant\u00f6rer som p\u00e5verkar kritiska tj\u00e4nster. Se till att avtal t\u00e4cker s\u00e4kerhetskrav, incidentinformation och underleverant\u00f6rer.<\/p>\n<h3>7. Bevisning och dokumentation<\/h3>\n<p>Spara beslut, riskbed\u00f6mningar, \u00e5tg\u00e4rdsplaner, \u00f6vningar och utbildningar. Efterlevnad beh\u00f6ver kunna visas, inte bara beskrivas.<\/p>\n<h3>8. Utbildning<\/h3>\n<p>Se till att ledning och viktiga funktioner f\u00f6rst\u00e5r sin roll. Utbildningen b\u00f6r kopplas till era faktiska risker.<\/p>\n<h3>9. Praktiskt verktygsst\u00f6d<\/h3>\n<p>F\u00f6r verksamheter som vill samla kontroller, ansvar och uppf\u00f6ljning kan <a href=\"https:\/\/trustview.se\/nis2\/\">praktiskt st\u00f6d f\u00f6r NIS2-efterlevnad<\/a> vara ett s\u00e4tt att komma vidare.<\/p>\n<h2>Vanliga misstag<\/h2>\n<h3>Att v\u00e4nta p\u00e5 mer v\u00e4gledning<\/h3>\n<p>F\u00f6reskrifter och v\u00e4gledning kan \u00e4ndras under 2026. Men grundarbetet kan inte v\u00e4nta. Omfattning, ansvar, risker och incidentberedskap beh\u00f6ver hanteras nu.<\/p>\n<h3>Att g\u00f6ra NIS2 till en ren IT-fr\u00e5ga<\/h3>\n<p>Cybers\u00e4kerhetslagen kr\u00e4ver styrning, ansvar och uppf\u00f6ljning. IT \u00e4r viktigt. Men juridik, ink\u00f6p, ledning och verksamhet beh\u00f6ver ocks\u00e5 vara med.<\/p>\n<h3>Att sakna leverant\u00f6rsperspektiv<\/h3>\n<p>M\u00e5nga incidenter p\u00e5verkas av leverant\u00f6rer. NIS2-arbetet b\u00f6r d\u00e4rf\u00f6r omfatta outsourcing, molntj\u00e4nster och andra viktiga beroenden.<\/p>\n<h3>Att inte samordna med GDPR<\/h3>\n<p>En cybers\u00e4kerhetsincident kan ocks\u00e5 vara en personuppgiftsincident. Ni beh\u00f6ver veta n\u00e4r GDPR-processen och NIS2-processen ska l\u00f6pa parallellt.<\/p>\n<h2>Rekommenderade n\u00e4sta steg<\/h2>\n<p>Svenska verksamheter b\u00f6r nu prioritera tre saker. Avg\u00f6r om lagen g\u00e4ller f\u00f6r er. Skapa en tydlig \u00e5tg\u00e4rdsplan. Se till att ledningen f\u00e5r r\u00e4tt underlag. D\u00e4refter b\u00f6r ni testa incidentprocessen och granska leverant\u00f6rerna.<\/p>\n<p>Evertrust kan hj\u00e4lpa till med <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\">juridisk r\u00e5dgivning inom dataskydd och cybers\u00e4kerhet<\/a>. Det kan till exempel g\u00e4lla omfattningsbed\u00f6mning, gap-analys, styrdokument, incidentrutiner och ledningsunderlag.<\/p>\n<h2>FAQ<\/h2>\n<h3>G\u00e4ller NIS2 redan i Sverige?<\/h3>\n<p>Ja. NIS2 genomf\u00f6rs i Sverige genom cybers\u00e4kerhetslagen. Den g\u00e4ller sedan den 15 januari 2026. Den praktiska fr\u00e5gan \u00e4r om lagen g\u00e4ller f\u00f6r er verksamhet.<\/p>\n<h3>M\u00e5ste alla incidenter rapporteras?<\/h3>\n<p>Nej. Verksamheter ska rapportera betydande incidenter. Bed\u00f6mningen ska g\u00f6ras utifr\u00e5n cybers\u00e4kerhetslagen och aktuella f\u00f6reskrifter.<\/p>\n<h3>Vad beh\u00f6ver ledningen g\u00f6ra?<\/h3>\n<p>Ledningen beh\u00f6ver styra arbetet. Den ska besluta om resurser och ansvar. Den ska ocks\u00e5 f\u00f6lja upp risker och \u00e5tg\u00e4rder. Beslut b\u00f6r dokumenteras.<\/p>\n<h3>\u00c4r NIS2 samma sak som GDPR?<\/h3>\n<p>Nej. NIS2 och GDPR har olika syften. NIS2 handlar om cybers\u00e4kerhet. GDPR skyddar personuppgifter. Samma incident kan \u00e4nd\u00e5 ber\u00f6ra b\u00e5da regelverken.<\/p>\n<h3>Hur visar man att verksamheten f\u00f6ljer cybers\u00e4kerhetslagen?<\/h3>\n<p>Genom dokumenterad bed\u00f6mning, riskanalys, beslutade \u00e5tg\u00e4rder, tydliga roller, incidentprocesser, leverant\u00f6rskontroll, utbildning och uppf\u00f6ljning.<\/p>","protected":false},"excerpt":{"rendered":"<p>Cybers\u00e4kerhetslagen g\u00e4ller sedan 15 januari 2026. Se vad ni beh\u00f6ver ha p\u00e5 plats nu: ansvar, riskarbete, incidenter och dokumentation.<\/p>","protected":false},"author":25,"featured_media":8218,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[1],"tags":[],"class_list":["post-8219","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-okategoriserade"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8219","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/25"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8219"}],"version-history":[{"count":3,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8219\/revisions"}],"predecessor-version":[{"id":8224,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8219\/revisions\/8224"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8218"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8219"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8219"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8219"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}