# NIS2 och cybersäkerhetslagen

Krav på cybersäkerhet för verksamheter i 18 sektorer

> NIS2-direktivet genomförs i Sverige genom cybersäkerhetslagen, som gäller sedan den 15 januari 2026. Här går vi igenom vilka som omfattas, vad lagen kräver och hur SBOM hänger ihop med kraven.

Uppdaterad: 5 oktober 2026  
URL: https://sbom.se/regulations/nis2

NIS2 är EU:s direktiv om cybersäkerhet för verksamheter som samhället är beroende av, direktiv (EU) 2022/2555. Ett direktiv gäller inte direkt utan införs i varje lands lagstiftning. I Sverige sker det genom cybersäkerhetslagen (2025:1506), som trädde i kraft den 15 januari 2026.

## Vilka som omfattas

Lagen gäller väsentliga och viktiga verksamhetsutövare inom 18 sektorer, bland annat energi, transport, bankverksamhet, hälso- och sjukvård, dricksvatten, digital infrastruktur, offentlig förvaltning, livsmedel och tillverkning. Det är betydligt fler sektorer än i det tidigare NIS-direktivet.

Nationellt cybersäkerhetscenter (NCSC) samordnar arbetet nationellt, och varje sektor har en eller flera tillsynsmyndigheter. NCSC:s sidor under Referenser beskriver vilka verksamheter som omfattas.

## Vad lagen kräver

En verksamhet som omfattas ska:

* identifiera att den omfattas och anmäla sig
* bedriva ett systematiskt cybersäkerhetsarbete och vidta lämpliga åtgärder
* utbilda ledning och personal
* rapportera incidenter som medför betydande störningar

Enligt direktivet ska en betydande incident rapporteras i tre steg: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad.

## NIS2 och SBOM

NIS2 nämner inte SBOM. Direktivets artikel 21 listar däremot riskhanteringsåtgärder som en SBOM används för i praktiken:

* **Säkerhet i leveranskedjan.** Verksamheten ska hantera säkerheten i förhållandet till sina leverantörer. En SBOM från leverantören visar vilka komponenter en levererad mjukvara innehåller.
* **Säkerhet vid förvärv, utveckling och underhåll av system, inklusive hantering av sårbarheter.** En SBOM gör det möjligt att bevaka kända sårbarheter i komponenterna, både i egenutvecklad och inköpt mjukvara.
* **Incidenthantering.** När en sårbarhet i en komponent utnyttjas visar SBOM:erna vilka system som innehåller den.

[SBOM i offentlig upphandling](https://sbom.se/guides/public-procurement) beskriver hur krav på SBOM kan ställas mot leverantörer.

## Skillnaden mot CRA

NIS2 ställer krav på verksamheter. [Cyber Resilience Act (CRA)](https://sbom.se/cra/overview) ställer krav på produkter och på dem som tillverkar dem. En organisation kan omfattas av båda: av NIS2 som verksamhet och av CRA som tillverkare av en produkt med digitala element.

## Referenser

- [NCSC: Det här är cybersäkerhetslagen](https://www.ncsc.se/sv/radgivning-och-stod/cybersakerhetslagen-nis2/det-har-ar-cybersakerhetslagen/): Nationellt cybersäkerhetscenters översikt över cybersäkerhetslagen och vilka skyldigheter den innebär.
- [NCSC: Cybersäkerhetslagen för berörda verksamheter](https://www.ncsc.se/sv/radgivning-och-stod/cybersakerhetslagen-nis2/cybersakerhetslagen-for-berorda-verksamheter/): Vilka verksamheter som omfattas och vad de behöver göra.
- [NCSC: Tidsplan för införandet av cybersäkerhetslagen i Sverige](https://www.ncsc.se/sv/radgivning-och-stod/cybersakerhetslagen-nis2/tidsplan-for-inforandet-av-cybersakerhetslagen-i-sverige/): Tidsplanen för införandet av lagen.
