Faktagranskad mot NCSC och kommissionens rekommendationSenast granskad 3 min läsning
Kort sagt
- Bedömningen är er egen. Ingen myndighet meddelar att ni omfattas.
- Sektorn avgör bilagan, storleken avgör klassen inom bilagan.
- Bilaga 1 plus stort företag är den enda kombinationen som ger väsentlig.
- Alla som omfattas ska anmäla sig, även viktiga verksamhetsutövare.
- Klassningen styr tillsynen, inte om kraven gäller. Kraven gäller båda klasserna.
Steg ett: står er sektor i bilaga 1 eller bilaga 2?
NIS2-direktivet delar sektorerna i två bilagor. Bilaga 1 rymmer de högkritiska sektorerna, bilaga 2 de andra kritiska. Uppdelningen är inte en gradering av hur viktig verksamheten är för samhället utan styr vilken tillsyn som gäller.
Slå upp er egen verksamhetstyp i direktivets bilagor snarare än att utgå från en sammanfattning. Sektorsbeskrivningarna är specifika, och flera verksamheter som i dagligt tal beskrivs likadant hamnar i olika bilagor.
Steg två: är ni medelstora eller stora?
Storleksdefinitionen finns inte i cybersäkerhetslagen. Den kommer från kommissionens rekommendation 2003/361/EG, som är EU:s allmänna definition av mikroföretag samt små och medelstora företag, och det är dit NCSC hänvisar.
Gränsen som avgör klassen går vid medelstort mot stort. Ett medelstort företag har färre än 250 anställda. Passeras den gränsen räknas verksamheten som stor.
Det är främst storleken på organisationen avgör om verksamhetsutövaren är väsentlig eller viktig, men även i vilken bilaga som typen av verksamhetsutövare återfinns (bilaga 1 eller bilaga 2).
| Medelstort företag | Stort företag | |
|---|---|---|
| Bilaga 1, högkritiska sektorer | Viktig | Väsentlig |
| Bilaga 2, andra kritiska sektorer | Viktig | Viktig |
Tabellen avgör klassningen, inte om kraven gäller. Riskhanteringsåtgärder, incidentrapportering och ledningens ansvar gäller båda klasserna.
Källa: NCSC, Omfattas verksamheten
Vad skiljer klasserna åt i praktiken?
Skillnaden ligger i tillsynen, inte i kraven. Båda klasserna ska anmäla sig, vidta riskhanteringsåtgärder och rapportera betydande incidenter.
För väsentliga verksamhetsutövare är tillsynen proaktiv: myndigheten kan granska utan att något har inträffat. För viktiga är den i huvudsak reaktiv och utlöses av en indikation på att något är fel. Det är en skillnad i sannolikhet att bli granskad, inte i vad som granskas.
Vad händer om bedömningen ändras?
Klassningen är inte en engångshandling. Två saker gör att den behöver göras om: verksamheten passerar en storleksgräns, eller så ändras det ni gör så att en annan sektorsbeskrivning börjar passa.
NCSC anger att förändringar ska anmälas. Kontaktvägen är densamma som för den ursprungliga anmälan, alltså [email protected].
Leverantörskedjan träffar även den som står utanför
Riskhantering i leverantörskedjan är en uttrycklig del av kraven på den som omfattas. Det betyder att kunder som själva är verksamhetsutövare kommer att ställa frågor till sina leverantörer, oavsett om leverantören omfattas.
I praktiken är det den vanligaste vägen in i regelverket för mindre bolag. Ni får ett säkerhetsformulär från en kund, och kraven i det är hämtade ur kundens egen efterlevnad.
Vad ni ska göra när ni konstaterat att ni omfattas
Anmälan går till NCSC på [email protected]. NCSC anger ingen fast slutdag utan att anmälan ska ske så snart det kan ske, från den 2 februari, och att tillsynsmyndigheterna kan vidta åtgärder om den inte inkommit inom 14 dagar.
Därefter börjar det egentliga arbetet: riskhanteringsåtgärder, en incidentrutin som klarar 24 timmar till tidig varning och 72 timmar till incidentanmälan, och ett ledningsansvar som ska gå att visa.
Om ni landar utanför
Att inte omfattas är ett giltigt utfall, men det är ett utfall som ska gå att visa. Dokumentera vilken sektorsbeskrivning ni jämförde mot och vilka storlekssiffror ni använde, med datum.
Två saker gör att bedömningen behöver göras om. Verksamheten växer förbi en storleksgräns, eller så ändras det ni gör så att en annan sektorsbeskrivning börjar passa. Sätt en påminnelse hellre än att lita på att någon kommer ihåg.
Och även den som hamnar utanför kan träffas indirekt. Kunder som omfattas ställer krav på sina leverantörer, eftersom leverantörskedjan är en uttrycklig del av deras eget ansvar.
Frågor
Vanliga frågor
- Vilka omfattas av cybersäkerhetslagen?
- Verksamheter vars typ återfinns i bilaga 1 eller bilaga 2 i NIS2-direktivet och som är medelstora eller stora enligt EU:s storleksdefinition.
- Vad är skillnaden mellan väsentlig och viktig verksamhetsutövare?
- Bilaga 1 och stort företag ger väsentlig. Bilaga 1 och medelstort, eller bilaga 2 oavsett storlek, ger viktig. Skillnaden ligger i tillsynen, inte i kraven.
- Var går gränsen för stort företag?
- Vid 250 anställda enligt kommissionens rekommendation 2003/361/EG. Under 250 är medelstort, 250 eller fler är stort.
- Får vi besked från en myndighet om vi omfattas?
- Nej. Bedömningen gör ni själva, och den ska dokumenteras.
- Gäller kraven även viktiga verksamhetsutövare?
- Ja. Anmälningsplikt, riskhanteringsåtgärder och incidentrapportering gäller båda klasserna.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Omfattas verksamheten av cybersäkerhetslagen, NCSC— Bilagorna och klassningen
- NIS2-direktivet (EU) 2022/2555, EUR-Lex— Bilaga 1 och bilaga 2 i sin helhet
- Kommissionens rekommendation 2003/361/EG, EUR-Lex— EU:s storleksdefinition
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Lagtexten
- Att anmäla en verksamhet, NCSC— Nästa steg när ni konstaterat att ni omfattas
- Så ser NIS2-regleringen ut, NCSC— Föreskrifter och tillsynsmyndigheter
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— Utpekandet av tillsynsmyndigheter per sektor
- Incidentrapportering, NCSC— Vad som gäller när ni väl omfattas
- Cybersäkerhetslagen, Post- och telestyrelsen— Sektorsvägledning som exempel
Fördjupning
