Hoppa till innehållet

Tidslinjen

När börjar cybersäkerhetslagen gälla, och vilka datum finns på riktigt?

Frågan ställs fortfarande i presens trots att svaret är förfluten tid. Cybersäkerhetslagen trädde i kraft den 15 januari 2026 och gäller alltså redan. Förvirringen kommer från att det finns fyra olika sorters datum i omlopp: direktivets datum, det svenska ikraftträdandet, de datum myndigheterna angett för anmälan, och en rad deadlines som konsultmaterial publicerar utan stöd i vare sig lag eller föreskrift. Den här sidan skiljer dem åt och visar vilka som går att belägga.

I kraft
2026-01-15
Anmälan öppnade
2026-02-02
Sista dag
Anges inte
Ändringar
Inom 14 dagar
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot SFS 2025:1506 och NCSCSenast granskad 6 min läsning

Kort sagt

  • Lagen gäller sedan den 15 januari 2026. Frågan om när den börjar gälla är besvarad.
  • Anmälningsplikten har ingen sista dag i lagtexten. Formuleringen är så snart det kan ske.
  • NCSC har angett att verksamheter kan anmäla sig från den 2 februari.
  • NCSC skriver samtidigt att tillsynsmyndigheterna kan vidta åtgärder om anmälan inte inkommer inom 14 dagar.
  • Ändrade uppgifter i en gjord anmälan ska rapporteras inom 14 dagar från förändringen.
  • Deadlines som cirkulerar med bestämda datum för när allt ska vara klart saknar stöd i lagtexten.
  • Den gamla NIS-lagen (2018:1174) är upphävd men gäller fortfarande för överträdelser som skedde dessförinnan.

De datum som går att belägga

NIS2-direktivet antogs den 14 december 2022 och trädde i kraft i januari 2023, med den 17 oktober 2024 som sista dag för medlemsstaterna att ha genomfört det i nationell rätt. Sverige höll inte den tidpunkten, vilket är bakgrunden till att svenskt material från 2024 och 2025 är fullt av datum som sedan flyttades.

Det svenska genomförandet blev cybersäkerhetslag (2025:1506), som enligt övergångsbestämmelserna trädde i kraft den 15 januari 2026. Samma bestämmelser upphäver lagen om informationssäkerhet för samhällsviktiga och digitala tjänster (2018:1174), som dock fortfarande gäller för överträdelser som har skett före ikraftträdandet.

Anmälningsplikten regleras i 2 kap. 2 §, som säger att verksamhetsutövare ska anmäla sig så snart det kan ske. NCSC har angett att verksamheter kan anmäla sig från den 2 februari. Det är ett startdatum för kanalen, inte en frist som löper ut.

Denna lag träder i kraft den 15 januari 2026.

Vad som hänt och vad som gäller

  1. 2022-12-14Direktivet antasNIS2 (EU) 2022/2555 antas av parlamentet och rådet.
  2. 2024-10-17Sista dag för genomförandeMedlemsstaterna skulle ha genomfört direktivet nationellt. Sverige höll inte tiden.
  3. 2026-01-15Cybersäkerhetslagen träder i kraftSFS 2025:1506 börjar gälla och 2018:1174 upphävs.
  4. 2026-02-02Anmälan öppnarNCSC anger att verksamheter kan anmäla sig från detta datum.
  5. 2026-07-01Cyberverksamheten flyttasAnmälningar och incidentrapporter tas emot av NCSC vid FRA.
  6. LöpandeSå snart det kan skeAnmälningsplikten har inget slutdatum. Förändringar rapporteras inom 14 dagar.

Varför det cirkulerar datum som inte finns

Under 2024 och 2025 fanns ett verkligt behov av att ge organisationer något att planera mot, och i frånvaro av en beslutad lag fyllde konsultmaterial luckan med uppskattningar. En del av de uppskattningarna publicerades som datum utan förbehåll och har sedan citerats vidare.

Det finns också en genuin källa till förvirring i att direktivet, den svenska lagen, och föreskrifter från myndighet är tre lager som träder i kraft vid olika tidpunkter. Ett datum som är korrekt för ett av lagren beskrivs ibland som om det gällde alla tre.

Vår hållning är att inte återge ett datum vi inte kan peka på i författningstext eller på en myndighets egen sida. Om ni möter ett bestämt datum för när allt ska vara klart, be om lagrummet. Finns det inget lagrum är datumet någons planeringsantagande.

