Sammanfattning: Om ni omfattas av cybersäkerhetslagen avgörs i huvudsak av två saker: vilken sektor ni verkar i och hur stora ni är. Vissa verksamheter omfattas oavsett storlek, och för finansiella företag gäller delvis andra regler. Den här självskattningen tar ungefär en kvart och ger en indikation. Det formella svaret ger lagen och er tillsynsmyndighet.
Cybersäkerhetslagen, som genomför EU:s NIS2-direktiv i Sverige, gäller sedan den 15 januari 2026 och omfattar betydligt fler organisationer än den tidigare NIS-lagen. Många verksamheter är fortfarande osäkra på om de berörs. Gå igenom de fem stegen nedan och skriv ner svaren.
Steg 1: Verkar ni i någon av sektorerna?
Lagen bygger på NIS2-direktivets två bilagor. Sektorer med hög kritikalitet:
- Energi (el, fjärrvärme och fjärrkyla, olja, gas, vätgas)
- Transport (luft, järnväg, sjöfart, väg)
- Bankverksamhet och finansmarknadsinfrastruktur
- Hälso- och sjukvård, inklusive laboratorier, läkemedel och medicintekniska produkter i vissa fall
- Dricksvatten och avloppsvatten
- Digital infrastruktur och förvaltning av IKT-tjänster mellan företag
- Offentlig förvaltning
- Rymden
Andra kritiska sektorer:
- Post- och budtjänster
- Avfallshantering
- Tillverkning, produktion och distribution av kemikalier
- Produktion, bearbetning och distribution av livsmedel
- Tillverkning av medicintekniska produkter, datorer och elektronik, elutrustning, maskiner, motorfordon och andra transportmedel
- Digitala leverantörer: marknadsplatser online, sökmotorer och sociala nätverksplattformar
- Forskning
Skriv ner: vilken sektor och vilken typ av verksamhet i sektorn ni tillhör. Om ni inte finns i någon av listorna omfattas ni sannolikt inte direkt, men kan vara leverantör till någon som gör det. Då kommer kraven till er via avtalen.
Steg 2: Är ni tillräckligt stora?
Huvudregeln är att lagen gäller medelstora och stora verksamheter i sektorerna. Medelstor innebär minst 50 anställda, eller en årsomsättning och en balansomslutning som båda överstiger 10 miljoner euro. Storleken räknas enligt EU:s definition av små och medelstora företag, vilket betyder att partnerföretag och anknutna företag i en koncern kan behöva räknas med.
Vissa verksamheter omfattas oavsett storlek. Det gäller bland annat leverantörer av allmänna elektroniska kommunikationsnät och kommunikationstjänster, leverantörer av betrodda tjänster, registreringsenheter för toppdomäner, DNS-tjänsteleverantörer och offentlig förvaltning. Även en verksamhet som är ensam leverantör av en tjänst som är avgörande för samhället kan omfattas trots att den är liten.
Skriv ner: antal anställda, omsättning och balansomslutning för hela företaget, och om ni tillhör någon av grupperna som omfattas oavsett storlek.
Steg 3: Är ni offentlig förvaltning?
Statliga myndigheter, regioner och kommuner omfattas som utgångspunkt som offentlig förvaltning, utan storlekskrav. Kommunala och regionala bolag kan i stället omfattas genom den sektor de verkar i, till exempel energi, vatten eller avfall. Kontrollera därför varje bolag för sig.
Steg 4: Gäller andra regler i stället?
För finansiella företag som omfattas av DORA, EU:s förordning om digital operativ motståndskraft, gäller DORA:s krav på IKT-riskhantering och incidentrapportering i stället för motsvarande delar av NIS2. Banker, försäkringsbolag, värdepappersbolag och många andra finansiella aktörer bedömer därför i första hand sina skyldigheter enligt DORA. Andra sektorer kan ha egna säkerhetsregler som gäller parallellt. Läs mer om DORA och finansiella regelverk.
Steg 5: Väsentlig eller viktig verksamhetsutövare?
Lagen skiljer på väsentliga och viktiga verksamhetsutövare. Som huvudregel är stora verksamheter i sektorerna med hög kritikalitet väsentliga, medan övriga som omfattas är viktiga. Vissa verksamheter är väsentliga oavsett storlek. Skillnaden påverkar hur tillsynen bedrivs och hur höga sanktionsavgifterna kan bli, men säkerhetskraven är i huvudsak desamma.
Tolka resultatet
- Ni finns i en sektor och är medelstora eller större: ni omfattas sannolikt. Gå vidare till nästa steg nedan.
- Ni finns i en sektor men är små: kontrollera undantagen i steg 2 och om ni är ensam leverantör av en samhällsviktig tjänst. Annars omfattas ni sannolikt inte direkt.
- Ni finns inte i någon sektor: ni omfattas sannolikt inte, men era kunder kan göra det. Räkna med säkerhetskrav i avtal och upphandlingar.
Självskattningen är en indikation. Vid tveksamhet är det tillsynsmyndigheten för er sektor, eller en rättslig bedömning, som avgör.
Vad ni gör härnäst om ni omfattas
- Registrera verksamheten hos er tillsynsmyndighet och utse en kontaktperson.
- Se till att ledningen får den utbildning föreskrifterna kräver och dokumentera den.
- Gör en nulägesanalys mot lagen och föreskrifterna, med en prioriterad åtgärdsplan.
- Uppdatera riskanalysen och besluta om kriterier för riskacceptans.
- Säkra incidentprocessen så att ni klarar förvarning inom 24 timmar och anmälan inom 72 timmar.
- Gå igenom kritiska leverantörer och avtal.
Ledningen kan använda vår guide Cybersäkerhetslagen: tio frågor till ledningen för att följa upp arbetet. Vill ni ha hjälp med bedömningen eller nulägesanalysen? Läs om vårt arbete med NIS2 och cybersäkerhetslagen eller kontakta oss.
Källor: Direktiv (EU) 2022/2555 (NIS2), artikel 2 om tillämpningsområde samt bilaga I och II; kommissionens rekommendation 2003/361/EG om definitionen av mikroföretag samt små och medelstora företag; cybersäkerhetslagen; Myndigheten för civilt försvar, vägledning om vem som omfattas; förordning (EU) 2022/2554 (DORA).
Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.

