NIS2-direktivet är genomfört i Sverige genom cybersäkerhetslagen (2025:1506), som trädde i kraft den 15 januari 2026. Den berör uppskattningsvis 8 000 organisationer i arton samhällsviktiga sektorer — energi, transport, hälsa, vatten, avfall, livsmedel, tillverkning och digital infrastruktur bland dem. Lagen lägger ansvaret på ledningen, och den skriver ut att ledningen ska utbildas.
11 september 2026: rapporteringsplikt enligt CRA
Tillverkare av produkter med digitala delar ska då rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter — tidig varning inom 24 timmar och full anmälan inom 72. Det gäller även produkter som redan finns på marknaden, långt före de fullständiga kraven i december 2027.
Det ledningen ansvarar för
- Att godkänna och följa upp riskhanteringsåtgärderna — ansvaret går inte att delegera bort till IT.
- Att själva genomgå utbildning, och att erbjuda motsvarande utbildning till personalen.
- Att incidenter rapporteras i tid till tillsynsmyndigheten.
- Att kraven följer med i leverantörskedjan, inte bara i den egna organisationen.
- Sanktionsavgifterna når upp till 2 procent av den globala omsättningen eller 10 miljoner euro.

NIS2 och CRA är två olika frågor
Cybersäkerhetslagen handlar om hur ni driver verksamheten: styrning, riskhantering, kontinuitet och rapportering. Cyber Resilience Act handlar om vad ni säljer: produkter med digitala delar ska vara säkra i sig, hålla sig uppdaterade och ha en hanterad sårbarhetsprocess. Tillverkar ni något uppkopplat och driver samhällsviktig verksamhet gäller båda, och de svarar mot olika delar av organisationen.
Vanliga frågor om cybersäkerhetslagen
Det som avgör om lagen berör er, och vad den kräver om den gör det.
- Omfattas vi av cybersäkerhetslagen?
- Det avgörs av sektor och storlek. Verksamheter i någon av de arton sektorerna med minst 50 anställda eller 10 miljoner euro i omsättning omfattas normalt, och en del mindre verksamheter omfattas ändå på grund av sin roll i samhället. Anmälan görs till tillsynsmyndigheten.
- Vad kräver lagen av ledningen?
- Att den godkänner riskhanteringsåtgärderna, följer upp att de genomförs och själv utbildas i cybersäkerhet. Ledningen kan hållas ansvarig när det brister.
- Vad är skillnaden mellan NIS2 och Cyber Resilience Act?
- NIS2, alltså cybersäkerhetslagen, ställer krav på verksamheten. CRA ställer krav på produkter med digitala delar som släpps ut på EU-marknaden. Den ena reglerar hur ni arbetar, den andra vad ni säljer.
- När måste en incident rapporteras?
- Enligt CRA gäller tidig varning inom 24 timmar och full anmälan inom 72 timmar för aktivt utnyttjade sårbarheter och allvarliga incidenter, från den 11 september 2026. Cybersäkerhetslagen har egna tidsfrister med samma logik: först ett larm, sedan en redogörelse.
Utbilda ledningen innan tillsynen frågar
Webbkurser med kunskapsprov och diplom — dokumentationen på att utbildningskravet är uppfyllt följer med.
Se alla kurser


