
Aug 24, 2026
Läs vår genomgång av EU:s nya cybersäkerhetslagstiftning och se hur du förbereder din organisation för NIS2.
Skriven av Jill, Content Manager - Skriven: 12 februari 2024 - Senast uppdaterad: 26 augusti 2026

NIS2 (Network and Information Security Directive 2) är EU:s uppdaterade cybersäkerhetslagstiftning som kräver att aktörer inom kritisk infrastruktur och leverantörer av samhällsviktiga tjänster inför robusta säkerhetsåtgärder och rapporterar incidenter till myndigheterna. Direktivet vidgar tillämpningsområdet rejält jämfört med det ursprungliga NIS1-direktivet, inför strängare rapporteringskrav och tyngre sanktioner vid bristande efterlevnad - och berör över 160 000 organisationer i 18 sektorer i Europa.
Den här artikeln tar upp allt du behöver veta:
NIS2-direktivet (i sin helhet: Network and Information Security Directive 2022/0383) är hörnstenen i EU:s gemensamma lagstiftning om cybersäkerhet. Syftet är att stärka säkerheten i nätverks- och informationssystem i Europa. Det kräver att aktörer inom kritisk infrastruktur och leverantörer av samhällsviktiga tjänster inför nödvändiga säkerhetsåtgärder och rapporterar incidenter till myndigheterna.
NIS2 är en uppdatering av det ursprungliga NIS1-direktivet från 2016 och trädde i kraft i januari 2023. EU:s medlemsstater har till den 17 oktober 2024 på sig att införliva direktivet i nationell lagstiftning. Det innebär att varje organisation som omfattas är skyldig att uppfylla kraven vid slutet av 2024. Totalt berör NIS2 mer än 160 000 organisationer i Europa.
De senaste åren har samhällets säkerhet utmanats av händelser som covid-19, kriget i Ukraina och nya cyberhot. Samtidigt har vårt beroende av nätverks- och informationssystem vuxit, vilket krävde en uppdatering av den befintliga lagstiftningen för att stärka den digitala och ekonomiska motståndskraften i medlemsstaterna.
Jämfört med NIS1 har tillämpningsområdet vidgats rejält. Kraven på säkerhetsåtgärder och incidentrapportering har också skärpts, och konsekvenserna av bristande efterlevnad är betydligt hårdare.

Omfattas din organisation av NIS2-direktivet? Direktivet täcker 18 sektorer i två kategorier: sektorer av “kritisk betydelse” och “övriga kritiska” sektorer. Skillnaden ligger främst i tillsyn och sanktioner. Organisationer i båda kategorierna måste däremot uppfylla samma krav.

Sektorer av kritisk betydelse:
Övriga kritiska sektorer:
Om din organisation hör till någon av kategorierna kan du beröras av NIS2.
NIS2 definierar också två kategorier av organisationer som måste uppfylla kraven: “väsentliga” och “viktiga” entiteter.

