En bärbar dator som står på ett bord.

Cybersäkerhetslagen (NIS2)

Cybersäkerhetslagen ställer nya krav på riskhantering, incidentrapportering och ledningens ansvar. Lagen gäller sedan den 15 januari 2026 och kan beröra företag inom flera delar av handeln.
Senast ändrad: i går
Dela den här sidan

Gäller sedan 15 januari 2026 

Namn på lagstiftningen 

Cybersäkerhetslagen, EU:s NIS2-direktiv i Sverige. 

Kort om lagstiftningen och dess syfte 

Cybersäkerhetslagen ska höja den gemensamma cybersäkerhetsnivån och stärka skyddet för nätverks- och informationssystem. Den ställer krav på systematiskt och riskbaserat säkerhetsarbete, incidentrapportering och ledningens delaktighet. Lagen omfattar verksamhetsutövare i 18 sektorer.

Lagen kan beröra handelsföretag inom bland annat produktion, bearbetning och distribution av livsmedel, post- och budtjänster, kemikalier, viss tillverkning, digitala tjänster och IKT-tjänster. Medelstora och stora företag i utpekade verksamheter omfattas som huvudregel. Små och mikroföretag omfattas normalt inte, men undantag finns. 

Vilka handelsföretag berörs i praktiken?

Medelstora och stora företag omfattas när de bedriver en verksamhet som räknas upp i lagens sektorer och övriga kriterier är uppfyllda. Små och mikroföretag omfattas som huvudregel inte, men vissa verksamheter omfattas oavsett storlek på grund av sin särskilda betydelse. Koncernanknutna företag och partnerföretag kan behöva räknas in vid storleksbedömningen.

  • Handelsnära sektorer: produktion, bearbetning och distribution av livsmedel, post- och budtjänster, avfallshantering samt tillverkning, produktion och distribution av kemikalier.
  • Andra möjliga kopplingar: viss tillverkning, digital infrastruktur, IKT-tjänster mellan företag och digitala leverantörer.
  • Fysisk handel och e-handel omfattas inte automatiskt enbart för att de säljer varor. Bedömningen görs utifrån juridisk person, verksamhetstyp, storlek och jurisdiktion.
  • Företaget måste själv bedöma om det omfattas och, om så är fallet, anmäla verksamheten.
  • Även företag som inte omfattas direkt kan påverkas när kunder eller samarbetspartner ställer krav på cybersäkerhet i leveranskedjan. 

Status och tidplan 

Cybersäkerhetslagen gäller sedan den 15 januari 2026. Myndighetsföreskrifter konkretiserar bland annat anmälan och identifiering, incidentrapportering, säkerhetsåtgärder, ledningens utbildning, säkerhetsrevision och säkerhetsskanning. Företag bör kontrollera aktuell information hos Nationellt cybersäkerhetscenter och relevant tillsynsmyndighet. 

Vad behöver företaget ha koll på eller göra? 

Bedöm om den juridiska personen omfattas utifrån verksamhetstyp, storlek och jurisdiktion. Ta hänsyn till anknutna företag och partnerföretag vid storleksbedömningen.

  1. Anmäl verksamheten enligt gällande regler om företaget omfattas.
  2. Integrera cyber- och informationssäkerhet i företagets ordinarie styrning, riskhantering och uppföljning.
  3. Dokumentera riskanalyser och vidta lämpliga säkerhetsåtgärder för nätverks- och informationssystem.
  4. Se över incidenthantering, kontinuitet, krishantering, leverantörssäkerhet, anskaffning, utveckling, underhåll, åtkomst och tillgångsförvaltning.
  5. Säkerställ relevant utbildning och cyberhygien för personal och ledning.
  6. Upprätta rutiner för stegvis rapportering av betydande cyberincidenter.
  7. Följ upp åtgärdernas effektivitet genom lämplig kontroll, revision eller säkerhetsskanning enligt tillämpliga krav.