NIS2 och cybersäkerhetslagen för småföretag

Cybersäkerhetslagen är Sveriges genomförande av EU:s NIS 2-direktiv och gäller sedan 15 januari 2026. De flesta småföretag omfattas inte. Men den som levererar till ett företag som omfattas kan ändå få kraven i sitt avtal.

Det här är en orientering, inte juridisk rådgivning. Varje verksamhet avgör själv om den omfattas — Nationellt cybersäkerhetscenter (NCSC) gör inga bedömningar i enskilda fall. Är ni nära en gräns, fråga en jurist eller en konsult med inriktning på informationssäkerhet.

Vad lagen är

Cybersäkerhetslag (2025:1506) trädde i kraft 15 januari 2026 och ersatte den äldre lagen om informationssäkerhet för samhällsviktiga och digitala tjänster. Till den hör cybersäkerhetsförordningen (2025:1507) och föreskrifter som styr detaljerna.

Sedan 1 juli 2026 är det Försvarets radioanstalt, genom Nationellt cybersäkerhetscenter (NCSC), som tar emot anmälningar och incidentrapporter och meddelar föreskrifter. Tidigare låg uppgiften hos Myndigheten för civilt försvar, och äldre texter på nätet hänvisar fortfarande dit. Tillsynen sköts av en myndighet per sektor, till exempel Energimyndigheten för energi och PTS för digital infrastruktur.

Storleksgränsen

Huvudregeln är att lagen gäller verksamheter i vissa sektorer som är minst ett medelstort företag (1 kap. 4 §). Gränsen är EU:s definition av små och medelstora företag. Ett företag är litet om det har

Är något av det inte uppfyllt — 50 personer eller fler, eller både omsättning och balansomslutning över 10 miljoner euro — är företaget minst medelstort.

Några saker som avgör hur det räknas:

Sektorerna

Lagen hänvisar till bilagorna i NIS 2-direktivet. Finns er huvudverksamhet inte med här, omfattas ni inte — oavsett storlek.

Högkritiska sektorer (bilaga I)

Andra kritiska sektorer (bilaga II)

Bygg, installation och andra tjänster

Bygg, installation, handel, konsulttjänster och de flesta andra tjänster är ingen sektor i lagen. Tillverkning av elapparatur och maskiner finns med, men det gäller den som tillverkar produkterna, inte den som installerar dem. Tillsynsmyndigheternas vägledning pekar också ut några gränsfall:

När storleken inte spelar någon roll

Några verksamheter omfattas även om de är små:

Om ni omfattas

Verksamheten blir antingen väsentlig eller viktig (1 kap. 9 §). Förenklat är stora företag i bilaga I väsentliga, och medelstora företag i bilaga I samt alla i bilaga II viktiga. Kraven är desamma; skillnaden är att tillsynen av väsentliga är planerad, medan viktiga granskas först när myndigheten har anledning att misstänka en överträdelse.

Om ni är underleverantör

Att leverera till ett företag som omfattas gör inte att ert eget företag omfattas. NCSC skriver det uttryckligen: en underleverantör räknas inte som verksamhetsutövare. Men kunden ska hålla säkerheten i sin leveranskedja, och enligt föreskrifterna ska den säkerställa att kraven uppfylls av leverantören och säkra det i avtalet.

I praktiken slår det igenom när uppdraget rör kundens system — nätverk, fastighetsautomation, styr- och övervakningssystem, larm eller passersystem. Då kan avtalet innehålla krav på att ni rapporterar incidenter, följer kundens säkerhetsrutiner, har kontroll på era egna underleverantörer och att avtalet kan sägas upp om kraven inte följs.

Frågor som är bra att kunna svara på innan en sådan förfrågan kommer:

NCSC rekommenderar även verksamheter som inte omfattas att läsa lagens krav, eftersom de ger en bild av vad kunder och samarbetspartner kommer att fråga efter.

Det korta svaret

Har företaget färre än 50 personer och omsätter högst 10 miljoner euro, och verkar det inte inom kommunikation, DNS eller betrodda tjänster, omfattas det i regel inte av cybersäkerhetslagen. Det som kan hända är att en kund som omfattas ställer krav i avtalet. Då är det avtalet, inte lagen, som avgör vad ni måste göra.

Fler verktyg

Källor

Källorna kontrollerades 2026-09-24.