Väsentliga entiteter:
Viktiga entiteter:
Små företag med färre än 50 anställda och en omsättning under 10 miljoner euro är inte automatiskt undantagna. Medlemsstaterna får räkna dem som “kritiska” eller “viktiga” om deras tjänster spelar en nyckelroll i samhället eller om ett avbrott skulle få betydande konsekvenser för folkhälsan eller säkerheten.
Väsentliga entiteter kan kontrolleras proaktivt mot NIS2, medan viktiga entiteter bara granskas efter en anmälan.
Om din organisation inte finns i EU kanske du tror att NIS2 inte gäller dig. Tyvärr är det så att om organisationen hör till någon av kategorierna ovan och levererar tjänster inom EU måste den följa NIS2-direktivet.
NIS2-direktivet ställer särskilda krav på organisationer utanför EU. En sådan entitet som levererar tjänster inom EU måste utse en företrädare i en medlemsstat där tjänsterna tillhandahålls. Den personen ska bevaka att organisationen följer NIS2.
Om din organisation inte omfattas behöver du inte oroa dig för sanktionsavgifter eller för att uppfylla kraven direkt. Men chansen är stor att du ändå påverkas av NIS2.
Om du till exempel levererar tjänster eller produkter till en entitet som omfattas av NIS2 kan den kunden kräva att du håller en viss nivå på cybersäkerheten. Då granskas du inte av tillsynsmyndigheten för NIS2, utan av kunden.
Det kan vara klokt att ändå anpassa säkerhetsåtgärderna efter NIS2-direktivet. Då blir det enklare att samarbeta med andra företag, och du kan visa dina kunder att du uppfyller kraven och går att lita på.
Din organisation omfattas alltså av NIS2-direktivet. Vad innebär det, och vad är nästa steg?
Senast den 17 april 2025 ska medlemsstaterna ha identifierat alla väsentliga och viktiga entiteter som omfattas. Hur registreringen går till blir tydligt när direktivet införlivas i nationell rätt. Registreringen omfattar åtminstone följande uppgifter:
Det leder oss till huvudfrågan: vilka åtgärder och skyldigheter gäller för de organisationer som omfattas? NIS2 delar in kraven i fyra huvudområden:
Utöver de fyra huvudområdena anger NIS2 10 grundläggande säkerhetsåtgärder för väsentliga och viktiga entiteter:
Om en säkerhetsincident inträffar måste du underrätta rätt myndighet inom följande tider:
| Tidsgräns | Krav |
|---|---|
| Inom 24 timmar | En “tidig varning” till incidenthanteringsorganisationen (CSIRT) eller den nationella myndigheten |
| Inom 72 timmar | En incidentanmälan med en första bedömning av incidenten, dess allvarlighetsgrad och påverkan |
| Inom 1 månad | En slutrapport med en detaljerad beskrivning av incidenten, inklusive allvarlighetsgrad, påverkan, orsak och vidtagna åtgärder |
NIS2-direktivet definierar två kategorier av organisationer som omfattas, med olika sanktionsnivåer:
Kraven är desamma för båda kategorierna. Skillnaden ligger i tillsyn och sanktioner.
| Väsentliga entiteter | Viktiga entiteter | |
|---|---|---|
| Sanktionsavgifter | 10 miljoner euro eller 2 % av den globala årsomsättningen | 7 miljoner euro eller 1,4 % av den globala årsomsättningen |
| Andra påföljder | Förelägganden, bindande instruktioner, krav på säkerhetsrevision, krav på att varna entitetens kunder om hot, straffrättsliga påföljder för ledningen | Förelägganden, bindande instruktioner, krav på säkerhetsrevision, krav på att varna entitetens kunder om hot, straffrättsliga påföljder för ledningen |
! Medlemsstaterna får bestämma att sanktionsavgifter inte gäller offentliga organ. Övriga påföljder gäller dock.
| Väsentliga entiteter | Viktiga entiteter |
|---|---|
| Aktiv kontroll: externa revisioner, inspektioner, begäran om dokumentation | Efterhandstillsyn: åtgärder vidtas när myndigheten får indikationer på bristande efterlevnad |
Om du inte omfattas kan du andas ut. Men du är inte helt fri. Gör en lista över de företag du samarbetar med som kommer att behöva följa NIS2 och fundera på vad det betyder för din organisation. Fundera också på om och hur du kan införa de nya säkerhetsåtgärderna ändå, eftersom de gör nytta i längden.
Om du omfattas är det dags att sätta i gång. Följ de här stegen för att komma i gång med förberedelserna:
1. Gör en riskanalys. Vilka säkerhetsrisker finns? Hur sannolika är de? Vilken påverkan kan de få? Och vilka åtgärder finns redan på plats för att begränsa riskerna?
2. Uppdatera säkerhetspolicyerna. Utgå från riskanalysen och uppdatera befintliga policyer eller ta fram nya. Se till att du täcker de 10 grundkraven i NIS2.
3. Inför säkerhetsåtgärderna. Några alternativ: bättre nätverkssäkerhet, striktare behörighetskontroll, kryptering och säkring av leveranskedjan. Ett digitalt besökshanteringssystem hjälper dig en bra bit på vägen: det ger kontroll över besökshanteringen, lagrar besökarnas personuppgifter säkert och förenklar incidentrapporteringen genom att hålla korrekta loggar över allt som sker.
4. Ta fram rutiner för att upptäcka, följa, åtgärda och rapportera incidenter.
5. Utbilda ledning och personal. Vilka medarbetare har kritiska funktioner i organisationen? Gör dem medvetna om riskerna och säkerhetsåtgärderna.
6. Förbered dig för revisioner och inspektioner. Håll tydlig och komplett dokumentation över säkerhetspolicyer, riskanalyser, incidentrapporter och efterlevnadsarbete.
NIS2-direktivet är en milstolpe i EU:s arbete med att höja cybersäkerhetsnivån inom unionen. För de organisationer som omfattas är NIS2 inte bara en rättslig skyldighet, utan också en chans att stärka cybersäkerheten, skydda sina uppgifter och bygga förtroende hos kunder och partner.
Direktivet kräver ett proaktivt arbetssätt, och där spelar ett digitalt besökshanteringssystem en nyckelroll. Ett sådant system hjälper till att uppfylla NIS2-kraven på flera sätt. Det stärker behörighetskontrollen och skyddar besökarnas personuppgifter mot cyberhot. Dessutom håller systemet korrekta loggar över besöken, vilket gör det enklare att bedöma risker, stärker säkerheten i leveranskedjan och underlättar hanteringen och rapporteringen av en säkerhetsincident.
Vill du se hur ett modernt besökshanteringssystem kan hjälpa din verksamhet? Testa Vizito under en provperiod på 14 dagar. Chatta med oss eller boka en demo om hur Vizito kan lyfta din reception.
Var det här till hjälp?
Gör Vizito till en föredragen källa på Google, så dyker våra artiklar upp oftare för dig i Sök och i Discover. Googles inställningssida öppnas i en ny flik, så du behåller din plats här.
Gör Vizito till en föredragen källaVår chatt kunde inte laddas
En innehållsblockerare eller ett integritetstillägg blockerar client.crisp.chat, tjänsten som driver vår chatt. Tillåt den adressen och försök igen, eller kontakta oss på något annat sätt.
Kontakta oss i stället