Hoppa till innehållet

Omfattning

Omfattas vi av cybersäkerhetslagen?

Bedömningen görs i två steg och ni gör den själva. Först avgör sektorn vilken bilaga i NIS2-direktivet verksamheten hör till. Sedan avgör storleken vilken klass ni hamnar i inom den bilagan. Står ni i bilaga 1 och är ett stort företag blir ni väsentlig verksamhetsutövare. Är ni medelstora i bilaga 1, eller står ni i bilaga 2 oavsett storlek, blir ni viktig verksamhetsutövare. Storleksgränserna kommer inte från cybersäkerhetslagen utan från EU:s definition av små och medelstora företag, och det är den definitionen NCSC hänvisar vidare till. Ingen myndighet hör av sig och talar om saken, så en utebliven bedömning är inte samma sak som att ha kommit fram till att lagen inte gäller.

Steg
Sektor, sedan storlek
Klasser
Väsentlig · viktig
Storlek enligt
2003/361/EG
Bedöms av
Er själva
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot NCSC och kommissionens rekommendationSenast granskad 3 min läsning

Kort sagt

  • Bedömningen är er egen. Ingen myndighet meddelar att ni omfattas.
  • Sektorn avgör bilagan, storleken avgör klassen inom bilagan.
  • Bilaga 1 plus stort företag är den enda kombinationen som ger väsentlig.
  • Alla som omfattas ska anmäla sig, även viktiga verksamhetsutövare.
  • Klassningen styr tillsynen, inte om kraven gäller. Kraven gäller båda klasserna.

Steg ett: står er sektor i bilaga 1 eller bilaga 2?

NIS2-direktivet delar sektorerna i två bilagor. Bilaga 1 rymmer de högkritiska sektorerna, bilaga 2 de andra kritiska. Uppdelningen är inte en gradering av hur viktig verksamheten är för samhället utan styr vilken tillsyn som gäller.

Slå upp er egen verksamhetstyp i direktivets bilagor snarare än att utgå från en sammanfattning. Sektorsbeskrivningarna är specifika, och flera verksamheter som i dagligt tal beskrivs likadant hamnar i olika bilagor.

Steg två: är ni medelstora eller stora?

Storleksdefinitionen finns inte i cybersäkerhetslagen. Den kommer från kommissionens rekommendation 2003/361/EG, som är EU:s allmänna definition av mikroföretag samt små och medelstora företag, och det är dit NCSC hänvisar.

Gränsen som avgör klassen går vid medelstort mot stort. Ett medelstort företag har färre än 250 anställda. Passeras den gränsen räknas verksamheten som stor.

Det är främst storleken på organisationen avgör om verksamhetsutövaren är väsentlig eller viktig, men även i vilken bilaga som typen av verksamhetsutövare återfinns (bilaga 1 eller bilaga 2).

Klassning enligt bilaga och storlek
Medelstort företagStort företag
Bilaga 1, högkritiska sektorerViktigVäsentlig
Bilaga 2, andra kritiska sektorerViktigViktig

Tabellen avgör klassningen, inte om kraven gäller. Riskhanteringsåtgärder, incidentrapportering och ledningens ansvar gäller båda klasserna.

Källa: NCSC, Omfattas verksamheten

Vad skiljer klasserna åt i praktiken?

Skillnaden ligger i tillsynen, inte i kraven. Båda klasserna ska anmäla sig, vidta riskhanteringsåtgärder och rapportera betydande incidenter.

För väsentliga verksamhetsutövare är tillsynen proaktiv: myndigheten kan granska utan att något har inträffat. För viktiga är den i huvudsak reaktiv och utlöses av en indikation på att något är fel. Det är en skillnad i sannolikhet att bli granskad, inte i vad som granskas.

Vad händer om bedömningen ändras?

Klassningen är inte en engångshandling. Två saker gör att den behöver göras om: verksamheten passerar en storleksgräns, eller så ändras det ni gör så att en annan sektorsbeskrivning börjar passa.

NCSC anger att förändringar ska anmälas. Kontaktvägen är densamma som för den ursprungliga anmälan, alltså [email protected].

Leverantörskedjan träffar även den som står utanför

Riskhantering i leverantörskedjan är en uttrycklig del av kraven på den som omfattas. Det betyder att kunder som själva är verksamhetsutövare kommer att ställa frågor till sina leverantörer, oavsett om leverantören omfattas.

I praktiken är det den vanligaste vägen in i regelverket för mindre bolag. Ni får ett säkerhetsformulär från en kund, och kraven i det är hämtade ur kundens egen efterlevnad.

Vad ni ska göra när ni konstaterat att ni omfattas

Anmälan går till NCSC på [email protected]. NCSC anger ingen fast slutdag utan att anmälan ska ske så snart det kan ske, från den 2 februari, och att tillsynsmyndigheterna kan vidta åtgärder om den inte inkommit inom 14 dagar.

Därefter börjar det egentliga arbetet: riskhanteringsåtgärder, en incidentrutin som klarar 24 timmar till tidig varning och 72 timmar till incidentanmälan, och ett ledningsansvar som ska gå att visa.

Om ni landar utanför

Att inte omfattas är ett giltigt utfall, men det är ett utfall som ska gå att visa. Dokumentera vilken sektorsbeskrivning ni jämförde mot och vilka storlekssiffror ni använde, med datum.

Två saker gör att bedömningen behöver göras om. Verksamheten växer förbi en storleksgräns, eller så ändras det ni gör så att en annan sektorsbeskrivning börjar passa. Sätt en påminnelse hellre än att lita på att någon kommer ihåg.

Och även den som hamnar utanför kan träffas indirekt. Kunder som omfattas ställer krav på sina leverantörer, eftersom leverantörskedjan är en uttrycklig del av deras eget ansvar.

Frågor

Vanliga frågor

Vilka omfattas av cybersäkerhetslagen?
Verksamheter vars typ återfinns i bilaga 1 eller bilaga 2 i NIS2-direktivet och som är medelstora eller stora enligt EU:s storleksdefinition.
Vad är skillnaden mellan väsentlig och viktig verksamhetsutövare?
Bilaga 1 och stort företag ger väsentlig. Bilaga 1 och medelstort, eller bilaga 2 oavsett storlek, ger viktig. Skillnaden ligger i tillsynen, inte i kraven.
Var går gränsen för stort företag?
Vid 250 anställda enligt kommissionens rekommendation 2003/361/EG. Under 250 är medelstort, 250 eller fler är stort.
Får vi besked från en myndighet om vi omfattas?
Nej. Bedömningen gör ni själva, och den ska dokumenteras.
Gäller kraven även viktiga verksamhetsutövare?
Ja. Anmälningsplikt, riskhanteringsåtgärder och incidentrapportering gäller båda klasserna.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.