NIS2 och cybersäkerhetslagen för småföretag
Cybersäkerhetslagen är Sveriges genomförande av EU:s NIS 2-direktiv och gäller sedan 15 januari 2026. De flesta småföretag omfattas inte. Men den som levererar till ett företag som omfattas kan ändå få kraven i sitt avtal.
Det här är en orientering, inte juridisk rådgivning. Varje verksamhet avgör själv om den omfattas — Nationellt cybersäkerhetscenter (NCSC) gör inga bedömningar i enskilda fall. Är ni nära en gräns, fråga en jurist eller en konsult med inriktning på informationssäkerhet.
Vad lagen är
Cybersäkerhetslag (2025:1506) trädde i kraft 15 januari 2026 och ersatte den äldre lagen om informationssäkerhet för samhällsviktiga och digitala tjänster. Till den hör cybersäkerhetsförordningen (2025:1507) och föreskrifter som styr detaljerna.
Sedan 1 juli 2026 är det Försvarets radioanstalt, genom Nationellt cybersäkerhetscenter (NCSC), som tar emot anmälningar och incidentrapporter och meddelar föreskrifter. Tidigare låg uppgiften hos Myndigheten för civilt försvar, och äldre texter på nätet hänvisar fortfarande dit. Tillsynen sköts av en myndighet per sektor, till exempel Energimyndigheten för energi och PTS för digital infrastruktur.
Storleksgränsen
Huvudregeln är att lagen gäller verksamheter i vissa sektorer som är minst ett medelstort företag (1 kap. 4 §). Gränsen är EU:s definition av små och medelstora företag. Ett företag är litet om det har
- färre än 50 personer, och
- en omsättning eller balansomslutning på högst 10 miljoner euro.
Är något av det inte uppfyllt — 50 personer eller fler, eller både omsättning och balansomslutning över 10 miljoner euro — är företaget minst medelstort.
Några saker som avgör hur det räknas:
- Personer räknas i årsarbetskrafter. Ägare och delägare som arbetar i företaget räknas med, lärlingar och föräldralediga gör det inte.
- Siffrorna gäller det senast fastställda räkenskapsåret, och omsättningen räknas utan moms. Ett företag byter kategori först när gränsen passerats två år i rad.
- Kopplade företag räknas in. Äger ni minst 25 % av ett annat företag, eller ägs av ett, läggs dess siffror till i proportion till ägarandelen. Har ni bestämmande inflytande läggs de till fullt ut. Ett företag som når gränsen enbart genom kopplingen kan undantas om det drivs självständigt.
Sektorerna
Lagen hänvisar till bilagorna i NIS 2-direktivet. Finns er huvudverksamhet inte med här, omfattas ni inte — oavsett storlek.
Högkritiska sektorer (bilaga I)
- Energi: el (bland annat elhandel, elnät, produktion, aggregering och laddningsoperatörer), fjärrvärme och fjärrkyla, olja, gas och vätgas.
- Transporter: luft, järnväg, sjöfart och väg.
- Bankverksamhet och finansmarknadsinfrastruktur.
- Hälso- och sjukvård, inklusive tillverkning av läkemedel och kritiska medicintekniska produkter.
- Dricksvatten och avloppsvatten.
- Digital infrastruktur: internetknutpunkter, DNS, toppdomäner, molntjänster, datacenter, nätverk för innehållsleverans, betrodda tjänster och allmänna kommunikationsnät och -tjänster.
- Förvaltning av IKT-tjänster mellan företag: leverantörer av hanterade tjänster och hanterade säkerhetstjänster.
- Offentlig förvaltning och rymden.
Andra kritiska sektorer (bilaga II)
- Post- och budtjänster.
- Avfallshantering, när det är företagets huvudsakliga verksamhet.
- Tillverkning och distribution av kemikalier.
- Livsmedel: grossisthandel och industriell produktion och bearbetning.
- Tillverkning av medicintekniska produkter, datorer och elektronik, elapparatur, maskiner, motorfordon och andra transportmedel.
- Digitala leverantörer: marknadsplatser online, sökmotorer och sociala nätverk.
- Forskning.
Bygg, installation och andra tjänster
Bygg, installation, handel, konsulttjänster och de flesta andra tjänster är ingen sektor i lagen. Tillverkning av elapparatur och maskiner finns med, men det gäller den som tillverkar produkterna, inte den som installerar dem. Tillsynsmyndigheternas vägledning pekar också ut några gränsfall:
- Laddningspunkter: det som avses är laddningsoperatörer med publika laddningspunkter och betalningssystem, inte den som har enstaka laddningspunkter för personal eller kunder.
- Solceller: en mindre produktion främst för eget bruk gör inte företaget till elproducent i lagens mening.
- Avfall: den som säljer avfallshantering som tjänst kan omfattas av sektorn, men storleksgränsen gäller ändå.
När storleken inte spelar någon roll
Några verksamheter omfattas även om de är små:
- Den som tillhandahåller allmänna elektroniska kommunikationsnät eller -tjänster (1 kap. 6 §).
