SBOM-guiden
Regelverk

NIS2 och cybersäkerhetslagen

Krav på cybersäkerhet för verksamheter i 18 sektorer

NIS2 är EU:s direktiv om cybersäkerhet för verksamheter som samhället är beroende av, direktiv (EU) 2022/2555. Ett direktiv gäller inte direkt utan införs i varje lands lagstiftning. I Sverige sker det genom cybersäkerhetslagen (2025:1506), som trädde i kraft den 15 januari 2026.

Vilka som omfattas

Lagen gäller väsentliga och viktiga verksamhetsutövare inom 18 sektorer, bland annat energi, transport, bankverksamhet, hälso- och sjukvård, dricksvatten, digital infrastruktur, offentlig förvaltning, livsmedel och tillverkning. Det är betydligt fler sektorer än i det tidigare NIS-direktivet.

Nationellt cybersäkerhetscenter (NCSC) samordnar arbetet nationellt, och varje sektor har en eller flera tillsynsmyndigheter. NCSC:s sidor under Referenser beskriver vilka verksamheter som omfattas.

Vad lagen kräver

En verksamhet som omfattas ska:

  • identifiera att den omfattas och anmäla sig
  • bedriva ett systematiskt cybersäkerhetsarbete och vidta lämpliga åtgärder
  • utbilda ledning och personal
  • rapportera incidenter som medför betydande störningar

Enligt direktivet ska en betydande incident rapporteras i tre steg: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad.

NIS2 och SBOM

NIS2 nämner inte SBOM. Direktivets artikel 21 listar däremot riskhanteringsåtgärder som en SBOM används för i praktiken:

  • Säkerhet i leveranskedjan. Verksamheten ska hantera säkerheten i förhållandet till sina leverantörer. En SBOM från leverantören visar vilka komponenter en levererad mjukvara innehåller.
  • Säkerhet vid förvärv, utveckling och underhåll av system, inklusive hantering av sårbarheter. En SBOM gör det möjligt att bevaka kända sårbarheter i komponenterna, både i egenutvecklad och inköpt mjukvara.
  • Incidenthantering. När en sårbarhet i en komponent utnyttjas visar SBOM:erna vilka system som innehåller den.

SBOM i offentlig upphandling beskriver hur krav på SBOM kan ställas mot leverantörer.

Skillnaden mot CRA

NIS2 ställer krav på verksamheter. Cyber Resilience Act (CRA) ställer krav på produkter och på dem som tillverkar dem. En organisation kan omfattas av båda: av NIS2 som verksamhet och av CRA som tillverkare av en produkt med digitala element.

Referenser

På den här sidan