Datum med och utan stöd
Har stödi lag eller hos myndighetSaknar stödcirkulerar ändå
15 januari 2026, ikraftträdande
2 februari 2026, anmälan öppnar
14 dagar för ändrade uppgifter
24 och 72 timmar vid incident
14 dagar innan tillsynsåtgärder kan bli aktuella
Bestämt kalenderdatum då anmälan senast ska vara inne
Bestämd sista dag för att uppfylla kraven

Att ett datum saknar stöd betyder inte att det är ofarligt att vänta. Kraven gäller sedan ikraftträdandet, vilket är strängare än en deadline längre fram.

Källa: Cybersäkerhetslag (2025:1506)

Vad så snart det kan ske innebär för er

Formuleringen är strängare än den låter. En bestämd sista dag ger en organisation utrymme att planera fram till det datumet. Ett krav på att anmäla så snart det kan ske innebär att fristen börjar löpa när ni konstaterat att ni omfattas, och att dröjsmålet ska kunna förklaras.

Det praktiska rådet följer av det: dokumentera när ni gjorde bedömningen att ni omfattas, och när ni anmälde er. Är det ett glapp mellan de två datumen, anteckna varför. Det är den anteckningen som gör dröjsmålet förklarligt i stället för oförklarat.

Samma logik gäller kraven i 2 kap. 3 §. De gäller sedan ikraftträdandet. Att arbetet med åtgärderna pågår är rimligt och väntat, men det bör finnas en plan med datum bakom påståendet, inte bara en avsikt.

Fristerna som faktiskt står skrivna

Så snart det kan ske
fristen för anmälan enligt 2 kap. 2 §

Källa: SFS 2025:1506

14 dagar
innan tillsynsmyndigheterna kan vidta åtgärder om anmälan uteblir

Källa: Att anmäla en verksamhet, NCSC

14 dagar
för att anmäla förändringar i redan lämnade uppgifter

Källa: SFS 2025:1506

24 timmar
till tidig varning vid betydande incident

Källa: Artikel 23

72 timmar
till incidentanmälan med första bedömning

Källa: Artikel 23

De två fjortondagarsreglerna är inte samma regel

Talet 14 dagar dyker upp två gånger i det här sammanhanget, med olika innebörd och olika källa, och de blandas rutinmässigt ihop.

Den första kommer från NCSC och gäller den som ännu inte anmält sig. Myndigheten skriver att tillsynsmyndigheterna kan komma att vidta åtgärder om anmälan inte inkommer inom 14 dagar. Det är inte en frist i lagtexten och NCSC anger inte uttryckligen vilken händelse de fjorton dagarna räknas från, men det är den närmaste motsvarigheten till en deadline som faktiskt finns.

Den andra kommer från lagen och gäller den som redan anmält sig. Förändringar i lämnade uppgifter ska anmälas senast 14 dagar efter det att förändringen ägde rum. Här är startpunkten tydlig.

Skillnaden är praktisk. Den första rör om ni finns i registret, den andra om uppgifterna där stämmer. En organisation som läst ihop dem tror ofta att den har fjorton dagar på sig från det att den upptäckt att den omfattas, vilket ingen av de två reglerna säger.

Två regler, samma tal
NCSC:s 14 dagarinnan tillsynsåtgärderLagens 14 dagarför ändrade uppgifter
Gäller den som inte anmält sig
Gäller den som redan anmält sig
Står i lagtexten
Startpunkten är uttryckligen angiven
Konsekvens vid överskridandeTillsynsåtgärderBrott mot 2 kap. 2 §

Att NCSC inte anger startpunkten är en observation om formuleringen, inte ett argument för att fristen kan bortses från.

Källa: Att anmäla en verksamhet, NCSC

Föreskrifterna är ett tredje lager med egna datum

Lagen är inte det enda som styr. Myndighet får meddela föreskrifter om gemensamma delar av kraven, och de föreskrifterna träder i kraft vid sina egna tidpunkter, oberoende av lagens ikraftträdande.

Det betyder att svaret på frågan när något börjar gälla kan vara olika beroende på vilken skyldighet ni frågar om. Lagens krav gäller sedan den 15 januari 2026. En detaljregel i en föreskrift kan börja gälla senare och kan också ändras utan att lagen rörs.

