secria.eu

vad är skillnaden mellan en kritisk entitet och en viktig entitet

Strängare tillsyn för kritisk verksamhet, lindrigare för viktig verksamhet

Skillnaden ligger inte i själva förpliktelserna, utan i tillsynen av dem. Kritiska och viktiga verksamheter får samma omsorgsfull skyldighet, samma registreringsplikt och samma anmälningsplikt vid incidenter. Skillnaden uppstår från den sektor där en organisation är verksam och storleken på organisationen — dessa två faktorer tillsammans avgör om en organisation klassificeras som kritisk eller viktig. Kritiska verksamheter kommer vanligtvis från sektorer som anses vara mer sårbara eller samhällskritiska, såsom energi, dricksvatten eller digital infrastruktur, och är ofta större organisationer inom dessa sektorer. Viktiga verksamheter finns i sektorer som värderas något lägre, eller är mindre organisationer inom en tyngre sektor.

Den praktiska konsekvensen ligger främst i tillsynen: kritiska verksamheter kan möta aktiv, löpande tillsyn, medan tillsynen för viktiga verksamheter oftare är reaktiv — alltså efter en anmälan eller indikation på att något inte stämmer. För en företagare som undrar vilken kategori den egna organisationen tillhör, är det en separat fråga att först fastställa om organisationen överhuvudtaget omfattas av lagen; den som ännu inte vet det kan börja på hur vet jag om mitt företag omfattas av direktiv (EU) 2022/2555. Sektorn där en organisation är verksam är en av de viktigaste utgångspunkterna, och dessa sektorer listas på sidan om vilka sektorer omfattas av direktiv (EU) 2022/2555.

Ursprunget till denna skillnad

Skillnaden mellan kritisk och viktig kommer från sektorindelningen och storlekskriterierna i NIS2-direktivet, och är vidare utarbetad i Sverige genom den nationella implementeringen av direktivet. Den omsorgsfulla skyldighet som gäller för båda kategorierna är fastlagd i artikel 21 punkt 2 i direktivet, tillsammans med de tio åtgärder som följer av det. MSB ger vägledning om hur denna omsorgsfulla skyldighet och anmälningsplikten fungerar i praktiken.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.