NIS2 är EU:s direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i unionen. Det ersätter det tidigare NIS-direktivet och utvidgar både vilka som omfattas och vilka krav som ställs. Målet är att göra samhällsviktiga och digitala tjänster mer motståndskraftiga mot cyberhot.
Genomförandet i Sverige
Sverige genomför NIS2 genom cybersäkerhetslagen (2025:1506) med tillhörande förordning. Lagen trädde i kraft den 15 januari 2026. EU:s frist för att införa direktivet var egentligen den 17 oktober 2024, vilket Sverige inte hann med, men lagen är nu på plats. Delar av de närmare föreskrifterna fasas in under 2026.
Vilka som omfattas
NIS2 skiljer på väsentliga och viktiga entiteter i ett stort antal sektorer, betydligt fler än det gamla NIS. Berörda verksamheter ska bland annat identifiera och registrera sig, vidta lämpliga säkerhetsåtgärder, se till att ledningen har kunskap om riskerna och rapportera allvarliga incidenter. Ett nationellt cybersäkerhetscenter samordnar arbetet, medan tillsynen sköts sektorsvis.
Varför leverantörskedjan spelar roll
En viktig del av NIS2 är säkerheten i leverantörskedjan. En verksamhet som omfattas ansvarar inte bara för sina egna system, utan behöver också kunna lita på sina leverantörer. Därför blir det allt viktigare att de tjänster man kopplar in själva har ordning på kryptering, åtkomst och incidenthantering, så att de stärker kedjan i stället för att försvaga den.