Praktiskt hanteras det genom att er efterlevnadsdokumentation skiljer på lagrum och föreskrift, och anger vilken version av föreskriften bedömningen gjordes mot. Utan den uppgiften går det inte att avgöra i efterhand om bedömningen var aktuell när den gjordes.

Verksamheter som blir omfattade senare

Frågan om när lagen börjar gälla har ett annat svar för den som inte omfattades från början. En verksamhet som växer förbi storleksgränsen, byter inriktning eller förvärvar en verksamhet i en av bilagorna omfattas från den tidpunkt förutsättningarna faktiskt är uppfyllda, inte från nästa årsskifte.

Anmälningsplikten löper då på samma sätt som för alla andra: så snart det kan ske. Har ni redan anmält er och uppgifterna ändras, gäller i stället fristen på 14 dagar från att förändringen ägde rum.

Det som gör den här situationen svår att upptäcka är att ingen meddelar er. Bedömningen är er egen, och den behöver därför göras om vid förvärv, omorganisation och när personalstyrkan passerar gränsvärdena, inte bara en gång.

Hur ni daterar er egen efterlevnad

Eftersom lagen saknar en bestämd sista dag för att uppfylla kraven blir era egna datum det som visar att arbetet är styrt i stället för avvaktande. Fyra datum räcker långt.

Det första är dagen ni bedömde att ni omfattas, med bilagan och storleken angivna. Det andra är dagen ni anmälde er. Det tredje är dagen den nuvarande riskbedömningen gjordes. Det fjärde är den planerade tidpunkten för nästa översyn.

Vart och ett av datumen är trivialt att skriva ned i förväg och svårt att rekonstruera i efterhand. Det är hela poängen med att göra det nu, medan frågan är administrativ och inte akut.

De fyra datum som bör finnas nedskrivna
DatumVad det visarVar det hör hemma
Bedömning av omfattningNär ni konstaterade att lagen gäller erBeslutsunderlag med bilaga och storlek
AnmälanNär skyldigheten enligt 2 kap. 2 § fullgjordesKvittens från NCSC
Senaste riskbedömningAtt arbetet enligt 2 kap. 3 § är levandeRiskregister
Nästa översynAtt arbetet är planerat och inte tillfälligtÅrshjul eller motsvarande

Källa: Cybersäkerhetslag (2025:1506)

Om ni upptäcker att ni är sena

Att ha missat anmälan är inte ett läge som förbättras av att vänta ytterligare. Anmälningsplikten kvarstår oförändrad, och tidpunkten då ni anmäler er noteras oavsett när ni gör det.

Ordningen som är rimlig att följa är att först avgöra om ni faktiskt omfattas, med bilagan och storleken dokumenterade, därefter anmäla, och därefter arbeta med åtgärderna enligt en plan med datum. Att vänta med anmälan tills åtgärderna är på plats är en vanlig men svårförsvarad ordning, eftersom anmälan och kraven är två separata skyldigheter.

Frågor

Vanliga frågor

När börjar cybersäkerhetslagen gälla?
Den trädde i kraft den 15 januari 2026 och gäller redan. Kraven i 2 kap. gäller sedan dess.
Finns det en sista dag för anmälan?
Inget kalenderdatum. 2 kap. 2 § säger så snart det kan ske, och den 2 februari är ett startdatum för kanalen. NCSC skriver dock att tillsynsmyndigheterna kan vidta åtgärder om anmälan inte inkommer inom 14 dagar, vilket är den närmaste motsvarigheten till en frist.
Vad avser de 14 dagarna?
Två olika saker. NCSC anger 14 dagar innan tillsynsåtgärder kan bli aktuella om anmälan uteblir. Lagen anger 14 dagar för att anmäla förändringar i uppgifter som redan lämnats.
Vad gäller om vi anmäler oss sent?
Anmälningsplikten kvarstår. Dokumentera när ni bedömde att ni omfattas och när ni anmälde er, och anteckna orsaken till glappet.
Gäller den gamla NIS-lagen fortfarande?
Lagen (2018:1174) är upphävd men gäller fortfarande för överträdelser som har skett före ikraftträdandet.
Varför säger olika källor olika datum?
Direktivet, den svenska lagen och myndigheternas föreskrifter träder i kraft vid olika tidpunkter, och material skrivet före lagen innehåller uppskattningar som sedan flyttades.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.