- Toppdomänregister, DNS-tjänster och domännamnsregistrering (1 kap. 7 § 2–4).
- Betrodda tjänster enligt eIDAS-förordningen (1 kap. 5 § 4).
- En verksamhet i sektorerna ovan som är ensam leverantör i Sverige av en samhällsviktig tjänst, där en störning kan få betydande påverkan på liv, hälsa eller allmän säkerhet, eller som har särskild betydelse för sin sektor (1 kap. 5 § 1–3). Kriterierna preciseras i föreskrifter och gäller till exempel dricksvattenleverantörer som försörjer minst 20 000 personer.
Om ni omfattas
Verksamheten blir antingen väsentlig eller viktig (1 kap. 9 §). Förenklat är stora företag i bilaga I väsentliga, och medelstora företag i bilaga I samt alla i bilaga II viktiga. Kraven är desamma; skillnaden är att tillsynen av väsentliga är planerad, medan viktiga granskas först när myndigheten har anledning att misstänka en överträdelse.
- Anmälan till NCSC så snart det kan ske, och ändringar senast 14 dagar efter att de inträffat (2 kap. 2 §). Anmälan görs med ett formulär från NCSC.
- Säkerhetsåtgärder som är lämpliga och proportionella (2 kap. 3 §). De ska åtminstone omfatta riskanalys, incidenthantering, kontinuitet och krishantering, säkerhet i leveranskedjan, säker anskaffning och utveckling, utvärdering av åtgärderna, cyberhygien och utbildning, kryptering, personalsäkerhet och åtkomstkontroll, samt säker autentisering och kommunikation. Detaljkraven gäller från 1 oktober 2026.
- Ledningen ska utbildas om säkerhetsåtgärderna (2 kap. 4 §). I ett aktiebolag avses styrelse och vd.
- Incidentrapportering: en tidig varning inom 24 timmar från att ni fått kännedom om en betydande incident, en incidentanmälan inom 72 timmar och en slutrapport senast en månad därefter.
- Sanktionsavgift vid överträdelser: för en väsentlig verksamhet upp till det högsta av 2 % av den globala årsomsättningen och 10 miljoner euro, för en viktig upp till det högsta av 1,4 % och 7 miljoner euro (4 kap. 10 §).
Om ni är underleverantör
Att leverera till ett företag som omfattas gör inte att ert eget företag omfattas. NCSC skriver det uttryckligen: en underleverantör räknas inte som verksamhetsutövare. Men kunden ska hålla säkerheten i sin leveranskedja, och enligt föreskrifterna ska den säkerställa att kraven uppfylls av leverantören och säkra det i avtalet.
I praktiken slår det igenom när uppdraget rör kundens system — nätverk, fastighetsautomation, styr- och övervakningssystem, larm eller passersystem. Då kan avtalet innehålla krav på att ni rapporterar incidenter, följer kundens säkerhetsrutiner, har kontroll på era egna underleverantörer och att avtalet kan sägas upp om kraven inte följs.
Frågor som är bra att kunna svara på innan en sådan förfrågan kommer:
- Vilka i företaget har inloggningar till kundens system, och hur tas de bort när någon slutar?
- Används tvåstegsverifiering för e-post och andra konton?
- Hur och till vem rapporterar ni om något går fel, och hur snabbt?
- Vilka egna underleverantörer har åtkomst, och vilka krav ställer ni på dem?
- Hålls datorer, telefoner och program uppdaterade, och finns säkerhetskopior?
NCSC rekommenderar även verksamheter som inte omfattas att läsa lagens krav, eftersom de ger en bild av vad kunder och samarbetspartner kommer att fråga efter.
Det korta svaret
Har företaget färre än 50 personer och omsätter högst 10 miljoner euro, och verkar det inte inom kommunikation, DNS eller betrodda tjänster, omfattas det i regel inte av cybersäkerhetslagen. Det som kan hända är att en kund som omfattas ställer krav i avtalet. Då är det avtalet, inte lagen, som avgör vad ni måste göra.
Fler verktyg
Källor
- Cybersäkerhetslag (2025:1506), särskilt 1 kap. 4–9 §§, 2 kap. och 4 kap. 10 §
- Cybersäkerhetsförordning (2025:1507)
- Direktiv (EU) 2022/2555 (NIS 2), bilaga I och II
- Kommissionens rekommendation 2003/361/EG om definitionen av små och medelstora företag
- NCSC – Omfattas verksamheten av cybersäkerhetslagen?
- NCSC – Frågor och svar om cybersäkerhetslagen
- NCSC – Att anmäla en verksamhet
- NCSC – Vägledning för anmälan och identifiering av verksamhetsutövare (PDF)
- NCSC – MCFFS 2026:11 om säkerhetsåtgärder och ledningens utbildning (PDF)
- PTS – Omfattas vi av CSL? (självtest)
Källorna kontrollerades 2026-09-24.